Trojan.Dropper.Dinwod.C 是一款木马程序,属于 Dinwod 恶意软件家族。该家族的威胁以充当投放器而闻名,它们会在受害者的计算机上静默安装其他恶意组件。与其他木马程序一样,它被设计成在后台静默运行,并在用户不知情或未经同意的情况下执行有害操作。由于它不会显示明显的警告信号,许多用户直到系统遭受损害后才意识到自己已被入侵。
这种威胁会造成什么影响?
作为投放器,Trojan.Dropper.Dinwod.C 的主要功能是将其他恶意文件投放并安装到受感染的计算机上。它本身并不直接造成损害,而是作为一种投放机制,解包或下载包含其他木马、间谍软件、勒索软件或其他不需要的程序的二级有效载荷。这使得它尤其危险,因为对系统造成的实际损害程度取决于投放器最终安装的内容。通常,此类威胁还会试图在受感染的设备上建立持久性,使其能够在系统重启后继续运行,直到被彻底清除。
它通常是如何进入电脑的
像 Dinwod.C 这样的木马程序通常通过欺骗手段传播,而非仅仅利用技术漏洞。这类恶意软件的典型感染途径包括:与盗版或破解软件捆绑、伪造软件更新、恶意电子邮件附件,以及从不可信的网站或点对点文件共享网络下载。用户可能在不知情的情况下,从非官方渠道下载看似合法的程序、游戏破解版或密钥生成器,从而安装木马程序。由于这是投放器型木马程序的典型行为,因此在从非官方应用商店或经过验证的发布商处下载文件时,务必保持警惕。
用户面临的风险
系统中存在 Trojan.Dropper.Dinwod.C 会使用户面临一系列严重风险。由于其目的是植入更多恶意软件,受感染的计算机可能同时受到多种威胁的攻击。与投放器木马相关的常见潜在后果包括个人或财务信息被盗、未经授权的远程访问设备、系统性能下降、文件损坏以及难以检测和清除的其他恶意软件感染。在某些情况下,投放的有效载荷可能会尝试禁用安全软件,从而使感染更难识别和解决。
感染迹象
由于木马程序旨在隐蔽运行,因此并非总是会出现明显的症状。但是,用户可能会注意到一些警告信号,例如系统运行速度异常变慢、意外崩溃、任务管理器中出现不熟悉的进程、浏览器或系统设置发生更改,或者出现无法解释的网络活动。此外,如果用户未安装任何程序,也可能表明投放器已成功部署了其他恶意软件。
如何做好防护
为了降低感染风险,用户应避免从非官方或未经核实的来源下载软件,不要打开来自未知发件人的电子邮件附件或链接,并保持操作系统和应用程序的更新。运行信誉良好的安全软件并定期进行系统扫描有助于在威胁造成重大损害之前检测并清除它们。定期备份重要文件也是一项重要的预防措施,因为即使攻击者成功投放了更具破坏性的有效载荷(例如勒索软件),备份也能最大限度地减少损失。保持警惕并了解常见的传播策略仍然是预防 Dinwod.C 等木马感染的最有效方法之一。
分析报告
一般信息
姓:
Trojan.Dropper.Dinwod.C
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
2349db2233a876e27bb4854e01af9aa6
SHA1:
a602c6068c40ac7efb8bee070724ffebf35af1be
SHA256:
9746B8E911B063BC594EAE1005BE6E694BBD82D6A887203DEDD6D99F0F208B72
文件大小:
1.98 MB,1982976字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have security information
File is 32-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
i
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。
文件特征
HighEntropy
imgui
No Version Info
x86
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
5,934
潜在恶意块:
2,543
白名单区块:
3,391
未知区块:
0
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
0
0
x
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
x
x
x
x
x
0
x
x
0
0
0
0
0
x
0
x
x
x
x
x
0
0
0
0
0
0
0
0
0
x
x
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
2
0
1
0
1
0
1
0
0
0
0
1
0
0
0
0
1
1
0
0
0
0
0
0
1
0
0
0
1
1
0
2
3
0
1
1
0
0
1
0
0
0
1
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
1
1
0
0
1
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
1
0
1
0
0
0
2
2
1
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
1
0
0
0
0
0
0
0
0
1
0
0
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
1
0
0
1
0
0
0
0
0
0
0
0
1
0
0
0
1
1
0
1
0
1
0
0
0
0
0
0
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
1
0
0
0
1
0
0
1
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
x
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
x
0
0
0
x
x
x
0
0
0
0
0
x
0
0
0
0
x
x
0
0
0
0
0
x
0
0
0
0
x
0
0
x
0
0
x
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
x
0
0
x
0
0
x
x
0
0
0
0
x
x
x
x
0
0
0
0
0
x
0
0
0
0
x
0
0
0
0
x
0
0
0
x
x
0
0
0
x
x
0
x
0
0
x
x
0
0
0
0
x
x
x
x
x
x
x
x
0
0
0
0
x
0
0
0
0
x
0
0
x
0
0
x
x
0
0
0
0
x
x
0
0
x
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
x
0
0
0
x
x
0
0
0
x
0
0
x
x
0
0
0
0
x
x
x
x
0
0
0
0
x
x
0
0
0
x
0
0
0
0
x
0
0
0
0
x
0
x
0
0
x
0
0
0
0
x
0
0
x
0
0
x
0
0
0
x
x
0
0
x
0
x
0
0
x
x
0
0
0
0
x
x
x
x
0
0
0
0
x
0
0
0
x
x
0
0
x
0
0
x
0
0
0
x
x
0
0
0
0
0
x
0
0
0
x
x
x
0
x
0
0
0
0
x
0
0
0
x
x
0
0
0
0
0
0
x
0
0
0
x
x
0
x
0
0
0
0
x
x
0
0
x
x
0
0
x
0
0
0
0
x
0
0
0
0
x
0
0
x
0
x
x
0
x
x
x
0
x
0
0
x
x
0
x
0
x
x
x
x
x
x
x
x
0
x
x
x
x
x
0
0
0
x
0
0
x
x
0
0
0
0
0
0
x
0
0
x
x
x
0
x
x
x
x
x
0
x
x
x
0
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
x
0
0
x
x
x
0
x
x
x
0
x
0
x
x
x
0
x
x
x
0
x
0
0
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
0
0
x
x
x
x
x
0
0
0
0
x
x
x
x
x
x
x
x
0
0
0
x
x
x
0
x
0
x
0
x
0
x
0
x
x
0
0
0
x
x
0
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
x
0
x
0
x
0
0
x
x
x
0
0
0
x
x
0
0
0
0
0
x
x
x
x
x
x
0
0
0
x
0
x
0
x
x
x
0
x
x
0
x
0
x
x
x
0
0
0
x
0
0
x
x
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
x
x
0
0
0
0
0
x
0
0
0
x
0
0
x
0
x
0
x
0
x
x
x
x
0
0
0
x
0
x
x
x
x
x
0
x
0
0
0
0
0
x
0
x
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
x
x
x
x
0
0
0
0
x
x
0
x
x
x
x
0
x
x
0
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
x
0
x
0
x
x
0
x
x
x
0
x
0
0
x
x
x
x
0
x
0
x
x
x
0
x
0
x
x
0
0
0
x
0
x
0
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
0
0
x
x
x
0
x
0
0
x
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
x
0
x
0
0
x
x
x
x
0
x
0
x
x
0
x
x
x
x
0
x
x
x
0
0
x
x
x
x
x
x
x
x
0
0
0
0
0
0
x
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
x
0
x
x
0
x
x
x
x
0
x
x
x
0
0
x
x
x
x
x
x
x
x
0
x
0
x
x
x
0
0
0
0
x
0
x
x
x
x
x
x
0
0
0
0
x
x
x
0
x
0
0
0
x
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
文件已修改
i
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。
文件
属性
c:\users\user\downloads\sav\sysfile.sav
Generic Write,Read Attributes
注册表修改
i
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。
键::值
数据
API名称
HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::name
a602c6068c40ac7efb8bee070724ffebf35af1be_0001982976
RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::id
劻䷝
RegNtPreCreateKey