Trojan.MSIL.Taskun.JA
Trojan.MSIL.Taskun.JA è un trojan che prende di mira i computer Windows. La parte "MSIL" del suo nome indica che il programma dannoso è stato scritto utilizzando il framework .NET di Microsoft, una tecnica comune utilizzata dagli autori di malware perché consente di compilare rapidamente le minacce e talvolta può aiutare il codice a eludere le scansioni di sicurezza meno accurate. Come la maggior parte dei trojan, questa minaccia è progettata per essere eseguita silenziosamente in background all'insaputa e senza il consenso dell'utente, svolgendo attività che avvantaggiano l'attaccante anziché il proprietario del computer.
Sommario
Cosa fa Trojan.MSIL.Taskun.JA
Come altre minacce della categoria Trojan, Trojan.MSIL.Taskun.JA non annuncia la sua presenza. Piuttosto, cerca in genere di infiltrarsi nel sistema infetto e può tentare di eseguire azioni come la raccolta di informazioni sul computer, la modifica delle impostazioni di sistema, la creazione o la manipolazione di attività pianificate per mantenere la persistenza o la comunicazione con un server remoto controllato da criminali informatici. Molti Trojan di questa famiglia sono anche in grado di scaricare e installare ulteriori componenti dannosi, il che significa che un'infezione che inizia in modo lieve può degenerare in un problema molto più grave se non viene affrontata. Poiché le capacità esatte possono variare tra le diverse varianti, gli utenti dovrebbero considerare qualsiasi rilevamento di questa minaccia come un serio segnale di allarme piuttosto che un fastidio di poco conto.
Come solitamente si insinua nei computer
I trojan di questo tipo si diffondono comunemente tramite metodi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità del software. I metodi di infezione tipici includono allegati e-mail dannosi camuffati da fatture, ricevute o altri documenti dall'aspetto legittimo; link in messaggi di phishing; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti o crack di software; e campagne di malvertising che reindirizzano gli utenti a siti web compromessi. Una volta che l'utente viene indotto ad aprire il file infetto o a cliccare sul link dannoso, il trojan si installa silenziosamente in background.
Rischi per l’utente
Un'infezione da Trojan attiva può esporre l'utente a una serie di rischi, tra cui il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al sistema, il degrado delle prestazioni del computer e l'installazione di ulteriori malware come ransomware, spyware o software per il mining di criptovalute. Poiché i Trojan sono progettati per operare in modo furtivo, le vittime potrebbero non accorgersi di nessuna di queste conseguenze finché non si sono già verificati danni significativi, come lo svuotamento dei conti bancari, il furto delle credenziali o un sistema gravemente compromesso.
Segni di infezione
Poiché i Trojan sono progettati per rimanere nascosti, i segni di infezione possono essere subdoli. Gli utenti dovrebbero prestare attenzione a rallentamenti inspiegabili, picchi anomali di utilizzo della CPU o di rete, programmi o processi sconosciuti in esecuzione in Gestione attività, attività pianificate inaspettate, disattivazione del software di sicurezza senza spiegazioni o pop-up e reindirizzamenti del browser insoliti. Ognuno di questi sintomi, soprattutto se presenti in combinazione, potrebbe indicare la presenza di un Trojan come questo.
Come rimanere protetti
Per ridurre il rischio di infezione, evitate di aprire allegati e-mail o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricate software solo da fonti ufficiali e affidabili, mantenete aggiornati il sistema operativo e tutte le applicazioni con le patch di sicurezza più recenti e utilizzate strumenti anti-malware affidabili per scansionare regolarmente il sistema. Anche eseguire regolarmente backup dei file importanti è una valida misura di sicurezza, che garantisce il recupero dei dati in caso di danni causati da un Trojan o da malware simili. Rimanere vigili e informati è una delle difese più efficaci contro minacce come Trojan.MSIL.Taskun.JA.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Taskun.JA |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
4fa126c30b2458ec025665db7845ba24
SHA1:
04563fcf452339311b587e0c886a124a1792c15a
SHA256:
7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
Dimensione del file:
4.00 MB.3999744 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | 69:=7A3@E=@CHG;>JAH |
| Company Name | ;A@<;<68B5J9584?<9H4GJ |
| File Description | ;<975@>E=GG;=J3DF:CA4?A |
| File Version | 11.27.15.253 |
| Internal Name | newo.exe |
| Legal Copyright | Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved. |
| Original Filename | newo.exe |
| Product Name | ;<975@>E=GG;=J3DF:CA4?A |
| Product Version | 11.27.15.253 |
Caratteristiche dei file
- .NET
- NewLateBinding
- RijndaelManaged
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 443 |
|---|---|
| Blocchi potenzialmente dannosi: | 36 |
| Blocchi consentiti: | 211 |
| Blocchi sconosciuti: | 196 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Encryption Used |
|