Trojan.FakeAV.MD
Trojan.FakeAV.MD 是一种木马程序,属于所谓的“FakeAV”威胁家族。这类程序旨在模仿合法的安全软件,实际上却损害用户的利益。Trojan.FakeAV.MD 的目的并非保护计算机,而是欺骗、操纵用户,并常常为其他恶意活动铺平道路。由于该变种的具体技术细节并未公开详尽记录,以下信息反映了 FakeAV 类木马的典型行为。
目录
这种威胁会造成什么影响?
与其他假冒杀毒软件一样,Trojan.FakeAV.MD 通常伪装成杀毒软件、系统优化器或安全扫描工具。一旦在系统中激活,它通常会弹出令人恐慌的信息、虚假的扫描结果或系统警告,声称计算机感染了大量病毒、间谍软件或其他危险文件。这些警报都是捏造的,其目的纯粹是为了恐吓用户,诱使其采取行动,例如购买虚假的“完整版”软件或提供支付卡信息。在许多情况下,此类木马还会干扰系统的正常运行,阻止合法的安全工具运行,或使用户难以关闭虚假警告窗口,所有这些都是为了迫使受害者屈服。
它通常是如何进入电脑的
此类木马通常通过欺骗手段传播,而非利用高级技术漏洞。常见的感染途径包括:从不可信网站捆绑下载、虚假的软件更新提示、恶意电子邮件附件、通过社交媒体或即时通讯应用分享的受感染链接,以及来自被入侵或恶意网站的“路过式下载”。用户点击声称计算机已被感染并敦促立即进行“安全扫描”的误导性在线广告后,也可能遭遇此类威胁。
用户面临的风险
类似 Trojan.FakeAV.MD 的 FakeAV 型木马的存在会给用户带来多种风险。经济损失是首要问题,因为这类威胁通常旨在诱骗受害者为毫无价值或根本不存在的软件付费。除了金钱诈骗之外,此类木马还会收集敏感信息,包括在虚假购买过程中输入的支付详情。此外,由于这些程序本质上具有侵入性,它们会降低系统性能,干扰合法的杀毒软件或安全软件,并使计算机更容易受到其他恶意软件的感染。
感染迹象
用户如果遇到此类木马,可能会注意到系统莫名其妙地出现大量夸张的安全警告,尤其是一些诱导用户立即购买或下载的警告。其他常见迹象包括:系统中出现用户未安装的陌生程序;频繁弹出难以关闭的窗口;系统性能明显下降;以及合法的安全工具在没有任何解释的情况下被阻止或禁用。浏览器意外重定向或出现陌生的工具栏也可能表明存在相关的恶意活动。
如何做好防护
为了降低遭遇 Trojan.FakeAV.MD 等威胁的风险,用户应避免从不可信或非官方来源下载软件,并对来自未知发件人的电子邮件附件或链接保持警惕。保持操作系统和已安装应用程序的更新有助于堵住恶意软件可能利用的安全漏洞。此外,对于声称系统已紧急感染的弹出式警告,尤其是要求立即付款的警告,保持警惕也是明智之举。定期备份重要文件并使用信誉良好的安全解决方案扫描系统,有助于在造成重大损害之前检测并清除此类威胁。
分析报告
一般信息
| 姓: | Trojan.FakeAV.MD |
|---|---|
| 包装工队: | UPX |
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
文件大小:
762.37 KB,762368字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
显示更多
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
文件特征
- packed
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 1,298 |
|---|---|
| 潜在恶意块: | 220 |
| 白名单区块: | 1,078 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- FakeAV.ADR
- FakeAV.MD
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|