威胁数据库 窃贼 Trojan.MSIL.Stealer.BDC

Trojan.MSIL.Stealer.BDC

Trojan.MSIL.Stealer.BDC是一个检测名称,用于识别被归类为“窃取程序”类别的恶意程序。顾名思义,该威胁使用 Microsoft 中间语言 (MSIL) 编写,这意味着它基于 .NET 框架构建,这是许多现代信息窃取木马的常用方法。由于关于此特定变种的详细公开数据有限,以下信息描述了该系列窃取型木马的典型行为,Trojan.MSIL.Stealer.BDC 预计也具有这些行为。

这种威胁会造成什么影响?

与大多数窃取程序一样,Trojan.MSIL.Stealer.BDC 通常旨在悄悄地从受感染的计算机中收集敏感信息,并将其发送给远程攻击者。此类恶意软件的典型目标包括已保存的浏览器密码、自动填充数据、Cookie、加密货币钱包文件、电子邮件和即时通讯应用程序的登录凭据,有时还包括系统信息,例如计算机名称、已安装的软件和 IP 地址。一旦收集到这些数据,通常会将其打包并传输到由网络犯罪分子控制的命令与控制服务器,他们可能会直接利用这些数据进行欺诈,或将其出售给其他恶意行为者。

它通常是如何进入电脑的

这类窃取型木马通常通过欺骗手段传播,而不仅仅是利用技术漏洞。典型的感染方法包括:

  • 伪装成发票、收据或官方文件的电子邮件附件或链接
  • 破解软件、游戏作弊器、注册机或盗版程序安装程序
  • 来自不可信网站的虚假软件更新或捆绑下载
  • 在论坛和社交媒体上分享的恶意广告或被篡改的下载链接

由于它是基于 .NET 的可执行文件,因此也可以用误导性的图标进行伪装,或者打包在看似合法的存档中,以诱骗用户手动打开它。

用户面临的风险

如果 Trojan.MSIL.Stealer.BDC 感染系统,后果可能十分严重。被盗的登录凭证可能导致未经授权访问电子邮件、银行或社交媒体帐户。加密货币钱包数据泄露可能造成不可挽回的经济损失。除了直接盗窃之外,受害者还可能面临身份盗窃、通过同一接入点安装的其他恶意软件感染,以及个人文件和浏览习惯暴露给攻击者而导致的隐私泄露。

感染迹象

窃取型木马通常被设计成静默运行,因此可能几乎没有明显症状。但是,用户可能会注意到:

  • 用户未请求的意外账户登录或密码重置通知
  • 网络活动异常或互联网速度比平时慢
  • 任务管理器中运行着不熟悉的进程
  • 安全软件发出警报,标记可疑文件或被阻止的连接
  • 对浏览器设置进行的更改并非由用户本人操作。

如何做好防护

为了降低感染 Trojan.MSIL.Stealer.BDC 等威胁的风险,用户应避免从非官方或盗版来源下载软件,谨慎对待来路不明的电子邮件附件和链接,并保持操作系统和应用程序的更新。为不同的账户使用强密码且密码各不相同,并在条件允许的情况下启用双因素身份验证,可以最大限度地减少凭证被盗造成的损失。定期使用更新的安全软件扫描系统并备份重要文件也是有效降低窃取型恶意软件影响的措施。

分析报告

一般信息

姓: Trojan.MSIL.Stealer.BDC
签名状态: No Signature

已知样本

MD5: e3434f23820b4c77a4631c1ee57fe7f3
SHA1: 86c526279f0e7e979ab1e522c26626f380b617fc
SHA256: 8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
文件大小: 336.90 KB,336896字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Assembly Version 1.0.0.0
Company Name SkyRC
File Description ChargeMaster
File Version 1.0.0.0
Internal Name Charger Master.exe
Legal Copyright Copyright © SkyRC 2016
Original Filename Charger Master.exe
Product Name ChargeMaster
Product Version 1.0.0.0

文件特征

  • .NET
  • HighEntropy
  • x86

区块信息

总区块数: 113
潜在恶意块: 38
白名单区块: 75
未知区块: 0

可视化地图

0 0 0 x x x x x x x 0 0 0 x 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x 0 x 0 0 x 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 x x 0 x 0 x
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

  • MSIL.Stealer.BDC

Windows API 使用情况

类别 API
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation