Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV是用于检测一种用 Microsoft 中间语言 (MSIL) 编写的恶意程序的名称。MSIL 是基于 .NET Framework 构建的应用程序所使用的代码格式。顾名思义,这种威胁属于“投放器”木马家族,这意味着它的主要目的并非直接造成损害,而是向受感染的计算机上投放并安装其他恶意组件。由于它是使用 .NET 构建的,因此对于一些技术水平较低的安全工具来说,分析起来可能比较困难,因为恶意代码通常会经过混淆或加厚处理以逃避检测。
目录
Trojan.MSIL.Dropper.AV 的作用
与其他投放器木马一样,Trojan.MSIL.Dropper.AV 通常在执行后静默运行于后台,其目的是获取或提取二级恶意软件有效载荷到系统中。这些有效载荷种类繁多,可能包括间谍软件、勒索软件、银行木马、加密货币挖矿程序或其他不需要的程序。投放器本身除了安装这些额外的威胁之外,可能不会执行任何明显的有害操作,这使得它格外危险——真正的危害往往是由它之后部署的程序造成的。此类投放器中的许多程序还会尝试建立持久性,使其能够在每次计算机启动时自动运行,并且可能会尝试禁用或绕过安全软件以避免被清除。
它通常是如何进入电脑的
这类木马程序通常通过常见的感染途径传播。这些途径包括伪装成发票、文档或其他合法文件的恶意电子邮件附件,以及来自不可信网站的捆绑下载、破解软件、虚假软件更新和盗版媒体。用户也可能通过即时通讯应用或社交媒体上分享的恶意链接,或通过被篡改的广告遇到此类威胁。在许多情况下,受害者会在不知不觉中打开他们认为安全的文件,从而执行恶意程序。
用户面临的风险
由于其主要功能是传播其他恶意软件,Trojan.MSIL.Dropper.AV 带来的风险取决于其安装的有效载荷。潜在后果包括个人或财务信息被盗、系统遭到未经授权的访问、数据加密和勒索赎金、后台进程导致系统性能下降,以及恶意软件进一步传播到同一网络上的其他设备。即使投放器本身被移除,它已安装的任何二级恶意软件仍可能保持活跃并继续造成危害,除非这些二级恶意软件也被检测到并移除。
感染迹象
受感染的系统可能会出现多种警告信号,尽管有些恶意软件传播程序几乎可以隐蔽运行。常见症状包括系统运行速度异常变慢、后台运行着陌生的进程、未经用户许可出现新的或未知的程序、浏览器或系统设置被更改、网络活动异常增加以及安全软件被禁用或出现故障。用户还可能注意到,在打开可疑附件或下载的文件后不久,会出现异常的弹出窗口、错误消息或临时文件夹中出现文件。
如何做好防护
为了降低感染风险,用户应避免打开来自未知或意外发件人的电子邮件附件或链接,不要从非官方或盗版来源下载软件,并确保操作系统和应用程序始终更新至最新安全补丁。运行信誉良好且最新的安全软件并定期进行系统扫描,有助于在此类威胁造成重大损害之前将其检测并清除。定期备份重要文件也是一项重要的预防措施,因为即使攻击者成功安装了更具破坏性的恶意软件(例如勒索软件),备份也能最大限度地减少损失。
分析报告
一般信息
| 姓: | Trojan.MSIL.Dropper.AV |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
文件大小:
664.16 KB,664160字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
文件特征
- .NET
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 43 |
|---|---|
| 潜在恶意块: | 24 |
| 白名单区块: | 19 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- MSIL.Spy.Agent.S
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|