Banco de Dados de Ameaças Troianos Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV é o nome de detecção usado para um tipo de programa malicioso escrito em Microsoft Intermediate Language (MSIL), o formato de código usado por aplicativos desenvolvidos na plataforma .NET Framework. Como o nome sugere, essa ameaça pertence à família de Trojans "dropper", o que significa que seu objetivo principal não é causar danos diretamente, mas sim distribuir e instalar componentes maliciosos adicionais em um computador infectado. Por ser desenvolvido em .NET, pode ser mais difícil para ferramentas de segurança menos sofisticadas analisá-lo, já que o código malicioso geralmente é ofuscado ou compactado para evitar a detecção.

O que o Trojan.MSIL.Dropper.AV faz

Assim como outros Trojans do tipo "dropper", o Trojan.MSIL.Dropper.AV geralmente opera silenciosamente em segundo plano após ser executado, com o objetivo de obter ou extrair payloads de malware secundários para o sistema. Esses payloads podem variar bastante e podem incluir spyware, ransomware, Trojans bancários, mineradores de criptomoedas ou outros programas indesejados. O próprio dropper pode não executar nenhuma ação explicitamente prejudicial além de instalar essas ameaças adicionais, o que o torna particularmente perigoso — o dano real geralmente é causado pelo que ele implanta posteriormente. Muitos droppers dessa categoria também tentam estabelecer persistência, permitindo que sejam executados automaticamente sempre que o computador for iniciado, e podem tentar desativar ou burlar o software de segurança para evitar serem removidos.

Como geralmente chega aos computadores

Trojans como este geralmente se espalham por meio de vetores de infecção comuns. Isso inclui anexos maliciosos em e-mails disfarçados de faturas, documentos ou outros arquivos de aparência legítima, bem como downloads agrupados de sites não confiáveis, softwares crackeados, atualizações de software falsas e mídias pirateadas. Os usuários também podem se deparar com essas ameaças por meio de links maliciosos compartilhados em aplicativos de mensagens ou redes sociais, ou por meio de anúncios comprometidos. Em muitos casos, a vítima executa o dropper sem saber, ao abrir um arquivo que acredita ser seguro.

Riscos para o usuário

Como sua principal função é distribuir outros malwares, os riscos associados ao Trojan.MSIL.Dropper.AV podem variar bastante, dependendo da carga útil que ele instala. As possíveis consequências incluem roubo de informações pessoais ou financeiras, acesso não autorizado ao sistema, criptografia de dados e pedidos de resgate, degradação do desempenho do sistema devido a processos em segundo plano e disseminação do malware para outros dispositivos na mesma rede. Mesmo que o dropper em si seja removido, qualquer malware secundário que ele já tenha instalado pode permanecer ativo e continuar causando danos, a menos que também seja detectado e removido.

Sinais de infecção

Sistemas infectados podem apresentar diversos sinais de alerta, embora alguns droppers possam operar de forma quase invisível. Os sintomas comuns incluem lentidão inesperada, processos desconhecidos em execução em segundo plano, programas novos ou desconhecidos surgindo sem o consentimento do usuário, alterações nas configurações do navegador ou do sistema, aumento da atividade de rede e software de segurança desativado ou com mau funcionamento. Os usuários também podem notar pop-ups incomuns, mensagens de erro ou arquivos aparecendo em pastas temporárias logo após abrir um anexo suspeito ou um arquivo baixado.

Como se manter protegido

Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou links de remetentes desconhecidos ou inesperados, abster-se de baixar softwares de fontes não oficiais ou piratas e manter o sistema operacional e os aplicativos atualizados com os patches de segurança mais recentes. Utilizar um software de segurança confiável e atualizado, além de realizar verificações regulares do sistema, pode ajudar a detectar e remover ameaças como essa antes que causem danos significativos. Manter backups regulares de arquivos importantes também é uma precaução valiosa, pois pode minimizar os danos caso um dropper consiga instalar malwares mais destrutivos, como ransomware.

Relatório de análise

Informação geral

Nome de família: Trojan.MSIL.Dropper.AV
Status da assinatura: No Signature

Amostras conhecidas

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Tamanho do Arquivo: 664.16 KB.664160 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Características do arquivo

  • .NET
  • x86

Informações do bloco

Total de blocos: 43
Blocos potencialmente maliciosos: 24
Blocos permitidos: 19
Blocos desconhecidos: 0

Mapa visual

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

  • MSIL.Spy.Agent.S

Arquivos modificados

Arquivo Atributos
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Modificações no Registro

Chave::Valor Dados Nome da API
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Utilização da API do Windows

Categoria API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges