위협 데이터베이스 트로이 목마 트로이.MSIL.Taskun.JA

트로이.MSIL.Taskun.JA

Trojan.MSIL.Taskun.JA 는 Windows 컴퓨터를 대상으로 하는 트로이 목마입니다. 이름에 "MSIL"이 포함된 것은 이 악성 프로그램이 Microsoft의 .NET 프레임워크를 사용하여 작성되었음을 나타냅니다. 이는 악성 프로그램 제작자들이 흔히 사용하는 기법으로, 이를 통해 프로그램을 빠르게 컴파일할 수 있고, 보안 검사가 허술할 경우 탐지를 피할 수 있기 때문입니다. 대부분의 트로이 목마와 마찬가지로, 이 악성 프로그램은 사용자의 동의 없이 백그라운드에서 조용히 실행되도록 설계되었으며, 컴퓨터 소유자보다는 공격자에게 유리한 작업을 수행합니다.

Trojan.MSIL.Taskun.JA의 기능

다른 트로이목마 계열 위협과 마찬가지로 Trojan.MSIL.Taskun.JA는 존재를 알리지 않습니다. 대신 감염된 시스템에 침투하여 컴퓨터 정보 수집, 시스템 설정 변경, 지속성 유지를 위한 예약 작업 생성 또는 조작, 사이버 범죄자가 제어하는 원격 서버와의 통신 등의 작업을 시도할 수 있습니다. 이 계열의 많은 트로이목마는 추가적인 악성 구성 요소를 다운로드하고 설치할 수도 있으므로, 작은 감염이라도 방치하면 훨씬 더 큰 문제로 발전할 수 있습니다. 변종에 따라 정확한 기능이 다를 수 있으므로 사용자는 이 위협이 감지되면 단순한 불편함이 아니라 심각한 경고 신호로 받아들여야 합니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 유형의 트로이목마는 소프트웨어의 취약점을 직접 악용하기보다는 기만적인 수법을 통해 확산되는 경우가 많습니다. 일반적인 감염 경로는 청구서, 영수증 또는 기타 합법적으로 보이는 문서로 위장한 악성 이메일 첨부 파일, 피싱 메시지의 링크, 비공식 또는 불법 복제 소프트웨어의 번들 다운로드, 가짜 소프트웨어 업데이트 또는 크랙, 그리고 사용자를 악성 웹사이트로 리디렉션하는 악성 광고 캠페인 등이 있습니다. 사용자가 감염된 파일을 열거나 악성 링크를 클릭하도록 유도되면 트로이목마는 백그라운드에서 조용히 설치됩니다.

사용자에게 미치는 위험

트로이목마 감염은 개인 정보나 금융 정보 도난, 시스템에 대한 무단 원격 접근, 컴퓨터 성능 저하, 랜섬웨어, 스파이웨어, 암호화폐 채굴 프로그램과 같은 추가 악성코드 설치 등 다양한 위험을 초래할 수 있습니다. 트로이목마는 은밀하게 작동하도록 설계되었기 때문에 피해자는 은행 계좌 잔액 인출, 계정 정보 도난, 시스템 심각한 손상과 같은 막대한 피해가 발생할 때까지 이러한 결과를 알아차리지 못할 수 있습니다.

감염 징후

트로이 목마는 숨어서 활동하도록 설계되었기 때문에 감염 징후가 미묘할 수 있습니다. 사용자는 설명할 수 없는 속도 저하, CPU 또는 네트워크 활동의 비정상적인 급증, 작업 관리자에서 알 수 없는 프로그램이나 프로세스가 실행 중인 경우, 예기치 않은 예약 작업, 설명 없이 보안 소프트웨어가 비활성화된 경우, 또는 익숙하지 않은 팝업 창이나 브라우저 리디렉션이 발생하는지 주의 깊게 살펴봐야 합니다. 이러한 증상 중 하나라도, 특히 여러 증상이 복합적으로 나타나는 경우, 이와 같은 트로이 목마에 감염되었을 가능성이 있습니다.

자신을 보호하는 방법

감염 위험을 줄이려면 알 수 없거나 예상치 못한 발신자로부터 온 이메일 첨부 파일을 열거나 링크를 클릭하지 마십시오. 소프트웨어는 공식적이고 신뢰할 수 있는 출처에서만 다운로드하십시오. 운영 체제와 모든 응용 프로그램을 최신 보안 패치로 업데이트하고, 평판이 좋은 악성코드 방지 도구를 사용하여 시스템을 정기적으로 검사하십시오. 중요한 파일을 정기적으로 백업하는 것도 매우 유용한 안전 장치이며, 트로이 목마나 관련 악성코드로 인해 피해가 발생하더라도 데이터를 복구할 수 있습니다. 항상 주의를 기울이고 정보를 숙지하는 것이 Trojan.MSIL.Taskun.JA와 같은 위협에 대한 가장 효과적인 방어책 중 하나입니다.

분석 보고서

일반 정보

성씨: Trojan.MSIL.Taskun.JA
서명 상태: No Signature

알려진 샘플

MD5: 4fa126c30b2458ec025665db7845ba24
샤1: 04563fcf452339311b587e0c886a124a1792c15a
샤256: 7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
파일 크기: 4.00 MB,3999744 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
더 보기
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 버전 정보

이름 값
Assembly Version 1.0.0.0
Comments 69:=7A3@E=@CHG;>JAH
Company Name ;A@<;<68B5J9584?<9H4GJ
File Description ;<975@>E=GG;=J3DF:CA4?A
File Version 11.27.15.253
Internal Name newo.exe
Legal Copyright Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved.
Original Filename newo.exe
Product Name ;<975@>E=GG;=J3DF:CA4?A
Product Version 11.27.15.253

파일 특성

  • .NET
  • NewLateBinding
  • RijndaelManaged
  • x86

블록 정보

총 블록 수: 443
잠재적으로 악의적인 차단: 36
허용된 블록: 211
알 수 없는 블록: 196

시각적 지도

0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 0 0 ? 0 ? 0 ? 0 ? ? 0 ? 0 0 0 0 0 0 0 ? 0 0 0 0 x 0 ? ? x 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 ? ? x ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x x ? ? 0 0 0 0 x x x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? x x 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 ? ? ? ? x ? x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? x ? ? ? ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x ? x ? ? x ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? 0 x ? 0 ? ? ? ? x x ? 0 0 0 ? ? ? ? x x ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 ? x ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? 0 x x x 0 ? 0 0 ? 0 0 0 x ? ? ? 0 0 0 0 0 ? ?
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

수정된 파일

파일 속성
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288

Windows API 사용법

범주 API
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext