Trojan.FakeAV.MD

Trojan.FakeAV.MD est un cheval de Troie appartenant à la famille des menaces dites « FakeAV ». Les programmes de cette famille sont conçus pour imiter des logiciels de sécurité légitimes tout en agissant contre les intérêts de l'utilisateur. Au lieu de protéger un ordinateur, Trojan.FakeAV.MD est conçu pour tromper, manipuler et souvent faciliter d'autres activités malveillantes. Les détails techniques spécifiques à cette variante n'étant pas documentés publiquement de manière exhaustive, les informations ci-dessous reflètent le comportement typique des chevaux de Troie de type FakeAV en général.

Que fait cette menace ?

Comme les autres membres de la catégorie FakeAV, Trojan.FakeAV.MD se fait généralement passer pour un antivirus, un optimiseur système ou un outil d'analyse de sécurité. Une fois actif sur un système, il génère fréquemment des messages d'alerte alarmistes, de faux résultats d'analyse ou des avertissements système prétendant que l'ordinateur est fortement infecté par des virus, des logiciels espions ou d'autres fichiers dangereux. Ces alertes sont fabriquées de toutes pièces et visent uniquement à effrayer l'utilisateur afin de l'inciter à agir, par exemple en achetant une fausse « version complète » du logiciel ou en fournissant ses informations bancaires. Dans de nombreux cas, les chevaux de Troie de ce type perturbent également le fonctionnement normal du système, bloquent les outils de sécurité légitimes ou rendent difficile la fermeture des fausses fenêtres d'avertissement, le tout dans le but de contraindre la victime à céder.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de cette catégorie se propagent généralement par des moyens trompeurs plutôt qu'en exploitant des failles techniques complexes. Les vecteurs d'infection courants incluent les téléchargements groupés depuis des sites web non fiables, les fausses alertes de mise à jour logicielle, les pièces jointes malveillantes, les liens infectés partagés via les réseaux sociaux ou les applications de messagerie, et les téléchargements furtifs depuis des sites web compromis ou malveillants. Les utilisateurs peuvent également être confrontés à ce type de menace après avoir cliqué sur des publicités en ligne trompeuses affirmant que l'ordinateur est déjà infecté et incitant à effectuer immédiatement une « analyse de sécurité ».

Risques pour l’utilisateur

La présence d'un cheval de Troie de type FakeAV, tel que Trojan.FakeAV.MD, peut exposer les utilisateurs à de nombreux risques. La perte financière est une préoccupation majeure, car ces menaces sont souvent conçues pour inciter les victimes à payer pour des logiciels inutiles ou inexistants. Outre les escroqueries financières, ces chevaux de Troie peuvent également collecter des informations sensibles, notamment les données de paiement saisies lors du faux processus d'achat. De plus, comme ces programmes sont intrusifs par nature, ils peuvent dégrader les performances du système, interférer avec les logiciels antivirus ou de sécurité légitimes et rendre l'ordinateur plus vulnérable à d'autres infections par des logiciels malveillants.

Signes d’infection

Les utilisateurs confrontés à ce type de cheval de Troie peuvent constater l'apparition intempestive d'alertes de sécurité persistantes et alarmistes, notamment celles incitant à un achat ou un téléchargement immédiat. Parmi les autres signes courants, on note la présence de programmes inconnus non installés par l'utilisateur, des fenêtres publicitaires intempestives et difficiles à fermer, un ralentissement notable des performances du système et le blocage ou la désactivation inexpliquée d'outils de sécurité légitimes. Des redirections de navigateur inattendues ou l'apparition de barres d'outils inconnues peuvent également indiquer une activité malveillante.

Comment rester protégé

Pour réduire le risque d'être confronté à des menaces telles que Trojan.FakeAV.MD, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles et de faire preuve de prudence avec les pièces jointes ou les liens provenant d'expéditeurs inconnus. Maintenir son système d'exploitation et ses applications à jour contribue à combler les failles de sécurité que les logiciels malveillants peuvent exploiter. Il est également judicieux de se méfier des alertes intempestives annonçant des infections urgentes, en particulier celles exigeant un paiement immédiat. Sauvegarder régulièrement ses fichiers importants et utiliser une solution de sécurité fiable pour analyser son système permet de détecter et d'éliminer ces menaces avant qu'elles ne causent des dommages importants.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.FakeAV.MD
Packers : UPX
Statut de la signature : No Signature

Échantillons connus

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Taille du fichier: 762.37 KB 762368 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Caractéristiques du fichier

  • packed
  • x86

Informations sur le bloc

Nombre total de blocs : 1,298
Blocages potentiellement malveillants : 220
Blocs autorisés : 1,078
Blocs inconnus : 0

Carte visuelle

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • FakeAV.ADR
  • FakeAV.MD

Fichiers modifiés

Déposer Attributs
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Modifications du registre

Clé::Valeur Données Nom de l'API
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState