Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV , .NET Framework üzerinde geliştirilen uygulamalar tarafından kullanılan kod formatı olan Microsoft Ara Dili (MSIL) ile yazılmış bir tür kötü amaçlı program için kullanılan tespit adıdır. Adından da anlaşılacağı gibi, bu tehdit "dropper" Truva atı ailesine aittir; yani asıl amacı doğrudan hasara neden olmak değil, bulaşmış bir bilgisayara ek kötü amaçlı bileşenler yüklemek ve kurmaktır. .NET kullanılarak oluşturulduğu için, kötü amaçlı kod genellikle gizlenmiş veya tespit edilmekten kaçınmak için paketlenmiş olduğundan, daha az gelişmiş güvenlik araçları tarafından analiz edilmesi bazen daha zor olabilir.
İçindekiler
Trojan.MSIL.Dropper.AV Ne Yapar?
Diğer dropper Truva atları gibi, Trojan.MSIL.Dropper.AV de çalıştırıldıktan sonra genellikle arka planda sessizce çalışır ve amacı sisteme ikincil kötü amaçlı yazılım yükleri indirmek veya çıkarmaktır. Bu yükler oldukça çeşitli olabilir ve casus yazılımlar, fidye yazılımları, bankacılık Truva atları, kripto para madencileri veya diğer istenmeyen programları içerebilir. Dropper'ın kendisi, bu ek tehditleri yüklemenin ötesinde açıkça zararlı herhangi bir eylemde bulunmayabilir, bu da onu özellikle tehlikeli kılar - gerçek hasar genellikle daha sonra dağıttığı şey tarafından verilir. Bu kategorideki birçok dropper ayrıca kalıcılık sağlamaya çalışır, bu da bilgisayar her başlatıldığında otomatik olarak çalışmasına olanak tanır ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakmaya veya atlatmaya çalışabilir.
Bilgisayarlara Genellikle Nasıl Bulaşır
Bu tür Truva atları genellikle yaygın bulaşma yolları aracılığıyla yayılır. Bunlar arasında fatura, belge veya diğer meşru görünümlü dosyalar gibi görünen kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, korsan yazılımlar, sahte yazılım güncellemeleri ve korsan medya bulunur. Kullanıcılar ayrıca mesajlaşma uygulamaları veya sosyal medya aracılığıyla paylaşılan kötü amaçlı bağlantılar veya tehlikeye atılmış reklamlar yoluyla da bu tür tehditlerle karşılaşabilirler. Çoğu durumda, kurban farkında olmadan güvenli olduğunu düşündüğü bir dosyayı açarak zararlı yazılımı çalıştırır.
Kullanıcı İçin Riskler
Trojan.MSIL.Dropper.AV'nin asıl işlevi diğer kötü amaçlı yazılımları yaymak olduğundan, yüklediği zararlı yazılıma bağlı olarak riskler büyük ölçüde değişebilir. Potansiyel sonuçlar arasında kişisel veya finansal bilgilerin çalınması, sisteme yetkisiz erişim, veri şifreleme ve fidye talepleri, arka plan işlemleri nedeniyle sistem performansının düşmesi ve aynı ağdaki diğer cihazlara zararlı yazılımın daha fazla yayılması yer almaktadır. Dropper'ın kendisi kaldırılsa bile, daha önce yüklediği ikincil zararlı yazılımlar aktif kalabilir ve tespit edilip kaldırılmadığı sürece zarar vermeye devam edebilir.
Enfeksiyon Belirtileri
Virüs bulaşmış sistemler çeşitli uyarı işaretleri gösterebilir, ancak bazı zararlı yazılımlar neredeyse görünmez şekilde çalışabilir. Yaygın belirtiler arasında beklenmedik yavaşlamalar, arka planda çalışan alışılmadık işlemler, kullanıcının izni olmadan yeni veya bilinmeyen programların görünmesi, tarayıcı veya sistem ayarlarında değişiklikler, artan ağ etkinliği ve güvenlik yazılımının devre dışı bırakılması veya arızalanması yer alır. Kullanıcılar ayrıca şüpheli bir eklentiyi veya indirilen dosyayı açtıktan kısa bir süre sonra geçici klasörlerde olağandışı açılır pencereler, hata mesajları veya dosyaların göründüğünü fark edebilirler.
Korunmanın Yolları
Bulaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini veya bağlantıları açmaktan kaçınmalı, resmi olmayan veya korsan kaynaklardan yazılım indirmekten uzak durmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri önemli zarara yol açmadan önce tespit etmeye ve ortadan kaldırmaya yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da değerli bir önlemdir, çünkü bir zararlı yazılımın fidye yazılımı gibi daha yıkıcı kötü amaçlı yazılımlar yüklemesi durumunda hasarı en aza indirebilir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.MSIL.Dropper.AV |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dosya boyutu:
664.16 KB.664160 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Dosya Özellikleri
- .NET
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 43 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 24 |
| Beyaz Listeye Alınan Bloklar: | 19 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- MSIL.Spy.Agent.S
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|