Database delle minacce Trojan Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH è un nome di rilevamento utilizzato per identificare un programma dannoso appartenente all'ampia categoria dei Trojan. La parte ".MSIL" del nome indica che la minaccia è stata scritta utilizzando il framework .NET di Microsoft (Microsoft Intermediate Language), una piattaforma di sviluppo comune su cui si basano molti programmi, sia legittimi che dannosi. L'elemento "Krypt" nel nome suggerisce che il file è stato crittografato, compresso o offuscato in qualche modo per rendere più difficile l'analisi e il rilevamento da parte degli strumenti di sicurezza. Non sono disponibili dettagli tecnici specifici su questo particolare rilevamento, come la sua origine esatta, la data di rilascio o i sistemi operativi presi di mira, pertanto questo articolo si concentra sul comportamento generale tipico dei Trojan di questa famiglia.

Cosa fa questa minaccia

Come la maggior parte dei Trojan, Trojan.MSIL.Krypt.MBRH è progettato per camuffarsi da file innocuo o legittimo mentre esegue segretamente azioni dannose in background. Poiché non sono stati confermati dati comportamentali specifici per questo rilevamento, è importante comprendere che i Trojan in generale possono essere utilizzati per una vasta gamma di scopi, tra cui il furto di informazioni sensibili, il download di ulteriore malware, consentire ad aggressori remoti di controllare il computer infetto, registrare le sequenze di tasti, modificare le impostazioni di sistema o utilizzare le risorse del computer infetto senza il consenso del proprietario. L'offuscamento "Krypt" suggerisce che questo particolare campione potrebbe essere stato specificamente progettato per eludere il rilevamento antivirus il più a lungo possibile, una caratteristica tipica dei malware moderni progettati per rimanere non rilevati mentre svolgono la loro funzione.

Come solitamente si installa sui computer

I trojan di questa categoria si diffondono in genere attraverso vettori di infezione comuni nel panorama del malware. Questi includono solitamente allegati e-mail dannosi mascherati da fatture, ricevute o altri documenti dall'aspetto ufficiale; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti software; strumenti crackati o "keygen"; pubblicità dannose; e siti web compromessi che inducono gli utenti a scaricare file apparentemente legittimi. Poiché questo è un comportamento tipico per questo tipo di minaccia, piuttosto che un'informazione confermata su questo specifico rilevamento, gli utenti dovrebbero rimanere cauti nei confronti di questi metodi di diffusione comuni, indipendentemente dalla specifica variante di malware coinvolta.

Rischi per l’utente

I Trojan di questo tipo possono rappresentare un serio rischio sia per i dati personali che per l'integrità del sistema. Le potenziali conseguenze tipicamente associate a questa categoria di malware includono il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, l'installazione di ulteriore software dannoso, il degrado delle prestazioni del sistema e l'esposizione di password salvate o dati di navigazione. Nei casi più gravi, un Trojan può fungere da porta d'accesso per l'installazione di ransomware o altri payload dannosi sul sistema infetto.

Segni di infezione

Poiché i Trojan sono progettati per operare in modo furtivo, potrebbero esserci pochi sintomi evidenti. Tuttavia, i tipici segnali di allarme possono includere rallentamenti inaspettati, processi sconosciuti in esecuzione in background, programmi o file che compaiono all'insaputa dell'utente, attività di rete anomale, disattivazione improvvisa del software di sicurezza o un comportamento anomalo del sistema.

Come rimanere protetti

Gli utenti possono ridurre il rischio di infezione mantenendo aggiornati il sistema operativo e tutti i software, evitando di scaricare da fonti non ufficiali o non attendibili, prestando attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e utilizzando software di sicurezza affidabili per scansionare i file prima di aprirli. Eseguire regolarmente il backup dei dati importanti ed evitare software pirata o siti di download illegali riduce inoltre significativamente l'esposizione a minacce come Trojan.MSIL.Krypt.MBRH e malware simili.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Krypt.MBRH
Stato della firma: No Signature

Campioni noti

MD5: 25185c67a78b45b7c31925575e4e5761
SHA1: 142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Dimensione del file: 7.66 MB.7664640 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

Caratteristiche dei file

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

Informazioni sul blocco

Blocchi totali: 1,012
Blocchi potenzialmente dannosi: 623
Blocchi consentiti: 375
Blocchi sconosciuti: 14

Mappa visiva

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
Mostra altro
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation