威胁数据库 特洛伊木马 Trojan.FakeAV.MD

Trojan.FakeAV.MD

Trojan.FakeAV.MD 是一种木马程序,属于所谓的“FakeAV”威胁家族。这类程序旨在模仿合法的安全软件,实际上却损害用户的利益。Trojan.FakeAV.MD 的目的并非保护计算机,而是欺骗、操纵用户,并常常为其他恶意活动铺平道路。由于该变种的具体技术细节并未公开详尽记录,以下信息反映了 FakeAV 类木马的典型行为。

这种威胁会造成什么影响?

与其他假冒杀毒软件一样,Trojan.FakeAV.MD 通常伪装成杀毒软件、系统优化器或安全扫描工具。一旦在系统中激活,它通常会弹出令人恐慌的信息、虚假的扫描结果或系统警告,声称计算机感染了大量病毒、间谍软件或其他危险文件。这些警报都是捏造的,其目的纯粹是为了恐吓用户,诱使其采取行动,例如购买虚假的“完整版”软件或提供支付卡信息。在许多情况下,此类木马还会干扰系统的正常运行,阻止合法的安全工具运行,或使用户难以关闭虚假警告窗口,所有这些都是为了迫使受害者屈服。

它通常是如何进入电脑的

此类木马通常通过欺骗手段传播,而非利用高级技术漏洞。常见的感染途径包括:从不可信网站捆绑下载、虚假的软件更新提示、恶意电子邮件附件、通过社交媒体或即时通讯应用分享的受感染链接,以及来自被入侵或恶意网站的“路过式下载”。用户点击声称计算机已被感染并敦促立即进行“安全扫描”的误导性在线广告后,也可能遭遇此类威胁。

用户面临的风险

类似 Trojan.FakeAV.MD 的 FakeAV 型木马的存在会给用户带来多种风险。经济损失是首要问题,因为这类威胁通常旨在诱骗受害者为毫无价值或根本不存在的软件付费。除了金钱诈骗之外,此类木马还会收集敏感信息,包括在虚假购买过程中输入的支付详情。此外,由于这些程序本质上具有侵入性,它们会降低系统性能,干扰合法的杀毒软件或安全软件,并使计算机更容易受到其他恶意软件的感染。

感染迹象

用户如果遇到此类木马,可能会注意到系统莫名其妙地出现大量夸张的安全警告,尤其是一些诱导用户立即购买或下载的警告。其他常见迹象包括:系统中出现用户未安装的陌生程序;频繁弹出难以关闭的窗口;系统性能明显下降;以及合法的安全工具在没有任何解释的情况下被阻止或禁用。浏览器意外重定向或出现陌生的工具栏也可能表明存在相关的恶意活动。

如何做好防护

为了降低遭遇 Trojan.FakeAV.MD 等威胁的风险,用户应避免从不可信或非官方来源下载软件,并对来自未知发件人的电子邮件附件或链接保持警惕。保持操作系统和已安装应用程序的更新有助于堵住恶意软件可能利用的安全漏洞。此外,对于声称系统已紧急感染的弹出式警告,尤其是要求立即付款的警告,保持警惕也是明智之举。定期备份重要文件并使用信誉良好的安全解决方案扫描系统,有助于在造成重大损害之前检测并清除此类威胁。

分析报告

一般信息

姓: Trojan.FakeAV.MD
包装工队: UPX
签名状态: No Signature

已知样本

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
文件大小: 762.37 KB,762368字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
显示更多
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

文件特征

  • packed
  • x86

区块信息

总区块数: 1,298
潜在恶意块: 220
白名单区块: 1,078
未知区块: 0

可视化地图

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

  • FakeAV.ADR
  • FakeAV.MD

文件已修改

文件 属性
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

注册表修改

键::值 数据 API名称
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Windows API 使用情况

类别 API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState