Enregistreur de frappe.RAT simple.D
Keylogger.SimpleRAT.D est une menace identifiée comme appartenant à la catégorie des enregistreurs de frappe (keyloggers), un type de logiciel malveillant conçu pour surveiller et enregistrer secrètement l'activité d'un utilisateur sur un ordinateur infecté. En l'absence de données techniques détaillées concernant cette menace spécifique, cet article explique le comportement général typique des enregistreurs de frappe et des outils d'accès à distance (RAT) afin que les utilisateurs puissent comprendre les risques associés à ce type d'infection et savoir comment s'en protéger.
Table des matières
Que fait cette menace ?
Comme d'autres enregistreurs de frappe, Keylogger.SimpleRAT.D est conçu pour fonctionner discrètement en arrière-plan d'un système infecté, capturant les frappes au clavier, le contenu du presse-papiers, les captures d'écran et autres activités à l'insu de l'utilisateur. La mention « RAT » dans son nom suggère qu'il peut également inclure des capacités d'accès à distance, permettant à un attaquant de contrôler certaines fonctions de la machine infectée à distance. Cette combinaison est courante dans les familles de logiciels espions modernes, où l'enregistrement de frappe est associé à des fonctions de commande à distance afin d'offrir aux attaquants un accès plus étendu au système et aux données de la victime.
Les informations recueillies par ce type de menace sont généralement renvoyées à un serveur distant contrôlé par les cybercriminels. Il peut s'agir d'identifiants de connexion, de données bancaires, de messages privés, de l'historique de navigation et d'autres informations sensibles saisies ou stockées sur l'appareil.
Comment cela se retrouve généralement sur les ordinateurs
Les enregistreurs de frappe et les menaces de type RAT (Remote Access Trojan) se propagent généralement par des méthodes classiques du paysage des logiciels malveillants. Il s'agit notamment des pièces jointes malveillantes, des liens de téléchargement trompeurs, des installateurs groupés de logiciels, des téléchargements de programmes piratés et des fausses mises à jour. Les utilisateurs peuvent installer ce type de menace sans le savoir en ouvrant un fichier infecté, en cliquant sur un lien malveillant ou en téléchargeant un logiciel provenant de sources non fiables. Une fois installé, le programme est généralement conçu pour fonctionner discrètement et passer inaperçu.
Risques pour l’utilisateur
La présence d'un enregistreur de frappe/RAT (Remote Access Trojan) représente une menace sérieuse pour la confidentialité et la sécurité. Capable d'enregistrer les frappes au clavier et de permettre potentiellement le contrôle à distance de la machine, ce dispositif expose des informations sensibles telles que les mots de passe, les données financières et les communications personnelles. Ces informations peuvent ensuite être utilisées pour des usurpations d'identité, des transactions financières non autorisées, le piratage de comptes ou la diffusion de logiciels malveillants. Dans certains cas, l'accès à distance peut également permettre à un attaquant d'installer des logiciels malveillants supplémentaires ou de manipuler des fichiers sur le système compromis.
Signes d’infection
Les enregistreurs de frappe sont généralement conçus pour être furtifs, de sorte que les infections ne sont pas toujours détectables. Cependant, les signes avant-coureurs typiques de ce type de menace peuvent inclure des ralentissements inhabituels du système, une activité réseau inattendue, des programmes ou processus inconnus de l'utilisateur, la désactivation inopinée d'outils de sécurité ou des comportements étranges tels que le déplacement du curseur ou la modification de fichiers sans intervention de l'utilisateur. Ces symptômes pouvant varier, l'absence de signes évidents ne garantit pas qu'un système soit exempt de virus.
Comment rester protégé
Pour réduire le risque d'infection par des menaces telles que Keylogger.SimpleRAT.D, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non vérifiées, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et de supprimer ces menaces. Adopter des pratiques rigoureuses en matière de mots de passe, activer l'authentification multifacteurs lorsque cela est possible et rester vigilant face à tout comportement inhabituel du système contribuent à réduire davantage les dommages potentiels causés par l'enregistrement des frappes au clavier et les menaces d'accès à distance.
Bulletin d'analyse
Informations générales
| Nom de famille : | Keylogger.SimpleRAT.D |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
6e1b099574e1051414cd2dd48a4e2ad6
SHA1:
34e726362bf88a9cda263439d31c9545acc5dfe3
SHA256:
0701F93CD1BA5DD07B43127C77AE56671210F43B02A12A8F6C6DDAF74853E783
Taille du fichier:
430.59 KB 430592 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | usb loader host |
| File Version | 1.0.0.0 |
| Internal Name | UpgradeFirmware.exe |
| Legal Copyright | Copyright © 2010 |
| Original Filename | UpgradeFirmware.exe |
| Product Name | usb loader host |
| Product Version | 1.0.0.0 |
Caractéristiques du fichier
- .NET
- HighEntropy
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 134 |
|---|---|
| Blocages potentiellement malveillants : | 62 |
| Blocs autorisés : | 72 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- SimpleRAT.D
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|