Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV è il nome di rilevamento utilizzato per un tipo di programma dannoso scritto in Microsoft Intermediate Language (MSIL), il formato di codice utilizzato dalle applicazioni basate su .NET Framework. Come suggerisce il nome, questa minaccia appartiene alla famiglia di Trojan "dropper", il che significa che il suo scopo principale non è causare danni diretti, ma distribuire e installare componenti dannosi aggiuntivi su un computer infetto. Poiché è sviluppato utilizzando .NET, a volte può essere più difficile da analizzare per strumenti di sicurezza meno sofisticati, in quanto il codice dannoso è spesso offuscato o compresso per eludere il rilevamento.
Sommario
Cosa fa Trojan.MSIL.Dropper.AV
Come altri Trojan dropper, Trojan.MSIL.Dropper.AV, una volta avviato, viene in genere eseguito silenziosamente in background con l'obiettivo di scaricare o estrarre payload malware secondari sul sistema. Questi payload possono variare notevolmente e includere spyware, ransomware, Trojan bancari, miner di criptovalute o altri programmi indesiderati. Il dropper in sé potrebbe non compiere azioni palesemente dannose oltre all'installazione di queste minacce aggiuntive, il che lo rende particolarmente pericoloso: il vero danno è spesso causato da ciò che installa successivamente. Molti dropper di questa categoria tentano anche di stabilire la persistenza, consentendo loro di essere eseguiti automaticamente ogni volta che il computer viene avviato, e possono tentare di disabilitare o eludere i software di sicurezza per evitare di essere rimossi.
Come solitamente si insinua nei computer
I trojan come questo si diffondono in genere attraverso vettori di infezione comuni. Tra questi, allegati email dannosi camuffati da fatture, documenti o altri file dall'aspetto legittimo, nonché download in bundle da siti web inaffidabili, software pirata, falsi aggiornamenti software e contenuti multimediali piratati. Gli utenti possono anche imbattersi in tali minacce tramite link dannosi condivisi attraverso app di messaggistica o social media, o tramite pubblicità compromesse. In molti casi, la vittima esegue inconsapevolmente il dropper aprendo un file che crede sicuro.
Rischi per l’utente
Poiché la sua funzione principale è quella di diffondere altro malware, i rischi associati a Trojan.MSIL.Dropper.AV possono variare notevolmente a seconda del payload che installa. Le potenziali conseguenze includono il furto di informazioni personali o finanziarie, l'accesso non autorizzato al sistema, la crittografia dei dati e le richieste di riscatto, il degrado delle prestazioni del sistema a causa dei processi in background e l'ulteriore diffusione del malware ad altri dispositivi sulla stessa rete. Anche se il dropper stesso viene rimosso, qualsiasi malware secondario già installato potrebbe rimanere attivo e continuare a causare danni a meno che non venga anch'esso rilevato e rimosso.
Segni di infezione
I sistemi infetti possono mostrare diversi segnali di allarme, sebbene alcuni dropper possano operare in modo quasi invisibile. I sintomi più comuni includono rallentamenti inaspettati, processi sconosciuti in esecuzione in background, comparsa di programmi nuovi o ignoti senza il consenso dell'utente, modifiche alle impostazioni del browser o del sistema, aumento dell'attività di rete e disattivazione o malfunzionamento del software di sicurezza. Gli utenti potrebbero anche notare finestre pop-up insolite, messaggi di errore o la comparsa di file in cartelle temporanee poco dopo aver aperto un allegato sospetto o un file scaricato.
Come rimanere protetti
Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di aprire allegati o link di posta elettronica provenienti da mittenti sconosciuti o inaspettati, astenersi dal scaricare software da fonti non ufficiali o pirata e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce di questo tipo prima che causino danni significativi. Anche il mantenimento di backup regolari dei file importanti è una precauzione utile, in quanto può ridurre al minimo i danni nel caso in cui un dropper riesca a installare malware più distruttivi, come i ransomware.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Dropper.AV |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dimensione del file:
664.16 KB.664160 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Caratteristiche dei file
- .NET
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 43 |
|---|---|
| Blocchi potenzialmente dannosi: | 24 |
| Blocchi consentiti: | 19 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- MSIL.Spy.Agent.S
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|