Database delle minacce Trojan Trojan.FakeAV.MD

Trojan.FakeAV.MD

Trojan.FakeAV.MD è un cavallo di Troia che appartiene alla più ampia famiglia delle cosiddette minacce "FakeAV". I programmi di questa famiglia sono progettati per imitare software di sicurezza legittimi, ma in realtà agiscono contro gli interessi dell'utente. Invece di proteggere un computer, Trojan.FakeAV.MD è creato per ingannare, manipolare e spesso spianare la strada ad ulteriori attività dannose. Poiché i dettagli tecnici specifici di questa particolare variante non sono documentati pubblicamente in modo approfondito, le informazioni seguenti riflettono il comportamento tipico associato ai Trojan in stile FakeAV in generale.

Cosa fa questa minaccia

Come altri membri della categoria FakeAV, Trojan.FakeAV.MD si maschera tipicamente da antivirus, ottimizzatore di sistema o strumento di scansione di sicurezza. Una volta attivo su un sistema, genera comunemente messaggi pop-up allarmanti, falsi risultati di scansione o avvisi di sistema che affermano che il computer è pesantemente infetto da virus, spyware o altri file pericolosi. Questi avvisi sono falsi e progettati esclusivamente per spaventare l'utente e indurlo ad agire, ad esempio acquistando una finta "versione completa" del software contraffatto o fornendo i dati della carta di pagamento. In molti casi, i Trojan di questo tipo interferiscono anche con il normale funzionamento del sistema, bloccano strumenti di sicurezza legittimi o rendono difficile chiudere le false finestre di avviso, il tutto nel tentativo di costringere la vittima a cedere.

Come solitamente si installa sui computer

I trojan di questa categoria si diffondono in genere tramite metodi ingannevoli piuttosto che sfruttando vulnerabilità tecniche avanzate. I percorsi di infezione più comuni includono download in bundle da siti web inaffidabili, falsi avvisi di aggiornamento software, allegati e-mail dannosi, link infetti condivisi tramite social media o app di messaggistica e download automatici da siti web compromessi o dannosi. Gli utenti possono anche imbattersi in questo tipo di minaccia dopo aver cliccato su annunci online ingannevoli che affermano che il computer è già infetto e invitano a eseguire immediatamente una "scansione di sicurezza".

Rischi per l’utente

La presenza di un Trojan simile a FakeAV, come Trojan.FakeAV.MD, può esporre gli utenti a diversi rischi. La perdita di denaro è una delle principali preoccupazioni, poiché queste minacce sono spesso progettate per indurre le vittime a pagare per software inutilizzabili o inesistenti. Oltre alle truffe a scopo di lucro, tali Trojan possono anche raccogliere informazioni sensibili, inclusi i dati di pagamento inseriti durante il finto processo di acquisto. Inoltre, data la loro natura invasiva, questi programmi possono compromettere le prestazioni del sistema, interferire con i software antivirus o di sicurezza legittimi e rendere il computer più vulnerabile a ulteriori infezioni da parte di altri malware.

Segni di infezione

Gli utenti che si trovano a dover affrontare questo tipo di Trojan potrebbero notare avvisi di sicurezza persistenti ed esagerati che compaiono all'improvviso, soprattutto quelli che sollecitano un acquisto o un download immediato. Altri segnali comuni includono la comparsa di programmi sconosciuti nel sistema che l'utente non ha installato, frequenti pop-up difficili da chiudere, un notevole rallentamento delle prestazioni del sistema e il blocco o la disattivazione, senza alcuna spiegazione, di strumenti di sicurezza legittimi. Anche i reindirizzamenti inaspettati del browser o la comparsa di barre degli strumenti sconosciute possono indicare attività indesiderate correlate.

Come rimanere protetti

Per ridurre il rischio di imbattersi in minacce come Trojan.FakeAV.MD, gli utenti dovrebbero evitare di scaricare software da fonti non attendibili o non ufficiali ed essere cauti con gli allegati e-mail o i link provenienti da mittenti sconosciuti. Mantenere aggiornati il sistema operativo e le applicazioni installate contribuisce a colmare le lacune di sicurezza che i malware possono sfruttare. È inoltre consigliabile diffidare di avvisi pop-up indesiderati che segnalano infezioni urgenti, soprattutto quelli che richiedono un pagamento immediato. Eseguire regolarmente il backup dei file importanti e utilizzare una soluzione di sicurezza affidabile per la scansione del sistema può ulteriormente contribuire a rilevare e rimuovere tali minacce prima che causino danni significativi.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.FakeAV.MD
Packers: UPX
Stato della firma: No Signature

Campioni noti

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Dimensione del file: 762.37 KB.762368 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Mostra altro
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Caratteristiche dei file

  • packed
  • x86

Informazioni sul blocco

Blocchi totali: 1,298
Blocchi potenzialmente dannosi: 220
Blocchi consentiti: 1,078
Blocchi sconosciuti: 0

Mappa visiva

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • FakeAV.ADR
  • FakeAV.MD

File modificati

File Attributi
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Modifiche al registro

Chiave::Valore Dati Nome API
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState