Tehdit Veritabanı Truvalılar Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF, geniş Truva atı kategorisine ait kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Adın "MSIL" kısmı, kötü amaçlı yazılımın Microsoft'un .NET çerçevesi kullanılarak yazıldığını ve Microsoft Ara Dili'ne derlendiğini gösterirken, "Krypt" ise dosyanın şifrelendiğini, paketlendiğini veya güvenlik yazılımlarından ve araştırmacılardan gerçek amacını gizlemek amacıyla başka bir şekilde gizlendiğini düşündürmektedir. Genel veya sezgisel tarzda adlar taşıyan çoğu tehditte olduğu gibi, her bir örneğin tam yetenekleri değişebilir, ancak tespit genellikle arka planda sessizce çalışırken zararlı eylemler gerçekleştirmek üzere tasarlanmış Truva atlarının tipik davranışlarıyla ilişkilendirilir.

Bu Tehdit Ne Yapar?

Bu ailedeki Truva atları genellikle kullanıcıları kandırmak ve dosyaları çalıştırmalarını sağlamak için kendilerini meşru veya zararsız dosyalar gibi gizlerler. Etkin hale geldikten sonra, Trojan.MSIL.Krypt.MDCF gibi bir tehdit, ek kötü amaçlı bileşenler indirmeye, sistem ayarlarını değiştirmeye, bulaşmış cihazdan bilgi toplamaya veya uzaktan saldırgana ele geçirilen sistem üzerinde bir miktar kontrol sağlamaya çalışabilir. Dosya gizlenmiş veya şifrelenmiş olduğundan, genellikle antivirüs motorları tarafından mümkün olduğunca uzun süre tespit edilmekten kaçınmak için özel olarak tasarlanmıştır ve bu da amaçlanan görevlerini rahatsız edilmeden yerine getirmesine olanak tanır.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları, genellikle doğrudan güvenlik açıklarından yararlanmak yerine aldatıcı yollarla yayılır. Tipik bulaşma vektörleri arasında kötü amaçlı e-posta ekleri, resmi olmayan veya korsan yazılım kaynaklarından indirilen dosyalar, sahte yazılım güncellemeleri, virüs bulaşmış çıkarılabilir sürücüler veya spam mesajlarına ve ele geçirilmiş web sitelerine yerleştirilmiş bağlantılar bulunur. Kullanıcılar, bir eki açarak, korsan bir program çalıştırarak veya belge, resim veya yasal uygulama yükleyicisi gibi başka bir şey gibi görünen bir dosyayı indirerek Truva atını farkında olmadan yükleyebilirler.

Kullanıcı İçin Riskler

Bu tür bir Truva atının sistemde aktif kalmasına izin vermek, kullanıcıyı ciddi risklere maruz bırakabilir. İçeriğindeki zararlı yazılıma bağlı olarak, kişisel veya finansal bilgilerin çalınmasına, cihaza yetkisiz uzaktan erişime, daha fazla zararlı yazılımın yüklenmesine, sistem performansının düşmesine veya normal bilgisayar işlemlerinin aksamasına yol açabilir. Dosya gizli olacak şekilde tasarlandığı için, mağdurlar hemen bir sorun olduğunu fark etmeyebilir ve bu da zamanla hasarın birikmesine neden olabilir.

Enfeksiyon Belirtileri

Truva atları tespit edilmekten kaçınacak şekilde tasarlanmış olsa da, bazı uyarı işaretleri enfeksiyonun varlığını gösterebilir. Bunlar şunları içerebilir:

  • Bilgisayarda açıklanamayan yavaşlamalar veya donmalar
  • Arka planda çalışan veya görev yöneticisinde görünen alışılmadık işlemler.
  • Beklenmeyen ağ etkinliği veya artan veri kullanımı
  • Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
  • Kullanıcı müdahalesi olmadan yeni veya bilinmeyen dosyalar, kısayollar veya programlar ortaya çıkıyor.

Korunmanın Yolları

Trojan.MSIL.Krypt.MDCF gibi tehditlerden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, resmi olmayan veya güvenilmeyen kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Güvenilir ve güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri zarar vermeden önce tespit etmeye ve kaldırmaya yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da iyi bir uygulamadır, çünkü olası bir kötü amaçlı yazılım enfeksiyonunun etkisini en aza indirebilir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.MSIL.Krypt.MDCF
İmza durumu: No Signature

Bilinen Örnekler

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Dosya boyutu: 492.03 KB.492032 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Dosya Özellikleri

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 287
Potansiyel Olarak Zararlı Bloklar: 76
Beyaz Listeye Alınan Bloklar: 211
Bilinmeyen Bloklar: 0

Görsel Harita

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Daha Fazla Göster
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent