Trojan.MSIL.Krypt.HUB
Trojan.MSIL.Krypt.HUB, Truva atı olarak sınıflandırılan kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Bu ad, tehdidin .NET çerçevesi (MSIL veya Microsoft Ara Dili) kullanılarak yazıldığını ve genellikle kötü amaçlı yazılımın gerçek amacını güvenlik yazılımlarından ve araştırmacılardan gizlemek için tasarlanmış kod gizleme veya paketleme tekniklerinin kullanımını ifade eden "Krypt" ile ilişkili olduğunu gösterir. Bu sınıflandırma bilgisinin ötesinde, bu özel tehdit hakkında belirli teknik ayrıntılar mevcut değildir, bu nedenle aşağıda açıklanan davranışlar bu kategorideki Truva atlarının tipik özelliklerini yansıtır ve bu dosyanın tam olarak onaylanmış, ayrıntılı bir profili olarak kabul edilmemelidir.
İçindekiler
Bu Tehdit Tipik Olarak Ne Yapar?
Trojan.MSIL.Krypt.HUB gibi Truva atları genellikle kullanıcının bilgisi veya onayı olmadan arka planda sessizce çalışacak şekilde tasarlanmıştır. "Krypt" adlandırma kuralı genellikle gizlenmiş veya şifrelenmiş koda işaret ettiğinden, bu tür tehditler genellikle güvenlik araçları tarafından mümkün olduğunca uzun süre tespit edilmekten kaçınmak için özel olarak oluşturulmuştur. Tipik olarak, bu kategorideki Truva atları ek kötü amaçlı dosyaları indirmek ve yüklemek, tuş vuruşlarını kaydetmek, saklanan şifreleri veya finansal bilgileri çalmak, uzaktan saldırganlara bulaşmış makineye erişim sağlamak veya fidye yazılımı veya casus yazılım gibi diğer kötü amaçlı yazılımlar için bir dağıtım mekanizması olarak hareket etmek için kullanılabilir. Siber suçlular bu tür tehditleri sık sık güncellediği ve yeniden kullandığı için, tam yük, aynı tespit ailesi içinde bile bir enfeksiyondan diğerine büyük ölçüde değişebilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle kendi kendine çoğalmak yerine yaygın enfeksiyon yöntemleriyle yayılır. Bunlar genellikle fatura, kargo bildirimi veya resmi belge gibi görünen kötü amaçlı e-posta ekleri veya bağlantıları; resmi olmayan veya korsan yazılım kaynaklarından indirilen paketler; sahte yazılım güncellemeleri veya crack'ler; kötü amaçlı reklamlar ve kullanıcıları virüslü dosyaları indirmeye kandıran ele geçirilmiş web sitelerini içerir. Kötü amaçlı yazılım gizlenmiş olduğundan, kullanıcının açma olasılığını artırmak için görünüşte zararsız dosyaların içine gizlenebilir veya meşru uygulamalar gibi gösterilebilir.
Kullanıcı İçin Riskler
Bu tür bir Truva atı, sistemde aktif olduğunda kullanıcıyı çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel, finansal veya oturum açma bilgilerinin çalınması, bilgisayara yetkisiz uzaktan erişim, daha fazla kötü amaçlı yazılımın yüklenmesi, sistem performansının düşmesi ve potansiyel gizlilik ve veri kaybını içerir. Tehdit gizli kalacak şekilde tasarlandığı için, fark edilmeden önce zamanla hasar birikebilir.
Enfeksiyon Belirtileri
Bu tür Truva atları tespit edilmekten kaçınmak üzere tasarlandığından, belirgin belirtiler her zaman mevcut olmayabilir. Bununla birlikte, bu tür bir enfeksiyonu gösterebilecek genel uyarı işaretleri arasında beklenmedik yavaşlamalar, olağandışı ağ etkinliği, arka planda çalışan bilinmeyen işlemler, güvenlik yazılımlarının açıklama yapılmadan devre dışı bırakılması, beklenmedik açılır pencereler veya sistemde bilinmeyen programların görünmesi yer alır.
Korunmanın Yolları
Kullanıcılar, işletim sistemlerini ve yazılımlarını güncel tutarak, güvenilmeyen veya korsan kaynaklardan indirmelerden kaçınarak, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olarak ve sistemi düzenli olarak taramak ve izlemek için saygın, güncel güvenlik yazılımları kullanarak risklerini azaltabilirler. Önemli verilerin düzenli yedeklerini almak da bir enfeksiyon meydana gelmesi durumunda hasarı sınırlamaya yardımcı olur. Çevrimiçi ortamda genel olarak dikkatli olmak, Trojan.MSIL.Krypt.HUB gibi Truva atlarına karşı en etkili savunmalardan biridir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.MSIL.Krypt.HUB |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Dosya boyutu:
1.70 MB.1697280 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
Dosya Özellikleri
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 103 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 2 |
| Beyaz Listeye Alınan Bloklar: | 100 |
| Bilinmeyen Bloklar: | 1 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
Daha Fazla Göster
- MSIL.Krypt.HUB
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|