Hacktool.BruteForce.H
Hacktool.BruteForce.H est un nom de détection utilisé pour identifier un type d'utilitaire de piratage appartenant à la catégorie plus large des « outils de piratage ». Les programmes signalés sous cette classification ne sont pas des virus traditionnels se propageant de manière autonome ; il s'agit plutôt d'outils conçus pour effectuer des actions non autorisées, telles que tenter de deviner des mots de passe, de pirater des identifiants de connexion ou d'accéder à des comptes, des systèmes ou des réseaux sans autorisation. Bien que les détails techniques précis de cette détection ne soient pas entièrement documentés, son comportement est conforme à ce que les chercheurs en sécurité observent généralement chez les utilitaires de piratage par force brute.
Table des matières
Que fait cette menace ?
Comme son nom l'indique, Hacktool.BruteForce.H est associé aux techniques d'attaque par force brute. Les outils de force brute fonctionnent généralement en testant systématiquement un grand nombre de combinaisons d'identifiants et de mots de passe sur un système de connexion, un service ou un fichier chiffré jusqu'à trouver la bonne combinaison. Ces outils peuvent cibler une large gamme de comptes, notamment les services de messagerie, les connexions de bureau à distance, les panneaux d'administration de sites web, les routeurs, les bases de données et autres ressources protégées par mot de passe. Étant donné que cette catégorie d'outils est conçue pour un usage offensif ou non autorisé, sa présence sur un ordinateur est presque toujours considérée comme indésirable et potentiellement dangereuse, même si l'utilisateur n'a pas intentionnellement lancé d'attaque.
Comment cela se retrouve généralement sur les ordinateurs
Les outils de piratage comme celui-ci se retrouvent généralement sur un système de plusieurs manières courantes. Ils peuvent être téléchargés intentionnellement par une personne expérimentant avec des utilitaires de piratage, souvent depuis des forums, des sites de partage de fichiers ou des communautés de cracking de logiciels. Dans d'autres cas, l'outil peut être intégré à des logiciels piratés, des applications « crackées », des générateurs de clés ou des programmes de triche, où il est dissimulé à l'insu de l'utilisateur. Il peut également être installé silencieusement sur une machine par d'autres logiciels malveillants déjà présents, ou transmis par le biais de pièces jointes malveillantes à des courriels et de téléchargements compromis. Étant donné que de nombreux antivirus et outils de sécurité détectent automatiquement les utilitaires de force brute, leur présence peut parfois être le premier signe qu'un système a déjà été compromis par une autre menace.
Risques pour l’utilisateur
La présence d'un outil comme Hacktool.BruteForce.H sur un ordinateur comporte plusieurs risques. S'il est actif, il peut consommer des ressources système et générer un volume important de trafic réseau suspect, attirant ainsi l'attention des administrateurs réseau, des fournisseurs d'accès à Internet ou des systèmes de surveillance de sécurité. Les utilisateurs dont la machine sert à lancer des attaques par force brute, sciemment ou non, s'exposent à des suspensions de compte, des exclusions de réseau, voire des poursuites judiciaires, selon l'utilisation faite de l'outil. De plus, si l'outil a été installé via des téléchargements infectés ou des logiciels malveillants intégrés, sa présence peut indiquer une compromission plus profonde, comme la présence de portes dérobées, de logiciels espions ou d'autres composants malveillants.
Signes d’infection
Les signes avant-coureurs typiques associés aux outils de piratage incluent des alertes de sécurité inattendues de la part des logiciels de protection installés, une activité réseau sortante inhabituelle, des processus inconnus s'exécutant en arrière-plan et des ralentissements notables des performances du système ou d'Internet. Les utilisateurs peuvent également remarquer des fichiers ou des dossiers inconnus, notamment après avoir téléchargé des logiciels piratés ou des fichiers provenant de sources non fiables.
Comment rester protégé
Pour réduire le risque de rencontrer ce type d'outils, il est conseillé d'éviter de télécharger des logiciels piratés, des cracks ou des générateurs de clés, et de faire preuve de prudence avec les fichiers provenant de sources non officielles. Maintenir à jour son système d'exploitation et ses logiciels installés, utiliser des mots de passe robustes et uniques, activer l'authentification multifacteurs lorsque cela est possible et effectuer des analyses système régulières contribuent à détecter et à empêcher l'exécution d'outils non autorisés. Si un tel outil est détecté, il convient de le supprimer immédiatement et de modifier les mots de passe des comptes concernés par mesure de précaution.
Bulletin d'analyse
Informations générales
| Nom de famille : | Hacktool.BruteForce.H |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
85c14a3bc1e9b5b23ce428683bbdb503
SHA1:
4c6ee712f0c8c6493894b6bbf8f7e455a7248e14
SHA256:
B6203F3AFE49C2D45C1285F17976E5E1D57C1F09A7FCAB8BD4FFFEFD01240D79
Taille du fichier:
117.76 KB 117760 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | Dox |
| File Description | Dox |
| File Version | 1.0.0.0 |
| Internal Name | Dox.dll |
| Original Filename | Dox.dll |
| Product Name | Dox |
| Product Version | 1.0.0 |
Caractéristiques du fichier
- .NET
- HighEntropy
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 137 |
|---|---|
| Blocages potentiellement malveillants : | 109 |
| Blocs autorisés : | 28 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- BruteForce.H
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| User Data Access |
|