Trojan.MSIL.Stealer.BDC
Trojan.MSIL.Stealer.BDC是一个检测名称,用于识别被归类为“窃取程序”类别的恶意程序。顾名思义,该威胁使用 Microsoft 中间语言 (MSIL) 编写,这意味着它基于 .NET 框架构建,这是许多现代信息窃取木马的常用方法。由于关于此特定变种的详细公开数据有限,以下信息描述了该系列窃取型木马的典型行为,Trojan.MSIL.Stealer.BDC 预计也具有这些行为。
目录
这种威胁会造成什么影响?
与大多数窃取程序一样,Trojan.MSIL.Stealer.BDC 通常旨在悄悄地从受感染的计算机中收集敏感信息,并将其发送给远程攻击者。此类恶意软件的典型目标包括已保存的浏览器密码、自动填充数据、Cookie、加密货币钱包文件、电子邮件和即时通讯应用程序的登录凭据,有时还包括系统信息,例如计算机名称、已安装的软件和 IP 地址。一旦收集到这些数据,通常会将其打包并传输到由网络犯罪分子控制的命令与控制服务器,他们可能会直接利用这些数据进行欺诈,或将其出售给其他恶意行为者。
它通常是如何进入电脑的
这类窃取型木马通常通过欺骗手段传播,而不仅仅是利用技术漏洞。典型的感染方法包括:
- 伪装成发票、收据或官方文件的电子邮件附件或链接
- 破解软件、游戏作弊器、注册机或盗版程序安装程序
- 来自不可信网站的虚假软件更新或捆绑下载
- 在论坛和社交媒体上分享的恶意广告或被篡改的下载链接
由于它是基于 .NET 的可执行文件,因此也可以用误导性的图标进行伪装,或者打包在看似合法的存档中,以诱骗用户手动打开它。
用户面临的风险
如果 Trojan.MSIL.Stealer.BDC 感染系统,后果可能十分严重。被盗的登录凭证可能导致未经授权访问电子邮件、银行或社交媒体帐户。加密货币钱包数据泄露可能造成不可挽回的经济损失。除了直接盗窃之外,受害者还可能面临身份盗窃、通过同一接入点安装的其他恶意软件感染,以及个人文件和浏览习惯暴露给攻击者而导致的隐私泄露。
感染迹象
窃取型木马通常被设计成静默运行,因此可能几乎没有明显症状。但是,用户可能会注意到:
- 用户未请求的意外账户登录或密码重置通知
- 网络活动异常或互联网速度比平时慢
- 任务管理器中运行着不熟悉的进程
- 安全软件发出警报,标记可疑文件或被阻止的连接
- 对浏览器设置进行的更改并非由用户本人操作。
如何做好防护
为了降低感染 Trojan.MSIL.Stealer.BDC 等威胁的风险,用户应避免从非官方或盗版来源下载软件,谨慎对待来路不明的电子邮件附件和链接,并保持操作系统和应用程序的更新。为不同的账户使用强密码且密码各不相同,并在条件允许的情况下启用双因素身份验证,可以最大限度地减少凭证被盗造成的损失。定期使用更新的安全软件扫描系统并备份重要文件也是有效降低窃取型恶意软件影响的措施。
分析报告
一般信息
| 姓: | Trojan.MSIL.Stealer.BDC |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
e3434f23820b4c77a4631c1ee57fe7f3
SHA1:
86c526279f0e7e979ab1e522c26626f380b617fc
SHA256:
8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
文件大小:
336.90 KB,336896字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | SkyRC |
| File Description | ChargeMaster |
| File Version | 1.0.0.0 |
| Internal Name | Charger Master.exe |
| Legal Copyright | Copyright © SkyRC 2016 |
| Original Filename | Charger Master.exe |
| Product Name | ChargeMaster |
| Product Version | 1.0.0.0 |
文件特征
- .NET
- HighEntropy
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 113 |
|---|---|
| 潜在恶意块: | 38 |
| 白名单区块: | 75 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- MSIL.Stealer.BDC
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| User Data Access |
|
| Other Suspicious |
|
| Anti Debug |
|