Trojan.MSIL.Krypt.MBRH
Trojan.MSIL.Krypt.MBRH è un nome di rilevamento utilizzato per identificare un programma dannoso appartenente all'ampia categoria dei Trojan. La parte ".MSIL" del nome indica che la minaccia è stata scritta utilizzando il framework .NET di Microsoft (Microsoft Intermediate Language), una piattaforma di sviluppo comune su cui si basano molti programmi, sia legittimi che dannosi. L'elemento "Krypt" nel nome suggerisce che il file è stato crittografato, compresso o offuscato in qualche modo per rendere più difficile l'analisi e il rilevamento da parte degli strumenti di sicurezza. Non sono disponibili dettagli tecnici specifici su questo particolare rilevamento, come la sua origine esatta, la data di rilascio o i sistemi operativi presi di mira, pertanto questo articolo si concentra sul comportamento generale tipico dei Trojan di questa famiglia.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei Trojan, Trojan.MSIL.Krypt.MBRH è progettato per camuffarsi da file innocuo o legittimo mentre esegue segretamente azioni dannose in background. Poiché non sono stati confermati dati comportamentali specifici per questo rilevamento, è importante comprendere che i Trojan in generale possono essere utilizzati per una vasta gamma di scopi, tra cui il furto di informazioni sensibili, il download di ulteriore malware, consentire ad aggressori remoti di controllare il computer infetto, registrare le sequenze di tasti, modificare le impostazioni di sistema o utilizzare le risorse del computer infetto senza il consenso del proprietario. L'offuscamento "Krypt" suggerisce che questo particolare campione potrebbe essere stato specificamente progettato per eludere il rilevamento antivirus il più a lungo possibile, una caratteristica tipica dei malware moderni progettati per rimanere non rilevati mentre svolgono la loro funzione.
Come solitamente si installa sui computer
I trojan di questa categoria si diffondono in genere attraverso vettori di infezione comuni nel panorama del malware. Questi includono solitamente allegati e-mail dannosi mascherati da fatture, ricevute o altri documenti dall'aspetto ufficiale; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti software; strumenti crackati o "keygen"; pubblicità dannose; e siti web compromessi che inducono gli utenti a scaricare file apparentemente legittimi. Poiché questo è un comportamento tipico per questo tipo di minaccia, piuttosto che un'informazione confermata su questo specifico rilevamento, gli utenti dovrebbero rimanere cauti nei confronti di questi metodi di diffusione comuni, indipendentemente dalla specifica variante di malware coinvolta.
Rischi per l’utente
I Trojan di questo tipo possono rappresentare un serio rischio sia per i dati personali che per l'integrità del sistema. Le potenziali conseguenze tipicamente associate a questa categoria di malware includono il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, l'installazione di ulteriore software dannoso, il degrado delle prestazioni del sistema e l'esposizione di password salvate o dati di navigazione. Nei casi più gravi, un Trojan può fungere da porta d'accesso per l'installazione di ransomware o altri payload dannosi sul sistema infetto.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo furtivo, potrebbero esserci pochi sintomi evidenti. Tuttavia, i tipici segnali di allarme possono includere rallentamenti inaspettati, processi sconosciuti in esecuzione in background, programmi o file che compaiono all'insaputa dell'utente, attività di rete anomale, disattivazione improvvisa del software di sicurezza o un comportamento anomalo del sistema.
Come rimanere protetti
Gli utenti possono ridurre il rischio di infezione mantenendo aggiornati il sistema operativo e tutti i software, evitando di scaricare da fonti non ufficiali o non attendibili, prestando attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e utilizzando software di sicurezza affidabili per scansionare i file prima di aprirli. Eseguire regolarmente il backup dei dati importanti ed evitare software pirata o siti di download illegali riduce inoltre significativamente l'esposizione a minacce come Trojan.MSIL.Krypt.MBRH e malware simili.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Krypt.MBRH |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
25185c67a78b45b7c31925575e4e5761
SHA1:
142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256:
4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Dimensione del file:
7.66 MB.7664640 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | YmmiaV2 |
| File Description | YmmiaV2 |
| File Version | 1.0.0.0 |
| Internal Name | YmmiaV2.dll |
| Original Filename | YmmiaV2.dll |
| Product Name | YmmiaV2 |
| Product Version | 1.0.0 |
Caratteristiche dei file
- .NET
- Agile.net
- Fody
- HighEntropy
- ntdll
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,012 |
|---|---|
| Blocchi potenzialmente dannosi: | 623 |
| Blocchi consentiti: | 375 |
| Blocchi sconosciuti: | 14 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- MSIL.Gamehack.BFG
- MSIL.Krypt.MBRH
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| User Data Access |
|