Tehdit Veritabanı Truvalılar Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV , .NET Framework üzerinde geliştirilen uygulamalar tarafından kullanılan kod formatı olan Microsoft Ara Dili (MSIL) ile yazılmış bir tür kötü amaçlı program için kullanılan tespit adıdır. Adından da anlaşılacağı gibi, bu tehdit "dropper" Truva atı ailesine aittir; yani asıl amacı doğrudan hasara neden olmak değil, bulaşmış bir bilgisayara ek kötü amaçlı bileşenler yüklemek ve kurmaktır. .NET kullanılarak oluşturulduğu için, kötü amaçlı kod genellikle gizlenmiş veya tespit edilmekten kaçınmak için paketlenmiş olduğundan, daha az gelişmiş güvenlik araçları tarafından analiz edilmesi bazen daha zor olabilir.

Trojan.MSIL.Dropper.AV Ne Yapar?

Diğer dropper Truva atları gibi, Trojan.MSIL.Dropper.AV de çalıştırıldıktan sonra genellikle arka planda sessizce çalışır ve amacı sisteme ikincil kötü amaçlı yazılım yükleri indirmek veya çıkarmaktır. Bu yükler oldukça çeşitli olabilir ve casus yazılımlar, fidye yazılımları, bankacılık Truva atları, kripto para madencileri veya diğer istenmeyen programları içerebilir. Dropper'ın kendisi, bu ek tehditleri yüklemenin ötesinde açıkça zararlı herhangi bir eylemde bulunmayabilir, bu da onu özellikle tehlikeli kılar - gerçek hasar genellikle daha sonra dağıttığı şey tarafından verilir. Bu kategorideki birçok dropper ayrıca kalıcılık sağlamaya çalışır, bu da bilgisayar her başlatıldığında otomatik olarak çalışmasına olanak tanır ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakmaya veya atlatmaya çalışabilir.

Bilgisayarlara Genellikle Nasıl Bulaşır

Bu tür Truva atları genellikle yaygın bulaşma yolları aracılığıyla yayılır. Bunlar arasında fatura, belge veya diğer meşru görünümlü dosyalar gibi görünen kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, korsan yazılımlar, sahte yazılım güncellemeleri ve korsan medya bulunur. Kullanıcılar ayrıca mesajlaşma uygulamaları veya sosyal medya aracılığıyla paylaşılan kötü amaçlı bağlantılar veya tehlikeye atılmış reklamlar yoluyla da bu tür tehditlerle karşılaşabilirler. Çoğu durumda, kurban farkında olmadan güvenli olduğunu düşündüğü bir dosyayı açarak zararlı yazılımı çalıştırır.

Kullanıcı İçin Riskler

Trojan.MSIL.Dropper.AV'nin asıl işlevi diğer kötü amaçlı yazılımları yaymak olduğundan, yüklediği zararlı yazılıma bağlı olarak riskler büyük ölçüde değişebilir. Potansiyel sonuçlar arasında kişisel veya finansal bilgilerin çalınması, sisteme yetkisiz erişim, veri şifreleme ve fidye talepleri, arka plan işlemleri nedeniyle sistem performansının düşmesi ve aynı ağdaki diğer cihazlara zararlı yazılımın daha fazla yayılması yer almaktadır. Dropper'ın kendisi kaldırılsa bile, daha önce yüklediği ikincil zararlı yazılımlar aktif kalabilir ve tespit edilip kaldırılmadığı sürece zarar vermeye devam edebilir.

Enfeksiyon Belirtileri

Virüs bulaşmış sistemler çeşitli uyarı işaretleri gösterebilir, ancak bazı zararlı yazılımlar neredeyse görünmez şekilde çalışabilir. Yaygın belirtiler arasında beklenmedik yavaşlamalar, arka planda çalışan alışılmadık işlemler, kullanıcının izni olmadan yeni veya bilinmeyen programların görünmesi, tarayıcı veya sistem ayarlarında değişiklikler, artan ağ etkinliği ve güvenlik yazılımının devre dışı bırakılması veya arızalanması yer alır. Kullanıcılar ayrıca şüpheli bir eklentiyi veya indirilen dosyayı açtıktan kısa bir süre sonra geçici klasörlerde olağandışı açılır pencereler, hata mesajları veya dosyaların göründüğünü fark edebilirler.

Korunmanın Yolları

Bulaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini veya bağlantıları açmaktan kaçınmalı, resmi olmayan veya korsan kaynaklardan yazılım indirmekten uzak durmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri önemli zarara yol açmadan önce tespit etmeye ve ortadan kaldırmaya yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da değerli bir önlemdir, çünkü bir zararlı yazılımın fidye yazılımı gibi daha yıkıcı kötü amaçlı yazılımlar yüklemesi durumunda hasarı en aza indirebilir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.MSIL.Dropper.AV
İmza durumu: No Signature

Bilinen Örnekler

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dosya boyutu: 664.16 KB.664160 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Sürüm Bilgileri

isim Değer
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Dosya Özellikleri

  • .NET
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 43
Potansiyel Olarak Zararlı Bloklar: 24
Beyaz Listeye Alınan Bloklar: 19
Bilinmeyen Bloklar: 0

Görsel Harita

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Benzer Aileler

  • MSIL.Spy.Agent.S

Değiştirilen Dosyalar

Dosya Özellikler
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Windows API Kullanımı

Kategori API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges