Trojan.MSIL.Dropper.AV

К CagedTech году в Трояны году
Опубликовано:

Trojan.MSIL.Dropper.AV — это название, используемое для обнаружения вредоносных программ, написанных на языке Microsoft Intermediate Language (MSIL), формате кода, используемом приложениями, созданными на платформе .NET Framework. Как следует из названия, эта угроза относится к семейству троянов «дропперов», то есть её основная цель — не причинение прямого ущерба, а доставка и установка дополнительных вредоносных компонентов на зараженный компьютер. Поскольку она создана с использованием .NET, её анализ может быть затруднен для менее совершенных инструментов безопасности, так как вредоносный код часто обфусцирован или упакован для избежания обнаружения.

Что делает Trojan.MSIL.Dropper.AV

Как и другие троянские программы-дропперы, Trojan.MSIL.Dropper.AV обычно работает незаметно в фоновом режиме после запуска, с целью загрузки или извлечения дополнительных вредоносных программ в систему. Эти программы могут быть самыми разнообразными и включать в себя шпионское ПО, программы-вымогатели, банковские трояны, майнеры криптовалюты или другие нежелательные программы. Сам дроппер может не выполнять никаких явно вредоносных действий, кроме установки этих дополнительных угроз, что делает его особенно опасным — реальный ущерб часто наносится тем, что он развертывает после этого. Многие дропперы этой категории также пытаются обеспечить постоянное присутствие в системе, позволяя им автоматически запускаться при каждом включении компьютера, и могут пытаться отключить или обойти программное обеспечение безопасности, чтобы избежать удаления.

Как это обычно попадает на компьютеры

Троянские программы, подобные этой, обычно распространяются через распространенные пути заражения. К ним относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, документы или другие файлы, выглядящие как легитимные, а также загрузки из ненадежных веб-сайтов, взломанное программное обеспечение, поддельные обновления ПО и пиратские медиафайлы. Пользователи также могут столкнуться с такими угрозами через вредоносные ссылки, распространяемые через мессенджеры или социальные сети, или через скомпрометированную рекламу. Во многих случаях жертва неосознанно запускает вредоносную программу, открывая файл, который она считает безопасным.

Риски для пользователя

Поскольку основная функция Trojan.MSIL.Dropper.AV — распространение другого вредоносного ПО, риски, связанные с ним, могут сильно различаться в зависимости от устанавливаемого вредоносного кода. Потенциальные последствия включают кражу личной или финансовой информации, несанкционированный доступ к системе, шифрование данных и требования выкупа, снижение производительности системы из-за фоновых процессов, а также дальнейшее распространение вредоносного ПО на другие устройства в той же сети. Даже если сам дроппер будет удален, любое уже установленное им вторичное вредоносное ПО может оставаться активным и продолжать причинять вред, если его также не обнаружат и не удалят.

Признаки инфекции

Заражённые системы могут проявлять несколько предупреждающих признаков, хотя некоторые вредоносные программы могут работать практически незаметно. К распространённым симптомам относятся неожиданное замедление работы, запуск незнакомых процессов в фоновом режиме, появление новых или неизвестных программ без согласия пользователя, изменение настроек браузера или системы, повышенная сетевая активность, а также отключение или неисправность программного обеспечения безопасности. Пользователи также могут заметить необычные всплывающие окна, сообщения об ошибках или появление файлов во временных папках вскоре после открытия подозрительного вложения или загруженного файла.

Как обеспечить свою безопасность

Чтобы снизить риск заражения, пользователям следует избегать открытия вложений в электронных письмах или ссылок от неизвестных или неожиданных отправителей, воздерживаться от загрузки программного обеспечения из неофициальных или пиратских источников и регулярно обновлять операционную систему и приложения, устанавливая последние исправления безопасности. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они причинят значительный ущерб. Регулярное резервное копирование важных файлов также является важной мерой предосторожности, поскольку это может минимизировать ущерб в случае, если вредоносная программа установит более опасные вредоносные программы, такие как программы-вымогатели.

Аналитический отчет

Главная Информация

Фамилия: Trojan.MSIL.Dropper.AV
Статус подписи: No Signature

Известные образцы

MD5: 8297240dbb520a8e2cc74c37c7227102
ША1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Размер файла: 664.16 KB, 664160 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Характеристики файла

  • .NET
  • x86

Информация о блоке

Всего блоков: 43
Потенциально вредоносные блоки: 24
Блоки, внесенные в белый список: 19
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

  • MSIL.Spy.Agent.S

Файлы изменены

Файл Атрибуты
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Изменения в реестре

Ключ::Значение Данные Название API
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Использование API Windows

Категория API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges