威胁数据库 特洛伊木马 Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV是用于检测一种用 Microsoft 中间语言 (MSIL) 编写的恶意程序的名称。MSIL 是基于 .NET Framework 构建的应用程序所使用的代码格式。顾名思义,这种威胁属于“投放器”木马家族,这意味着它的主要目的并非直接造成损害,而是向受感染的计算机上投放并安装其他恶意组件。由于它是使用 .NET 构建的,因此对于一些技术水平较低的安全工具来说,分析起来可能比较困难,因为恶意代码通常会经过混淆或加厚处理以逃避检测。

Trojan.MSIL.Dropper.AV 的作用

与其他投放器木马一样,Trojan.MSIL.Dropper.AV 通常在执行后静默运行于后台,其目的是获取或提取二级恶意软件有效载荷到系统中。这些有效载荷种类繁多,可能包括间谍软件、勒索软件、银行木马、加密货币挖矿程序或其他不需要的程序。投放器本身除了安装这些额外的威胁之外,可能不会执行任何明显的有害操作,这使得它格外危险——真正的危害往往是由它之后部署的程序造成的。此类投放器中的许多程序还会尝试建立持久性,使其能够在每次计算机启动时自动运行,并且可能会尝试禁用或绕过安全软件以避免被清除。

它通常是如何进入电脑的

这类木马程序通常通过常见的感染途径传播。这些途径包括伪装成发票、文档或其他合法文件的恶意电子邮件附件,以及来自不可信网站的捆绑下载、破解软件、虚假软件更新和盗版媒体。用户也可能通过即时通讯应用或社交媒体上分享的恶意链接,或通过被篡改的广告遇到此类威胁。在许多情况下,受害者会在不知不觉中打开他们认为安全的文件,从而执行恶意程序。

用户面临的风险

由于其主要功能是传播其他恶意软件,Trojan.MSIL.Dropper.AV 带来的风险取决于其安装的有效载荷。潜在后果包括个人或财务信息被盗、系统遭到未经授权的访问、数据加密和勒索赎金、后台进程导致系统性能下降,以及恶意软件进一步传播到同一网络上的其他设备。即使投放器本身被移除,它已安装的任何二级恶意软件仍可能保持活跃并继续造成危害,除非这些二级恶意软件也被检测到并移除。

感染迹象

受感染的系统可能会出现多种警告信号,尽管有些恶意软件传播程序几乎可以隐蔽运行。常见症状包括系统运行速度异常变慢、后台运行着陌生的进程、未经用户许可出现新的或未知的程序、浏览器或系统设置被更改、网络活动异常增加以及安全软件被禁用或出现故障。用户还可能注意到,在打开可疑附件或下载的文件后不久,会出现异常的弹出窗口、错误消息或临时文件夹中出现文件。

如何做好防护

为了降低感染风险,用户应避免打开来自未知或意外发件人的电子邮件附件或链接,不要从非官方或盗版来源下载软件,并确保操作系统和应用程序始终更新至最新安全补丁。运行信誉良好且最新的安全软件并定期进行系统扫描,有助于在此类威胁造成重大损害之前将其检测并清除。定期备份重要文件也是一项重要的预防措施,因为即使攻击者成功安装了更具破坏性的恶意软件(例如勒索软件),备份也能最大限度地减少损失。

分析报告

一般信息

姓: Trojan.MSIL.Dropper.AV
签名状态: No Signature

已知样本

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
文件大小: 664.16 KB,664160字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 版本信息

姓名 价值
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

文件特征

  • .NET
  • x86

区块信息

总区块数: 43
潜在恶意块: 24
白名单区块: 19
未知区块: 0

可视化地图

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

  • MSIL.Spy.Agent.S

文件已修改

文件 属性
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

注册表修改

键::值 数据 API名称
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Windows API 使用情况

类别 API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges