Trojan.Dropper.Dinwood.C
Trojan.Dropper.Dinwod.C est un cheval de Troie appartenant à la famille de logiciels malveillants Dinwod, un groupe de menaces connues pour installer discrètement des composants malveillants supplémentaires sur l'ordinateur d'une victime. Comme d'autres chevaux de Troie, il est conçu pour fonctionner en arrière-plan et accomplir des actions nuisibles à l'insu de l'utilisateur. En l'absence de signes avant-coureurs évidents, de nombreux utilisateurs ignorent que leur système est compromis jusqu'à ce que des dommages soient déjà causés.
Table des matières
Que fait cette menace ?
En tant que programme d'installation, la fonction principale de Trojan.Dropper.Dinwod.C est de déposer et d'installer d'autres fichiers malveillants sur une machine infectée. Plutôt que de causer des dommages directs, il agit comme un vecteur de diffusion, décompressant ou téléchargeant des charges utiles secondaires pouvant inclure d'autres chevaux de Troie, des logiciels espions, des rançongiciels ou d'autres programmes indésirables. Cela le rend particulièrement dangereux, car les dommages réels causés à un système peuvent varier considérablement selon les éléments finalement installés par le programme d'installation. Généralement, les menaces de cette catégorie tentent également de persister sur l'appareil infecté, ce qui leur permet de survivre aux redémarrages du système et de continuer à fonctionner jusqu'à leur suppression complète.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie comme Dinwod.C se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant uniquement des failles techniques. Les vecteurs d'infection typiques de ce type de logiciel malveillant incluent l'intégration à des logiciels piratés ou crackés, de fausses mises à jour logicielles, des pièces jointes malveillantes à des courriels et des téléchargements depuis des sites web non fiables ou des réseaux de partage de fichiers peer-to-peer. Les utilisateurs peuvent installer le cheval de Troie sans le savoir en téléchargeant des programmes, des cracks de jeux ou des générateurs de clés d'activation d'apparence légitime provenant de sources non officielles. Ce comportement étant typique des chevaux de Troie de type « dropper », il convient de toujours faire preuve de prudence lors du téléchargement de fichiers en dehors des plateformes de téléchargement d'applications ou des sites d'éditeurs reconnus.
Risques pour l’utilisateur
La présence du cheval de Troie Trojan.Dropper.Dinwod.C sur un système peut exposer les utilisateurs à de nombreux risques graves. Son objectif étant d'introduire d'autres logiciels malveillants, les ordinateurs infectés peuvent se retrouver compromis par plusieurs menaces simultanément. Les conséquences potentielles généralement associées aux chevaux de Troie de type « dropper » incluent le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, la dégradation des performances du système, la corruption de fichiers et d'autres infections par des logiciels malveillants, parfois difficiles à détecter et à supprimer. Dans certains cas, les charges utiles déposées peuvent tenter de désactiver les logiciels de sécurité, ce qui complique l'identification et la résolution de l'infection.
Signes d’infection
Les chevaux de Troie étant conçus pour fonctionner furtivement, les symptômes visibles ne sont pas toujours présents. Cependant, certains signes avant-coureurs peuvent être observés, tels que des ralentissements inhabituels du système, des plantages inattendus, des processus inconnus dans le gestionnaire des tâches, des modifications des paramètres du navigateur ou du système, ou une activité réseau inexpliquée. L'apparition de programmes inconnus que l'utilisateur n'a pas installés peut également indiquer qu'un programme d'installation a réussi à déployer d'autres logiciels malveillants.
Comment rester protégé
Pour réduire le risque d'infection, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non vérifiées, de ne pas ouvrir les pièces jointes ni les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour. L'utilisation d'un logiciel de sécurité fiable et la réalisation d'analyses système régulières permettent de détecter et d'éliminer les menaces avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants constitue également une précaution précieuse, car elle permet de minimiser les dégâts si un programme malveillant parvient à installer une charge utile plus destructrice, comme un rançongiciel. Rester vigilant et informé des tactiques de distribution courantes demeure l'un des moyens les plus efficaces de prévenir les infections par des chevaux de Troie comme Dinwod.C.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Dropper.Dinwod.C |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
2349db2233a876e27bb4854e01af9aa6
SHA1:
a602c6068c40ac7efb8bee070724ffebf35af1be
SHA256:
9746B8E911B063BC594EAE1005BE6E694BBD82D6A887203DEDD6D99F0F208B72
Taille du fichier:
1.98 MB 1982976 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Caractéristiques du fichier
- HighEntropy
- imgui
- No Version Info
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 5,934 |
|---|---|
| Blocages potentiellement malveillants : | 2,543 |
| Blocs autorisés : | 3,391 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Dropper.Dinwod.C
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\downloads\sav\sysfile.sav | Generic Write,Read Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::name | a602c6068c40ac7efb8bee070724ffebf35af1be_0001982976 | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::id | 劻䷝ | RegNtPreCreateKey |