Trojan.FakeAV.MD

К CagedTech году в Трояны году
Опубликовано:

Trojan.FakeAV.MD — это троянский конь, принадлежащий к более широкому семейству так называемых угроз типа «поддельных антивирусов» (FakeAV). Программы этого семейства предназначены для имитации легитимного программного обеспечения безопасности, в то время как на самом деле они работают против интересов пользователя. Вместо защиты компьютера, Trojan.FakeAV.MD создан для обмана, манипулирования и часто создания условий для дальнейшей вредоносной деятельности. Поскольку конкретные технические детали об этом варианте не документированы подробно, приведенная ниже информация отражает типичное поведение, характерное для троянов типа FakeAV в целом.

Что делает эта угроза

Как и другие представители категории FakeAV, Trojan.FakeAV.MD обычно маскируется под антивирус, оптимизатор системы или инструмент сканирования безопасности. После активации в системе он обычно генерирует тревожные всплывающие сообщения, поддельные результаты сканирования или системные предупреждения о том, что компьютер сильно заражен вирусами, шпионским ПО или другими опасными файлами. Эти предупреждения являются сфабрикованными и предназначены исключительно для того, чтобы запугать пользователя и заставить его предпринять какие-либо действия, например, приобрести поддельную «полную версию» фальшивого программного обеспечения или предоставить данные платежной карты. Во многих случаях трояны этого типа также мешают нормальной работе системы, блокируют легитимные инструменты безопасности или затрудняют закрытие поддельных предупреждающих окон, все это делается для того, чтобы заставить жертву подчиниться.

Как это обычно попадает на компьютеры

Троянские программы этой категории обычно распространяются обманным путем, а не с использованием сложных технических уязвимостей. К распространенным путям заражения относятся загрузки из ненадежных веб-сайтов, поддельные уведомления об обновлении программного обеспечения, вредоносные вложения в электронные письма, зараженные ссылки, распространяемые через социальные сети или мессенджеры, а также загрузки с скомпрометированных или вредоносных веб-сайтов. Пользователи также могут столкнуться с этим типом угрозы после перехода по вводящей в заблуждение онлайн-рекламе, которая утверждает, что компьютер уже заражен, и призывает к немедленной «проверке безопасности».

Риски для пользователя

Наличие троянской программы типа FakeAV, такой как Trojan.FakeAV.MD, может подвергнуть пользователей ряду рисков. Финансовые потери являются основной проблемой, поскольку эти угрозы часто созданы для того, чтобы обманом заставить жертв платить за бесполезное или несуществующее программное обеспечение. Помимо денежных махинаций, такие трояны также могут собирать конфиденциальную информацию, включая платежные данные, введенные в процессе фиктивной покупки. Кроме того, поскольку эти программы по своей природе являются навязчивыми, они могут ухудшать производительность системы, мешать работе легитимного антивирусного или защитного программного обеспечения и делать компьютер более уязвимым для дальнейшего заражения другими вредоносными программами.

Признаки инфекции

Пользователи, столкнувшиеся с этим типом трояна, могут заметить навязчивые и преувеличенные предупреждения о безопасности, появляющиеся ниоткуда, особенно те, которые призывают к немедленной покупке или загрузке. Другие распространенные признаки включают появление в системе незнакомых программ, которые пользователь не устанавливал, частые всплывающие окна, которые трудно закрыть, заметное замедление работы системы и блокировку или отключение легитимных инструментов безопасности без объяснения причин. Неожиданные перенаправления браузера или появление незнакомых панелей инструментов также могут указывать на связанную с этим нежелательную активность.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с угрозами, подобными Trojan.FakeAV.MD, пользователям следует избегать загрузки программного обеспечения из ненадежных или неофициальных источников и проявлять осторожность с вложениями в электронные письма или ссылками от неизвестных отправителей. Регулярное обновление операционной системы и установленных приложений помогает устранить уязвимости в системе безопасности, которые могут быть использованы вредоносным ПО. Также следует скептически относиться к нежелательным всплывающим предупреждениям о срочном заражении, особенно к тем, которые требуют немедленной оплаты. Регулярное резервное копирование важных файлов и использование надежного, проверенного решения для сканирования системы может дополнительно помочь обнаружить и удалить подобные угрозы до того, как они причинят значительный вред.

Аналитический отчет

Главная Информация

Фамилия: Trojan.FakeAV.MD
Пакерс: UPX
Статус подписи: No Signature

Известные образцы

MD5: 716613ba42ebde3eb67e71aec4c51602
ША1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Размер файла: 762.37 KB, 762368 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Характеристики файла

  • packed
  • x86

Информация о блоке

Всего блоков: 1,298
Потенциально вредоносные блоки: 220
Блоки, внесенные в белый список: 1,078
Неизвестные блоки: 0

Визуальная карта

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

  • FakeAV.ADR
  • FakeAV.MD

Файлы изменены

Файл Атрибуты
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Изменения в реестре

Ключ::Значение Данные Название API
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Использование API Windows

Категория API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState