Données concernant les menaces Troyens Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV est le nom de détection utilisé pour un type de programme malveillant écrit en MSIL (Microsoft Intermediate Language), le format de code utilisé par les applications développées sur le framework .NET. Comme son nom l'indique, cette menace appartient à la famille des chevaux de Troie « dropper », ce qui signifie que son objectif principal n'est pas de causer des dommages directs, mais de déployer et d'installer des composants malveillants supplémentaires sur un ordinateur infecté. Étant donné qu'il est développé en .NET, son analyse peut parfois s'avérer plus complexe pour les outils de sécurité moins sophistiqués, car le code malveillant est souvent obfusqué ou compressé pour échapper à la détection.

Que fait Trojan.MSIL.Dropper.AV

Comme d'autres chevaux de Troie de type « dropper », Trojan.MSIL.Dropper.AV s'exécute généralement discrètement en arrière-plan une fois lancé, dans le but de télécharger ou d'extraire des logiciels malveillants secondaires sur le système. Ces logiciels peuvent être très variés et inclure des logiciels espions, des rançongiciels, des chevaux de Troie bancaires, des mineurs de cryptomonnaie ou d'autres programmes indésirables. Le dropper lui-même peut ne pas effectuer d'actions ouvertement nuisibles au-delà de l'installation de ces menaces supplémentaires, ce qui le rend particulièrement dangereux : les véritables dommages sont souvent causés par les éléments qu'il déploie ensuite. De nombreux droppers de cette catégorie tentent également de persister, ce qui leur permet de s'exécuter automatiquement à chaque démarrage de l'ordinateur, et peuvent tenter de désactiver ou de contourner les logiciels de sécurité pour éviter d'être supprimés.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des vecteurs d'infection courants. Il s'agit notamment de pièces jointes malveillantes se faisant passer pour des factures, des documents ou d'autres fichiers d'apparence légitime, ainsi que de téléchargements groupés provenant de sites web non fiables, de logiciels piratés, de fausses mises à jour logicielles et de contenus multimédias piratés. Les utilisateurs peuvent également être exposés à ces menaces via des liens malveillants partagés par le biais d'applications de messagerie ou de réseaux sociaux, ou encore via des publicités compromises. Dans de nombreux cas, la victime exécute involontairement le programme d'installation en ouvrant un fichier qu'elle croit sûr.

Risques pour l’utilisateur

Étant donné que sa fonction principale est de diffuser d'autres logiciels malveillants, les risques associés au cheval de Troie MSIL.Dropper.AV sont très variables selon la charge utile qu'il installe. Les conséquences potentielles incluent le vol d'informations personnelles ou financières, l'accès non autorisé au système, le chiffrement des données et les demandes de rançon, la dégradation des performances du système due aux processus en arrière-plan et la propagation du logiciel malveillant à d'autres appareils du même réseau. Même si le programme d'installation est supprimé, tout logiciel malveillant secondaire qu'il a déjà installé peut rester actif et continuer à causer des dommages s'il n'est pas également détecté et supprimé.

Signes d’infection

Les systèmes infectés peuvent présenter plusieurs signes avant-coureurs, bien que certains programmes d'installation malveillants puissent agir de manière quasi invisible. Parmi les symptômes courants, on note des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, l'apparition de programmes nouveaux ou inconnus sans le consentement de l'utilisateur, des modifications des paramètres du navigateur ou du système, une activité réseau accrue et la désactivation ou le dysfonctionnement des logiciels de sécurité. Les utilisateurs peuvent également remarquer des fenêtres contextuelles inhabituelles, des messages d'erreur ou l'apparition de fichiers dans les dossiers temporaires peu après l'ouverture d'une pièce jointe suspecte ou le téléchargement d'un fichier.

Comment rester protégé

Pour réduire le risque d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes ou les liens provenant d'expéditeurs inconnus ou suspects, de s'abstenir de télécharger des logiciels depuis des sources non officielles ou piratées, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer les menaces de ce type avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants constitue également une précaution précieuse, car elle permet de minimiser les dégâts si un programme malveillant parvient à installer un logiciel malveillant plus destructeur, tel qu'un rançongiciel.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.MSIL.Dropper.AV
Statut de la signature : No Signature

Échantillons connus

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Taille du fichier: 664.16 KB 664160 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Caractéristiques du fichier

  • .NET
  • x86

Informations sur le bloc

Nombre total de blocs : 43
Blocages potentiellement malveillants : 24
Blocs autorisés : 19
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • MSIL.Spy.Agent.S

Fichiers modifiés

Déposer Attributs
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Modifications du registre

Clé::Valeur Données Nom de l'API
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges