Trojan.MSIL.Krypt.MBRH 是一个检测名称,用于识别属于木马这一大类恶意程序。名称中的“.MSIL”部分表明该威胁是使用微软的 .NET 框架(微软中间语言)编写的,这是一个常见的开发平台,许多合法程序和恶意程序都基于此平台构建。名称中的“Krypt”元素表明该文件已被加密、打包或以某种方式混淆,以增加安全工具分析和检测的难度。关于此特定检测的具体技术细节,例如其确切来源、发布日期或目标操作系统,目前尚不可用,因此本文重点介绍此类木马的典型行为。
这种威胁会造成什么影响?
与大多数木马程序一样,Trojan.MSIL.Krypt.MBRH 旨在伪装成无害或合法的文件,同时在后台秘密执行恶意操作。由于目前尚未确认针对此木马程序的具体行为数据,因此需要了解的是,木马程序通常可用于多种用途,包括窃取敏感信息、下载其他恶意软件、允许远程攻击者控制受感染的计算机、记录键盘输入、修改系统设置,或在未经所有者同意的情况下使用受感染计算机的资源。“Krypt”混淆表明,此特定样本可能经过专门设计,旨在尽可能长时间地逃避杀毒软件的检测,这是现代恶意软件的典型特征,其设计目的是为了在执行预期功能的同时保持隐蔽。
它通常是如何进入电脑的
此类木马通常通过恶意软件领域常见的感染途径传播。这些途径通常包括伪装成发票、收据或其他看似官方文件的恶意电子邮件附件;来自非官方或盗版软件来源的捆绑下载;虚假的软件更新;破解版或“密钥生成器”工具;恶意广告;以及诱使用户下载看似合法文件的被入侵网站。由于这是此类威胁的典型行为,而非针对此次特定检测的确切信息,因此无论涉及何种恶意软件,用户都应对这些常见的传播方式保持警惕。
用户面临的风险
此类木马程序会对个人数据和系统完整性构成严重威胁。此类恶意软件通常会导致个人或财务信息被盗、未经授权远程访问设备、安装其他恶意软件、系统性能下降以及保存的密码或浏览数据泄露等后果。在更严重的情况下,木马程序甚至可以作为勒索软件或其他有害程序的入口,将恶意软件安装到受感染的系统上。
感染迹象
由于木马程序旨在隐蔽运行,因此可能很少出现明显的症状。然而,典型的警告信号包括:系统运行速度异常变慢、后台运行着陌生的进程、用户不知情的情况下出现程序或文件、网络活动异常、安全软件意外禁用,或系统运行异常。
如何做好防护
用户可以通过保持操作系统和所有软件更新、避免从非官方或不可信来源下载软件、谨慎对待来自未知发件人的电子邮件附件和链接,以及使用信誉良好的安全软件在打开文件前进行扫描来降低感染风险。定期备份重要数据并避免使用盗版软件或访问非法下载网站也能显著降低遭受 Trojan.MSIL.Krypt.MBRH 等恶意软件威胁的风险。
分析报告
一般信息
姓:
Trojan.MSIL.Krypt.MBRH
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
25185c67a78b45b7c31925575e4e5761
SHA1:
142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256:
4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
文件大小:
7.66 MB,7664640字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have security information
File is .NET application
File is 32-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE 版本信息
i
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。
姓名
价值
Assembly Version
1.0.0.0
Company Name
YmmiaV2
File Description
YmmiaV2
File Version
1.0.0.0
Internal Name
YmmiaV2.dll
Original Filename
YmmiaV2.dll
Product Name
YmmiaV2
Product Version
1.0.0
文件特征
.NET
Agile.net
Fody
HighEntropy
ntdll
x86
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,012
潜在恶意块:
623
白名单区块:
375
未知区块:
14
可视化地图
0
0
0
0
0
x
0
0
0
x
0
0
x
x
x
0
0
x
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
0
0
x
x
0
0
x
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
0
x
x
x
0
x
x
x
x
x
0
x
0
0
0
x
0
x
0
x
0
0
x
x
0
0
0
x
x
0
x
x
0
x
x
x
x
0
x
0
x
x
0
0
?
?
?
x
0
?
0
0
0
0
?
?
?
?
?
0
0
0
0
0
0
?
0
?
0
x
x
0
x
0
0
0
0
0
0
x
x
0
x
x
0
0
x
x
x
0
0
x
0
x
0
0
0
x
0
x
0
0
x
x
x
0
0
0
x
0
x
0
x
0
x
x
0
0
0
x
x
0
x
0
x
0
x
0
x
0
0
0
0
0
x
0
x
0
0
0
x
x
x
0
0
0
0
0
0
x
x
0
0
x
x
x
x
0
0
x
x
0
x
x
x
x
0
x
x
0
x
x
x
x
x
0
x
x
x
x
x
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
0
0
0
x
0
x
x
0
0
x
x
x
0
x
x
0
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
0
0
0
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
0
x
x
0
x
0
0
0
x
?
x
x
x
x
0
x
x
0
x
0
x
0
x
0
x
0
0
x
x
0
0
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
0
x
x
x
0
x
0
x
0
0
x
x
x
0
x
x
x
0
0
0
x
0
x
x
0
0
x
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
x
x
x
0
0
0
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
x
x
x
0
x
0
x
x
x
x
x
0
0
0
x
x
x
x
0
x
0
x
0
x
0
0
0
x
x
x
x
x
x
x
0
x
0
0
0
0
0
x
x
x
0
0
0
0
0
x
0
0
0
0
0
x
0
0
x
x
x
x
x
x
x
0
0
0
0
x
x
0
0
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
0
0
x
x
0
x
x
0
0
0
0
x
x
x
x
x
x
0
x
x
0
0
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
0
0
x
x
x
x
x
x
0
0
0
x
x
x
x
x
x
x
0
x
0
x
x
x
0
0
0
0
x
0
x
x
0
0
0
0
0
0
x
x
0
x
0
x
x
0
x
x
0
x
x
x
x
x
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
0
x
0
0
0
x
x
x
0
x
0
x
x
x
x
x
x
x
0
0
0
0
0
x
x
x
0
x
0
0
0
x
0
0
x
0
x
0
0
x
0
0
0
0
x
x
x
0
0
x
0
0
0
0
0
x
0
0
x
x
0
x
0
x
x
x
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
0
x
x
0
x
x
0
0
0
0
x
x
0
x
0
0
x
0
x
0
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
0
x
x
0
0
x
x
x
x
x
x
x
x
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
0
x
0
x
x
x
x
x
x
0
x
x
x
x
x
x
x
0
x
0
x
0
0
x
x
x
x
x
0
0
0
0
0
0
0
0
0
x
x
x
0
x
x
x
x
x
0
0
x
0
x
?
x
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
0
0
0
x
x
0
x
?
0
0
x
0
x
0
x
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
MSIL.Gamehack.BFG
MSIL.Krypt.MBRH
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtClearEvent
ntdll.dll!NtClose
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateMutant
ntdll.dll!NtCreatePrivateNamespace
ntdll.dll!NtCreateSection
ntdll.dll!NtCreateSemaphore
ntdll.dll!NtCreateThreadEx
ntdll.dll!NtDuplicateObject
显示更多
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenDirectoryObject
ntdll.dll!NtOpenEvent
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcess
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenThreadToken
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDefaultLocale
ntdll.dll!NtQueryDirectoryFileEx
ntdll.dll!NtQueryFullAttributesFile
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationJobObject
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryLicenseValue
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQuerySystemInformationEx
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReadFile
ntdll.dll!NtReadRequestData
ntdll.dll!NtReleaseMutant
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtResumeThread
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationThread
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtUnmapViewOfSectionEx
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN
User Data Access
GetComputerNameEx
GetUserDefaultLocaleName
GetUserObjectInformation