Trojan.MSIL.Krypt.MDCF
Trojan.MSIL.Krypt.MDCF, geniş Truva atı kategorisine ait kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Adın "MSIL" kısmı, kötü amaçlı yazılımın Microsoft'un .NET çerçevesi kullanılarak yazıldığını ve Microsoft Ara Dili'ne derlendiğini gösterirken, "Krypt" ise dosyanın şifrelendiğini, paketlendiğini veya güvenlik yazılımlarından ve araştırmacılardan gerçek amacını gizlemek amacıyla başka bir şekilde gizlendiğini düşündürmektedir. Genel veya sezgisel tarzda adlar taşıyan çoğu tehditte olduğu gibi, her bir örneğin tam yetenekleri değişebilir, ancak tespit genellikle arka planda sessizce çalışırken zararlı eylemler gerçekleştirmek üzere tasarlanmış Truva atlarının tipik davranışlarıyla ilişkilendirilir.
İçindekiler
Bu Tehdit Ne Yapar?
Bu ailedeki Truva atları genellikle kullanıcıları kandırmak ve dosyaları çalıştırmalarını sağlamak için kendilerini meşru veya zararsız dosyalar gibi gizlerler. Etkin hale geldikten sonra, Trojan.MSIL.Krypt.MDCF gibi bir tehdit, ek kötü amaçlı bileşenler indirmeye, sistem ayarlarını değiştirmeye, bulaşmış cihazdan bilgi toplamaya veya uzaktan saldırgana ele geçirilen sistem üzerinde bir miktar kontrol sağlamaya çalışabilir. Dosya gizlenmiş veya şifrelenmiş olduğundan, genellikle antivirüs motorları tarafından mümkün olduğunca uzun süre tespit edilmekten kaçınmak için özel olarak tasarlanmıştır ve bu da amaçlanan görevlerini rahatsız edilmeden yerine getirmesine olanak tanır.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları, genellikle doğrudan güvenlik açıklarından yararlanmak yerine aldatıcı yollarla yayılır. Tipik bulaşma vektörleri arasında kötü amaçlı e-posta ekleri, resmi olmayan veya korsan yazılım kaynaklarından indirilen dosyalar, sahte yazılım güncellemeleri, virüs bulaşmış çıkarılabilir sürücüler veya spam mesajlarına ve ele geçirilmiş web sitelerine yerleştirilmiş bağlantılar bulunur. Kullanıcılar, bir eki açarak, korsan bir program çalıştırarak veya belge, resim veya yasal uygulama yükleyicisi gibi başka bir şey gibi görünen bir dosyayı indirerek Truva atını farkında olmadan yükleyebilirler.
Kullanıcı İçin Riskler
Bu tür bir Truva atının sistemde aktif kalmasına izin vermek, kullanıcıyı ciddi risklere maruz bırakabilir. İçeriğindeki zararlı yazılıma bağlı olarak, kişisel veya finansal bilgilerin çalınmasına, cihaza yetkisiz uzaktan erişime, daha fazla zararlı yazılımın yüklenmesine, sistem performansının düşmesine veya normal bilgisayar işlemlerinin aksamasına yol açabilir. Dosya gizli olacak şekilde tasarlandığı için, mağdurlar hemen bir sorun olduğunu fark etmeyebilir ve bu da zamanla hasarın birikmesine neden olabilir.
Enfeksiyon Belirtileri
Truva atları tespit edilmekten kaçınacak şekilde tasarlanmış olsa da, bazı uyarı işaretleri enfeksiyonun varlığını gösterebilir. Bunlar şunları içerebilir:
- Bilgisayarda açıklanamayan yavaşlamalar veya donmalar
- Arka planda çalışan veya görev yöneticisinde görünen alışılmadık işlemler.
- Beklenmeyen ağ etkinliği veya artan veri kullanımı
- Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
- Kullanıcı müdahalesi olmadan yeni veya bilinmeyen dosyalar, kısayollar veya programlar ortaya çıkıyor.
Korunmanın Yolları
Trojan.MSIL.Krypt.MDCF gibi tehditlerden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, resmi olmayan veya güvenilmeyen kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Güvenilir ve güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri zarar vermeden önce tespit etmeye ve kaldırmaya yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da iyi bir uygulamadır, çünkü olası bir kötü amaçlı yazılım enfeksiyonunun etkisini en aza indirebilir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.MSIL.Krypt.MDCF |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
0c9df79ec52597b08d12c716e1e5a742
SHA1:
27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256:
AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Dosya boyutu:
492.03 KB.492032 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.0.8605.38175 |
| Comments | WindowexeRemappingKey |
| Company Name | windowexe.com |
| File Description | WindowexeRemappingKey |
| File Version | 1.0.8605.38175 |
| Internal Name | WindowexeRemappingKey.exe |
| Legal Copyright | Copyright (c) windowexe.com |
| Original Filename | WindowexeRemappingKey.exe |
| Product Name | WindowexeRemappingKey |
| Product Version | 1.0.8605.38175 |
Dosya Özellikleri
- .NET
- HighEntropy
- NewLateBinding
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 287 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 76 |
| Beyaz Listeye Alınan Bloklar: | 211 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| User Data Access |
|
| Anti Debug |
|