Троян.МСИЛ.Крипт.МБРХ
Trojan.MSIL.Krypt.MBRH — это название, используемое для идентификации вредоносной программы, относящейся к широкой категории троянов. Часть имени ".MSIL" указывает на то, что угроза была написана с использованием платформы Microsoft .NET (Microsoft Intermediate Language), распространенной платформы разработки, на которой построены многие легитимные и вредоносные программы. Элемент "Krypt" в имени предполагает, что файл был зашифрован, упакован или обфусцирован каким-либо образом, чтобы затруднить его анализ и обнаружение средствами безопасности. Конкретные технические детали об этом конкретном обнаружении, такие как его точное происхождение, дата выпуска или целевые операционные системы, недоступны, поэтому в этой статье основное внимание уделяется общему поведению, типичному для троянов этого семейства.
Оглавление
Что делает эта угроза
Как и большинство троянов, Trojan.MSIL.Krypt.MBRH разработан таким образом, чтобы маскироваться под безобидный или легитимный файл, тайно выполняя вредоносные действия в фоновом режиме. Поскольку конкретные данные о поведении именно этого вредоносного ПО не подтверждены, важно понимать, что трояны в целом могут использоваться для самых разных целей, включая кражу конфиденциальной информации, загрузку дополнительного вредоносного ПО, предоставление удаленным злоумышленникам доступа к зараженному компьютеру, запись нажатий клавиш, изменение системных настроек или использование ресурсов зараженного компьютера без согласия владельца. Обфускация «Krypt» предполагает, что этот конкретный образец, возможно, был специально разработан для того, чтобы как можно дольше избегать обнаружения антивирусами, что является типичной чертой современного вредоносного ПО, предназначенного для того, чтобы оставаться незамеченным, выполняя свою основную функцию.
Как это обычно попадает на компьютеры
Трояны этой категории обычно распространяются через распространенные векторы заражения, встречающиеся в мире вредоносного ПО. К ним обычно относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или другие документы, выглядящие как официальные; пакетные загрузки из неофициальных или пиратских источников программного обеспечения; поддельные обновления программного обеспечения; взломанные или «кейген-инструменты»; вредоносная реклама; и скомпрометированные веб-сайты, предлагающие пользователям загружать, казалось бы, легитимные файлы. Поскольку это типичное поведение для данного типа угроз, а не подтвержденная информация об этом конкретном обнаружении, пользователям следует проявлять осторожность в отношении этих распространенных способов распространения независимо от точного штамма вредоносного ПО.
Риски для пользователя
Трояны такого рода могут представлять серьезную угрозу как для личных данных, так и для целостности системы. К типичным последствиям, связанным с этой категорией вредоносного ПО, относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного программного обеспечения, снижение производительности системы и раскрытие сохраненных паролей или данных браузера. В более серьезных случаях троян может выступать в качестве шлюза для установки программ-вымогателей или других вредоносных программ на зараженную систему.
Признаки инфекции
Поскольку троянские программы созданы для скрытной работы, очевидных симптомов может быть немного. Однако типичные предупреждающие признаки могут включать неожиданное замедление работы, незнакомые процессы, работающие в фоновом режиме, программы или файлы, появляющиеся без ведома пользователя, необычную сетевую активность, неожиданное отключение программного обеспечения безопасности или некорректное поведение системы.
Как обеспечить свою безопасность
Пользователи могут снизить риск заражения, регулярно обновляя операционную систему и все программное обеспечение, избегая загрузок из неофициальных или ненадежных источников, проявляя осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также используя надежное программное обеспечение для сканирования файлов перед их открытием. Регулярное резервное копирование важных данных и избегание пиратского программного обеспечения или сайтов с нелегальной загрузкой также значительно снижают подверженность угрозам, таким как Trojan.MSIL.Krypt.MBRH и аналогичным вредоносным программам.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.MSIL.Krypt.MBRH |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
25185c67a78b45b7c31925575e4e5761
ША1:
142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256:
4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Размер файла:
7.66 MB, 7664640 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | YmmiaV2 |
| File Description | YmmiaV2 |
| File Version | 1.0.0.0 |
| Internal Name | YmmiaV2.dll |
| Original Filename | YmmiaV2.dll |
| Product Name | YmmiaV2 |
| Product Version | 1.0.0 |
Характеристики файла
- .NET
- Agile.net
- Fody
- HighEntropy
- ntdll
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 1,012 |
|---|---|
| Потенциально вредоносные блоки: | 623 |
| Блоки, внесенные в белый список: | 375 |
| Неизвестные блоки: | 14 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- MSIL.Gamehack.BFG
- MSIL.Krypt.MBRH
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| User Data Access |
|