Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV é o nome de detecção usado para um tipo de programa malicioso escrito em Microsoft Intermediate Language (MSIL), o formato de código usado por aplicativos desenvolvidos na plataforma .NET Framework. Como o nome sugere, essa ameaça pertence à família de Trojans "dropper", o que significa que seu objetivo principal não é causar danos diretamente, mas sim distribuir e instalar componentes maliciosos adicionais em um computador infectado. Por ser desenvolvido em .NET, pode ser mais difícil para ferramentas de segurança menos sofisticadas analisá-lo, já que o código malicioso geralmente é ofuscado ou compactado para evitar a detecção.
Índice
O que o Trojan.MSIL.Dropper.AV faz
Assim como outros Trojans do tipo "dropper", o Trojan.MSIL.Dropper.AV geralmente opera silenciosamente em segundo plano após ser executado, com o objetivo de obter ou extrair payloads de malware secundários para o sistema. Esses payloads podem variar bastante e podem incluir spyware, ransomware, Trojans bancários, mineradores de criptomoedas ou outros programas indesejados. O próprio dropper pode não executar nenhuma ação explicitamente prejudicial além de instalar essas ameaças adicionais, o que o torna particularmente perigoso — o dano real geralmente é causado pelo que ele implanta posteriormente. Muitos droppers dessa categoria também tentam estabelecer persistência, permitindo que sejam executados automaticamente sempre que o computador for iniciado, e podem tentar desativar ou burlar o software de segurança para evitar serem removidos.
Como geralmente chega aos computadores
Trojans como este geralmente se espalham por meio de vetores de infecção comuns. Isso inclui anexos maliciosos em e-mails disfarçados de faturas, documentos ou outros arquivos de aparência legítima, bem como downloads agrupados de sites não confiáveis, softwares crackeados, atualizações de software falsas e mídias pirateadas. Os usuários também podem se deparar com essas ameaças por meio de links maliciosos compartilhados em aplicativos de mensagens ou redes sociais, ou por meio de anúncios comprometidos. Em muitos casos, a vítima executa o dropper sem saber, ao abrir um arquivo que acredita ser seguro.
Riscos para o usuário
Como sua principal função é distribuir outros malwares, os riscos associados ao Trojan.MSIL.Dropper.AV podem variar bastante, dependendo da carga útil que ele instala. As possíveis consequências incluem roubo de informações pessoais ou financeiras, acesso não autorizado ao sistema, criptografia de dados e pedidos de resgate, degradação do desempenho do sistema devido a processos em segundo plano e disseminação do malware para outros dispositivos na mesma rede. Mesmo que o dropper em si seja removido, qualquer malware secundário que ele já tenha instalado pode permanecer ativo e continuar causando danos, a menos que também seja detectado e removido.
Sinais de infecção
Sistemas infectados podem apresentar diversos sinais de alerta, embora alguns droppers possam operar de forma quase invisível. Os sintomas comuns incluem lentidão inesperada, processos desconhecidos em execução em segundo plano, programas novos ou desconhecidos surgindo sem o consentimento do usuário, alterações nas configurações do navegador ou do sistema, aumento da atividade de rede e software de segurança desativado ou com mau funcionamento. Os usuários também podem notar pop-ups incomuns, mensagens de erro ou arquivos aparecendo em pastas temporárias logo após abrir um anexo suspeito ou um arquivo baixado.
Como se manter protegido
Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou links de remetentes desconhecidos ou inesperados, abster-se de baixar softwares de fontes não oficiais ou piratas e manter o sistema operacional e os aplicativos atualizados com os patches de segurança mais recentes. Utilizar um software de segurança confiável e atualizado, além de realizar verificações regulares do sistema, pode ajudar a detectar e remover ameaças como essa antes que causem danos significativos. Manter backups regulares de arquivos importantes também é uma precaução valiosa, pois pode minimizar os danos caso um dropper consiga instalar malwares mais destrutivos, como ransomware.
Relatório de análise
Informação geral
| Nome de família: | Trojan.MSIL.Dropper.AV |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Tamanho do Arquivo:
664.16 KB.664160 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Características do arquivo
- .NET
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 43 |
|---|---|
| Blocos potencialmente maliciosos: | 24 |
| Blocos permitidos: | 19 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- MSIL.Spy.Agent.S
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|