Trojan.MSIL.Krypt.MDCF

К CagedTech году в Трояны году
Опубликовано:

Trojan.MSIL.Krypt.MDCF — это название, используемое для идентификации вредоносной программы, относящейся к широкой категории троянов. Часть «MSIL» в названии указывает на то, что вредоносное ПО было написано с использованием платформы Microsoft .NET и скомпилировано в Microsoft Intermediate Language, а «Krypt» предполагает, что файл зашифрован, упакован или иным образом обфусцирован в попытке скрыть его истинное назначение от программного обеспечения безопасности и исследователей. Как и в случае с большинством угроз, имеющих общие или эвристические названия, точные возможности каждого отдельного образца могут различаться, но обнаружение, как правило, связано с поведением, типичным для троянов, разработанных для работы в фоновом режиме, выполняя при этом вредоносные действия.

Что делает эта угроза?

Трояны этого семейства обычно маскируются под легитимные или безобидные файлы, чтобы обманом заставить пользователей запустить их. После активации угроза, подобная Trojan.MSIL.Krypt.MDCF, может попытаться загрузить дополнительные вредоносные компоненты, изменить системные настройки, собрать информацию с зараженного устройства или предоставить удаленному злоумышленнику определенный уровень контроля над скомпрометированной системой. Поскольку файл обфусцирован или зашифрован, он часто создается специально для того, чтобы как можно дольше избегать обнаружения антивирусными программами, позволяя ему беспрепятственно выполнять свои задачи.

Как это обычно попадает на компьютеры

Трояны такого рода обычно распространяются обманным путем, а не путем прямой эксплуатации уязвимостей. Типичные векторы заражения включают вредоносные вложения в электронные письма, загрузки из неофициальных или пиратских источников программного обеспечения, поддельные обновления программного обеспечения, зараженные съемные носители или ссылки, встроенные в спам-сообщения и скомпрометированные веб-сайты. Пользователи могут неосознанно установить троян, открыв вложение, запустив взломанную программу или загрузив файл, который выглядит как что-то другое, например, документ, изображение или легитимный установщик приложения.

Риски для пользователя

Оставление подобного трояна в активной системе может подвергнуть пользователя серьезным рискам. В зависимости от его конкретной полезной нагрузки, это может привести к краже личной или финансовой информации, несанкционированному удаленному доступу к устройству, установке дополнительного вредоносного ПО, ухудшению производительности системы или нарушению нормальной работы компьютера. Поскольку файл разработан таким образом, чтобы быть незаметным, жертвы могут не сразу заметить что-либо подозрительное, что может привести к накоплению ущерба со временем.

Признаки инфекции

Хотя троянские программы созданы для того, чтобы оставаться незамеченными, некоторые предупреждающие признаки могут указывать на наличие заражения. К ним относятся:

  • Необъяснимые замедления или зависания компьютера.
  • Незнакомые процессы, работающие в фоновом режиме или отображаемые в диспетчере задач.
  • Неожиданная активность в сети или увеличение потребления данных.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Новые или неизвестные файлы, ярлыки или программы появляются без участия пользователя.

Как обеспечить свою безопасность

Чтобы снизить риск заражения такими угрозами, как Trojan.MSIL.Krypt.MDCF, пользователям следует избегать загрузки программного обеспечения из неофициальных или ненадежных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также поддерживать свою операционную систему и установленные приложения в актуальном состоянии. Использование надежного, обновленного программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они причинят вред. Регулярное резервное копирование важных файлов также является разумной практикой, поскольку это может минимизировать последствия заражения вредоносным ПО в случае его возникновения.

Аналитический отчет

Главная Информация

Фамилия: Trojan.MSIL.Krypt.MDCF
Статус подписи: No Signature

Известные образцы

MD5: 0c9df79ec52597b08d12c716e1e5a742
ША1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Размер файла: 492.03 KB, 492032 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Характеристики файла

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Информация о блоке

Всего блоков: 287
Потенциально вредоносные блоки: 76
Блоки, внесенные в белый список: 211
Неизвестные блоки: 0

Визуальная карта

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Показать больше
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent