Trojan.FakeAV.MD
Trojan.FakeAV.MD è un cavallo di Troia che appartiene alla più ampia famiglia delle cosiddette minacce "FakeAV". I programmi di questa famiglia sono progettati per imitare software di sicurezza legittimi, ma in realtà agiscono contro gli interessi dell'utente. Invece di proteggere un computer, Trojan.FakeAV.MD è creato per ingannare, manipolare e spesso spianare la strada ad ulteriori attività dannose. Poiché i dettagli tecnici specifici di questa particolare variante non sono documentati pubblicamente in modo approfondito, le informazioni seguenti riflettono il comportamento tipico associato ai Trojan in stile FakeAV in generale.
Sommario
Cosa fa questa minaccia
Come altri membri della categoria FakeAV, Trojan.FakeAV.MD si maschera tipicamente da antivirus, ottimizzatore di sistema o strumento di scansione di sicurezza. Una volta attivo su un sistema, genera comunemente messaggi pop-up allarmanti, falsi risultati di scansione o avvisi di sistema che affermano che il computer è pesantemente infetto da virus, spyware o altri file pericolosi. Questi avvisi sono falsi e progettati esclusivamente per spaventare l'utente e indurlo ad agire, ad esempio acquistando una finta "versione completa" del software contraffatto o fornendo i dati della carta di pagamento. In molti casi, i Trojan di questo tipo interferiscono anche con il normale funzionamento del sistema, bloccano strumenti di sicurezza legittimi o rendono difficile chiudere le false finestre di avviso, il tutto nel tentativo di costringere la vittima a cedere.
Come solitamente si installa sui computer
I trojan di questa categoria si diffondono in genere tramite metodi ingannevoli piuttosto che sfruttando vulnerabilità tecniche avanzate. I percorsi di infezione più comuni includono download in bundle da siti web inaffidabili, falsi avvisi di aggiornamento software, allegati e-mail dannosi, link infetti condivisi tramite social media o app di messaggistica e download automatici da siti web compromessi o dannosi. Gli utenti possono anche imbattersi in questo tipo di minaccia dopo aver cliccato su annunci online ingannevoli che affermano che il computer è già infetto e invitano a eseguire immediatamente una "scansione di sicurezza".
Rischi per l’utente
La presenza di un Trojan simile a FakeAV, come Trojan.FakeAV.MD, può esporre gli utenti a diversi rischi. La perdita di denaro è una delle principali preoccupazioni, poiché queste minacce sono spesso progettate per indurre le vittime a pagare per software inutilizzabili o inesistenti. Oltre alle truffe a scopo di lucro, tali Trojan possono anche raccogliere informazioni sensibili, inclusi i dati di pagamento inseriti durante il finto processo di acquisto. Inoltre, data la loro natura invasiva, questi programmi possono compromettere le prestazioni del sistema, interferire con i software antivirus o di sicurezza legittimi e rendere il computer più vulnerabile a ulteriori infezioni da parte di altri malware.
Segni di infezione
Gli utenti che si trovano a dover affrontare questo tipo di Trojan potrebbero notare avvisi di sicurezza persistenti ed esagerati che compaiono all'improvviso, soprattutto quelli che sollecitano un acquisto o un download immediato. Altri segnali comuni includono la comparsa di programmi sconosciuti nel sistema che l'utente non ha installato, frequenti pop-up difficili da chiudere, un notevole rallentamento delle prestazioni del sistema e il blocco o la disattivazione, senza alcuna spiegazione, di strumenti di sicurezza legittimi. Anche i reindirizzamenti inaspettati del browser o la comparsa di barre degli strumenti sconosciute possono indicare attività indesiderate correlate.
Come rimanere protetti
Per ridurre il rischio di imbattersi in minacce come Trojan.FakeAV.MD, gli utenti dovrebbero evitare di scaricare software da fonti non attendibili o non ufficiali ed essere cauti con gli allegati e-mail o i link provenienti da mittenti sconosciuti. Mantenere aggiornati il sistema operativo e le applicazioni installate contribuisce a colmare le lacune di sicurezza che i malware possono sfruttare. È inoltre consigliabile diffidare di avvisi pop-up indesiderati che segnalano infezioni urgenti, soprattutto quelli che richiedono un pagamento immediato. Eseguire regolarmente il backup dei file importanti e utilizzare una soluzione di sicurezza affidabile per la scansione del sistema può ulteriormente contribuire a rilevare e rimuovere tali minacce prima che causino danni significativi.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.FakeAV.MD |
|---|---|
| Packers: | UPX |
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Dimensione del file:
762.37 KB.762368 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Caratteristiche dei file
- packed
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,298 |
|---|---|
| Blocchi potenzialmente dannosi: | 220 |
| Blocchi consentiti: | 1,078 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- FakeAV.ADR
- FakeAV.MD
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|