Database delle minacce Trojan Trojan.MSIL.Taskun.JA

Trojan.MSIL.Taskun.JA

Trojan.MSIL.Taskun.JA è un trojan che prende di mira i computer Windows. La parte "MSIL" del suo nome indica che il programma dannoso è stato scritto utilizzando il framework .NET di Microsoft, una tecnica comune utilizzata dagli autori di malware perché consente di compilare rapidamente le minacce e talvolta può aiutare il codice a eludere le scansioni di sicurezza meno accurate. Come la maggior parte dei trojan, questa minaccia è progettata per essere eseguita silenziosamente in background all'insaputa e senza il consenso dell'utente, svolgendo attività che avvantaggiano l'attaccante anziché il proprietario del computer.

Cosa fa Trojan.MSIL.Taskun.JA

Come altre minacce della categoria Trojan, Trojan.MSIL.Taskun.JA non annuncia la sua presenza. Piuttosto, cerca in genere di infiltrarsi nel sistema infetto e può tentare di eseguire azioni come la raccolta di informazioni sul computer, la modifica delle impostazioni di sistema, la creazione o la manipolazione di attività pianificate per mantenere la persistenza o la comunicazione con un server remoto controllato da criminali informatici. Molti Trojan di questa famiglia sono anche in grado di scaricare e installare ulteriori componenti dannosi, il che significa che un'infezione che inizia in modo lieve può degenerare in un problema molto più grave se non viene affrontata. Poiché le capacità esatte possono variare tra le diverse varianti, gli utenti dovrebbero considerare qualsiasi rilevamento di questa minaccia come un serio segnale di allarme piuttosto che un fastidio di poco conto.

Come solitamente si insinua nei computer

I trojan di questo tipo si diffondono comunemente tramite metodi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità del software. I metodi di infezione tipici includono allegati e-mail dannosi camuffati da fatture, ricevute o altri documenti dall'aspetto legittimo; link in messaggi di phishing; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti o crack di software; e campagne di malvertising che reindirizzano gli utenti a siti web compromessi. Una volta che l'utente viene indotto ad aprire il file infetto o a cliccare sul link dannoso, il trojan si installa silenziosamente in background.

Rischi per l’utente

Un'infezione da Trojan attiva può esporre l'utente a una serie di rischi, tra cui il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al sistema, il degrado delle prestazioni del computer e l'installazione di ulteriori malware come ransomware, spyware o software per il mining di criptovalute. Poiché i Trojan sono progettati per operare in modo furtivo, le vittime potrebbero non accorgersi di nessuna di queste conseguenze finché non si sono già verificati danni significativi, come lo svuotamento dei conti bancari, il furto delle credenziali o un sistema gravemente compromesso.

Segni di infezione

Poiché i Trojan sono progettati per rimanere nascosti, i segni di infezione possono essere subdoli. Gli utenti dovrebbero prestare attenzione a rallentamenti inspiegabili, picchi anomali di utilizzo della CPU o di rete, programmi o processi sconosciuti in esecuzione in Gestione attività, attività pianificate inaspettate, disattivazione del software di sicurezza senza spiegazioni o pop-up e reindirizzamenti del browser insoliti. Ognuno di questi sintomi, soprattutto se presenti in combinazione, potrebbe indicare la presenza di un Trojan come questo.

Come rimanere protetti

Per ridurre il rischio di infezione, evitate di aprire allegati e-mail o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricate software solo da fonti ufficiali e affidabili, mantenete aggiornati il sistema operativo e tutte le applicazioni con le patch di sicurezza più recenti e utilizzate strumenti anti-malware affidabili per scansionare regolarmente il sistema. Anche eseguire regolarmente backup dei file importanti è una valida misura di sicurezza, che garantisce il recupero dei dati in caso di danni causati da un Trojan o da malware simili. Rimanere vigili e informati è una delle difese più efficaci contro minacce come Trojan.MSIL.Taskun.JA.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Taskun.JA
Stato della firma: No Signature

Campioni noti

MD5: 4fa126c30b2458ec025665db7845ba24
SHA1: 04563fcf452339311b587e0c886a124a1792c15a
SHA256: 7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
Dimensione del file: 4.00 MB.3999744 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.0.0
Comments 69:=7A3@E=@CHG;>JAH
Company Name ;A@<;<68B5J9584?<9H4GJ
File Description ;<975@>E=GG;=J3DF:CA4?A
File Version 11.27.15.253
Internal Name newo.exe
Legal Copyright Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved.
Original Filename newo.exe
Product Name ;<975@>E=GG;=J3DF:CA4?A
Product Version 11.27.15.253

Caratteristiche dei file

  • .NET
  • NewLateBinding
  • RijndaelManaged
  • x86

Informazioni sul blocco

Blocchi totali: 443
Blocchi potenzialmente dannosi: 36
Blocchi consentiti: 211
Blocchi sconosciuti: 196

Mappa visiva

0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 0 0 ? 0 ? 0 ? 0 ? ? 0 ? 0 0 0 0 0 0 0 ? 0 0 0 0 x 0 ? ? x 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 ? ? x ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x x ? ? 0 0 0 0 x x x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? x x 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 ? ? ? ? x ? x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? x ? ? ? ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x ? x ? ? x ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? 0 x ? 0 ? ? ? ? x x ? 0 0 0 ? ? ? ? x x ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 ? x ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? 0 x x x 0 ? 0 0 ? 0 0 0 x ? ? ? 0 0 0 0 0 ? ?
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

File modificati

File Attributi
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288

Utilizzo delle API di Windows

Categoria API
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext