Tehdit Veritabanı Truvalılar Trojan.FakeAV.MD

Trojan.FakeAV.MD

Trojan.FakeAV.MD, "FakeAV" tehditleri olarak adlandırılan daha geniş bir aileye ait bir Truva atıdır. Bu ailedeki programlar, meşru güvenlik yazılımlarını taklit ederken aslında kullanıcının çıkarlarına aykırı çalışır. Trojan.FakeAV.MD, bilgisayarı korumak yerine aldatmak, manipüle etmek ve genellikle ek kötü amaçlı faaliyetlere zemin hazırlamak için tasarlanmıştır. Bu özel varyant hakkında belirli teknik ayrıntılar kamuya açık olarak ayrıntılı bir şekilde belgelenmediğinden, aşağıdaki bilgiler genel olarak FakeAV tarzı Truva atlarıyla ilişkili tipik davranışı yansıtmaktadır.

Bu Tehdit Ne Yapar?

Diğer FakeAV kategorisi üyeleri gibi, Trojan.FakeAV.MD de genellikle kendisini bir antivirüs, sistem optimizasyon aracı veya güvenlik tarama aracı olarak gizler. Bir sistemde aktif hale geldiğinde, genellikle bilgisayarın virüsler, casus yazılımlar veya diğer tehlikeli dosyalarla ağır şekilde enfekte olduğunu iddia eden endişe verici açılır mesajlar, sahte tarama sonuçları veya sistem uyarıları oluşturur. Bu uyarılar uydurmadır ve tamamen kullanıcıyı korkutarak harekete geçmeye, örneğin sahte yazılımın sahte bir "tam sürümünü" satın almaya veya ödeme kartı bilgilerini vermeye zorlamak için tasarlanmıştır. Birçok durumda, bu tür Truva atları ayrıca normal sistem işlemlerine müdahale eder, meşru güvenlik araçlarını engeller veya sahte uyarı pencerelerini kapatmayı zorlaştırır; bunların hepsi kurbanı boyun eğmeye zorlamak içindir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu kategorideki Truva atları genellikle gelişmiş teknik güvenlik açıklarından yararlanmak yerine aldatıcı yöntemlerle yayılır. Yaygın bulaşma yolları arasında güvenilmez web sitelerinden indirilen dosyalar, sahte yazılım güncelleme uyarıları, kötü amaçlı e-posta ekleri, sosyal medya veya mesajlaşma uygulamaları aracılığıyla paylaşılan virüslü bağlantılar ve tehlikeye atılmış veya kötü amaçlı web sitelerinden yapılan otomatik indirmeler yer alır. Kullanıcılar ayrıca, bilgisayarın zaten virüslü olduğunu iddia eden ve acil bir "güvenlik taraması" yapılmasını öneren yanıltıcı çevrimiçi reklamlara tıkladıktan sonra da bu tür bir tehditle karşılaşabilirler.

Kullanıcı İçin Riskler

Trojan.FakeAV.MD gibi sahte antivirüs tarzı bir Truva atının varlığı, kullanıcıları çeşitli risklere maruz bırakabilir. Finansal kayıp en büyük endişe kaynağıdır, çünkü bu tehditler genellikle kurbanları değersiz veya var olmayan yazılımlar için para ödemeye kandırmak üzere tasarlanmıştır. Parasal dolandırıcılığın ötesinde, bu tür Truva atları, sahte satın alma işlemi sırasında girilen ödeme bilgileri de dahil olmak üzere hassas bilgileri de toplayabilir. Ayrıca, bu programlar doğaları gereği müdahaleci olduklarından, sistem performansını düşürebilir, meşru antivirüs veya güvenlik yazılımlarına müdahale edebilir ve bilgisayarı diğer kötü amaçlı yazılımların bulaşmasına karşı daha savunmasız hale getirebilirler.

Enfeksiyon Belirtileri

Bu tür Truva atlarıyla karşılaşan kullanıcılar, özellikle acil satın alma veya indirme çağrısı yapan, aniden ortaya çıkan sürekli ve abartılı güvenlik uyarılarıyla karşılaşabilirler. Diğer yaygın belirtiler arasında, kullanıcının yüklemediği yabancı programların sistemde görünmesi, kapatılması zor sık açılır pencereler, sistem performansında belirgin bir yavaşlama ve meşru güvenlik araçlarının açıklama yapılmadan engellenmesi veya devre dışı bırakılması yer alır. Beklenmeyen tarayıcı yönlendirmeleri veya yabancı araç çubuklarının görünmesi de ilgili istenmeyen etkinliği gösterebilir.

Korunmanın Yolları

Trojan.FakeAV.MD gibi tehditlerle karşılaşma riskini azaltmak için kullanıcılar, güvenilmez veya resmi olmayan kaynaklardan yazılım indirmekten kaçınmalı ve bilinmeyen göndericilerden gelen e-posta eklerine veya bağlantılara karşı dikkatli olmalıdır. İşletim sistemini ve yüklü uygulamaları güncel tutmak, kötü amaçlı yazılımların istismar edebileceği güvenlik açıklarını kapatmaya yardımcı olur. Ayrıca, özellikle acil ödeme talep eden, acil enfeksiyon iddiasında bulunan istenmeyen açılır pencere uyarılarına şüpheyle yaklaşmak da akıllıca olacaktır. Önemli dosyaları düzenli olarak yedeklemek ve sistemi taramak için saygın, güvenilir bir güvenlik çözümü kullanmak, bu tür tehditleri önemli zarara yol açmadan önce tespit etmeye ve kaldırmaya yardımcı olabilir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.FakeAV.MD
Packers: UPX
İmza durumu: No Signature

Bilinen Örnekler

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Dosya boyutu: 762.37 KB.762368 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Daha Fazla Göster
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Dosya Özellikleri

  • packed
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 1,298
Potansiyel Olarak Zararlı Bloklar: 220
Beyaz Listeye Alınan Bloklar: 1,078
Bilinmeyen Bloklar: 0

Görsel Harita

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Benzer Aileler

  • FakeAV.ADR
  • FakeAV.MD

Değiştirilen Dosyalar

Dosya Özellikler
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState