Trojan.FakeAV.MD
Trojan.FakeAV.MD est un cheval de Troie appartenant à la famille des menaces dites « FakeAV ». Les programmes de cette famille sont conçus pour imiter des logiciels de sécurité légitimes tout en agissant contre les intérêts de l'utilisateur. Au lieu de protéger un ordinateur, Trojan.FakeAV.MD est conçu pour tromper, manipuler et souvent faciliter d'autres activités malveillantes. Les détails techniques spécifiques à cette variante n'étant pas documentés publiquement de manière exhaustive, les informations ci-dessous reflètent le comportement typique des chevaux de Troie de type FakeAV en général.
Table des matières
Que fait cette menace ?
Comme les autres membres de la catégorie FakeAV, Trojan.FakeAV.MD se fait généralement passer pour un antivirus, un optimiseur système ou un outil d'analyse de sécurité. Une fois actif sur un système, il génère fréquemment des messages d'alerte alarmistes, de faux résultats d'analyse ou des avertissements système prétendant que l'ordinateur est fortement infecté par des virus, des logiciels espions ou d'autres fichiers dangereux. Ces alertes sont fabriquées de toutes pièces et visent uniquement à effrayer l'utilisateur afin de l'inciter à agir, par exemple en achetant une fausse « version complète » du logiciel ou en fournissant ses informations bancaires. Dans de nombreux cas, les chevaux de Troie de ce type perturbent également le fonctionnement normal du système, bloquent les outils de sécurité légitimes ou rendent difficile la fermeture des fausses fenêtres d'avertissement, le tout dans le but de contraindre la victime à céder.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de cette catégorie se propagent généralement par des moyens trompeurs plutôt qu'en exploitant des failles techniques complexes. Les vecteurs d'infection courants incluent les téléchargements groupés depuis des sites web non fiables, les fausses alertes de mise à jour logicielle, les pièces jointes malveillantes, les liens infectés partagés via les réseaux sociaux ou les applications de messagerie, et les téléchargements furtifs depuis des sites web compromis ou malveillants. Les utilisateurs peuvent également être confrontés à ce type de menace après avoir cliqué sur des publicités en ligne trompeuses affirmant que l'ordinateur est déjà infecté et incitant à effectuer immédiatement une « analyse de sécurité ».
Risques pour l’utilisateur
La présence d'un cheval de Troie de type FakeAV, tel que Trojan.FakeAV.MD, peut exposer les utilisateurs à de nombreux risques. La perte financière est une préoccupation majeure, car ces menaces sont souvent conçues pour inciter les victimes à payer pour des logiciels inutiles ou inexistants. Outre les escroqueries financières, ces chevaux de Troie peuvent également collecter des informations sensibles, notamment les données de paiement saisies lors du faux processus d'achat. De plus, comme ces programmes sont intrusifs par nature, ils peuvent dégrader les performances du système, interférer avec les logiciels antivirus ou de sécurité légitimes et rendre l'ordinateur plus vulnérable à d'autres infections par des logiciels malveillants.
Signes d’infection
Les utilisateurs confrontés à ce type de cheval de Troie peuvent constater l'apparition intempestive d'alertes de sécurité persistantes et alarmistes, notamment celles incitant à un achat ou un téléchargement immédiat. Parmi les autres signes courants, on note la présence de programmes inconnus non installés par l'utilisateur, des fenêtres publicitaires intempestives et difficiles à fermer, un ralentissement notable des performances du système et le blocage ou la désactivation inexpliquée d'outils de sécurité légitimes. Des redirections de navigateur inattendues ou l'apparition de barres d'outils inconnues peuvent également indiquer une activité malveillante.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.FakeAV.MD, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles et de faire preuve de prudence avec les pièces jointes ou les liens provenant d'expéditeurs inconnus. Maintenir son système d'exploitation et ses applications à jour contribue à combler les failles de sécurité que les logiciels malveillants peuvent exploiter. Il est également judicieux de se méfier des alertes intempestives annonçant des infections urgentes, en particulier celles exigeant un paiement immédiat. Sauvegarder régulièrement ses fichiers importants et utiliser une solution de sécurité fiable pour analyser son système permet de détecter et d'éliminer ces menaces avant qu'elles ne causent des dommages importants.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.FakeAV.MD |
|---|---|
| Packers : | UPX |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Taille du fichier:
762.37 KB 762368 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Caractéristiques du fichier
- packed
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,298 |
|---|---|
| Blocages potentiellement malveillants : | 220 |
| Blocs autorisés : | 1,078 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- FakeAV.ADR
- FakeAV.MD
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|