Trojan.FakeAV.MD
Trojan.FakeAV.MD — это троянский конь, принадлежащий к более широкому семейству так называемых угроз типа «поддельных антивирусов» (FakeAV). Программы этого семейства предназначены для имитации легитимного программного обеспечения безопасности, в то время как на самом деле они работают против интересов пользователя. Вместо защиты компьютера, Trojan.FakeAV.MD создан для обмана, манипулирования и часто создания условий для дальнейшей вредоносной деятельности. Поскольку конкретные технические детали об этом варианте не документированы подробно, приведенная ниже информация отражает типичное поведение, характерное для троянов типа FakeAV в целом.
Оглавление
Что делает эта угроза
Как и другие представители категории FakeAV, Trojan.FakeAV.MD обычно маскируется под антивирус, оптимизатор системы или инструмент сканирования безопасности. После активации в системе он обычно генерирует тревожные всплывающие сообщения, поддельные результаты сканирования или системные предупреждения о том, что компьютер сильно заражен вирусами, шпионским ПО или другими опасными файлами. Эти предупреждения являются сфабрикованными и предназначены исключительно для того, чтобы запугать пользователя и заставить его предпринять какие-либо действия, например, приобрести поддельную «полную версию» фальшивого программного обеспечения или предоставить данные платежной карты. Во многих случаях трояны этого типа также мешают нормальной работе системы, блокируют легитимные инструменты безопасности или затрудняют закрытие поддельных предупреждающих окон, все это делается для того, чтобы заставить жертву подчиниться.
Как это обычно попадает на компьютеры
Троянские программы этой категории обычно распространяются обманным путем, а не с использованием сложных технических уязвимостей. К распространенным путям заражения относятся загрузки из ненадежных веб-сайтов, поддельные уведомления об обновлении программного обеспечения, вредоносные вложения в электронные письма, зараженные ссылки, распространяемые через социальные сети или мессенджеры, а также загрузки с скомпрометированных или вредоносных веб-сайтов. Пользователи также могут столкнуться с этим типом угрозы после перехода по вводящей в заблуждение онлайн-рекламе, которая утверждает, что компьютер уже заражен, и призывает к немедленной «проверке безопасности».
Риски для пользователя
Наличие троянской программы типа FakeAV, такой как Trojan.FakeAV.MD, может подвергнуть пользователей ряду рисков. Финансовые потери являются основной проблемой, поскольку эти угрозы часто созданы для того, чтобы обманом заставить жертв платить за бесполезное или несуществующее программное обеспечение. Помимо денежных махинаций, такие трояны также могут собирать конфиденциальную информацию, включая платежные данные, введенные в процессе фиктивной покупки. Кроме того, поскольку эти программы по своей природе являются навязчивыми, они могут ухудшать производительность системы, мешать работе легитимного антивирусного или защитного программного обеспечения и делать компьютер более уязвимым для дальнейшего заражения другими вредоносными программами.
Признаки инфекции
Пользователи, столкнувшиеся с этим типом трояна, могут заметить навязчивые и преувеличенные предупреждения о безопасности, появляющиеся ниоткуда, особенно те, которые призывают к немедленной покупке или загрузке. Другие распространенные признаки включают появление в системе незнакомых программ, которые пользователь не устанавливал, частые всплывающие окна, которые трудно закрыть, заметное замедление работы системы и блокировку или отключение легитимных инструментов безопасности без объяснения причин. Неожиданные перенаправления браузера или появление незнакомых панелей инструментов также могут указывать на связанную с этим нежелательную активность.
Как обеспечить свою безопасность
Чтобы снизить риск столкнуться с угрозами, подобными Trojan.FakeAV.MD, пользователям следует избегать загрузки программного обеспечения из ненадежных или неофициальных источников и проявлять осторожность с вложениями в электронные письма или ссылками от неизвестных отправителей. Регулярное обновление операционной системы и установленных приложений помогает устранить уязвимости в системе безопасности, которые могут быть использованы вредоносным ПО. Также следует скептически относиться к нежелательным всплывающим предупреждениям о срочном заражении, особенно к тем, которые требуют немедленной оплаты. Регулярное резервное копирование важных файлов и использование надежного, проверенного решения для сканирования системы может дополнительно помочь обнаружить и удалить подобные угрозы до того, как они причинят значительный вред.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.FakeAV.MD |
|---|---|
| Пакерс: | UPX |
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
716613ba42ebde3eb67e71aec4c51602
ША1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Размер файла:
762.37 KB, 762368 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Показать больше
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Характеристики файла
- packed
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 1,298 |
|---|---|
| Потенциально вредоносные блоки: | 220 |
| Блоки, внесенные в белый список: | 1,078 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- FakeAV.ADR
- FakeAV.MD
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|