Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV est le nom de détection utilisé pour un type de programme malveillant écrit en MSIL (Microsoft Intermediate Language), le format de code utilisé par les applications développées sur le framework .NET. Comme son nom l'indique, cette menace appartient à la famille des chevaux de Troie « dropper », ce qui signifie que son objectif principal n'est pas de causer des dommages directs, mais de déployer et d'installer des composants malveillants supplémentaires sur un ordinateur infecté. Étant donné qu'il est développé en .NET, son analyse peut parfois s'avérer plus complexe pour les outils de sécurité moins sophistiqués, car le code malveillant est souvent obfusqué ou compressé pour échapper à la détection.
Table des matières
Que fait Trojan.MSIL.Dropper.AV
Comme d'autres chevaux de Troie de type « dropper », Trojan.MSIL.Dropper.AV s'exécute généralement discrètement en arrière-plan une fois lancé, dans le but de télécharger ou d'extraire des logiciels malveillants secondaires sur le système. Ces logiciels peuvent être très variés et inclure des logiciels espions, des rançongiciels, des chevaux de Troie bancaires, des mineurs de cryptomonnaie ou d'autres programmes indésirables. Le dropper lui-même peut ne pas effectuer d'actions ouvertement nuisibles au-delà de l'installation de ces menaces supplémentaires, ce qui le rend particulièrement dangereux : les véritables dommages sont souvent causés par les éléments qu'il déploie ensuite. De nombreux droppers de cette catégorie tentent également de persister, ce qui leur permet de s'exécuter automatiquement à chaque démarrage de l'ordinateur, et peuvent tenter de désactiver ou de contourner les logiciels de sécurité pour éviter d'être supprimés.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des vecteurs d'infection courants. Il s'agit notamment de pièces jointes malveillantes se faisant passer pour des factures, des documents ou d'autres fichiers d'apparence légitime, ainsi que de téléchargements groupés provenant de sites web non fiables, de logiciels piratés, de fausses mises à jour logicielles et de contenus multimédias piratés. Les utilisateurs peuvent également être exposés à ces menaces via des liens malveillants partagés par le biais d'applications de messagerie ou de réseaux sociaux, ou encore via des publicités compromises. Dans de nombreux cas, la victime exécute involontairement le programme d'installation en ouvrant un fichier qu'elle croit sûr.
Risques pour l’utilisateur
Étant donné que sa fonction principale est de diffuser d'autres logiciels malveillants, les risques associés au cheval de Troie MSIL.Dropper.AV sont très variables selon la charge utile qu'il installe. Les conséquences potentielles incluent le vol d'informations personnelles ou financières, l'accès non autorisé au système, le chiffrement des données et les demandes de rançon, la dégradation des performances du système due aux processus en arrière-plan et la propagation du logiciel malveillant à d'autres appareils du même réseau. Même si le programme d'installation est supprimé, tout logiciel malveillant secondaire qu'il a déjà installé peut rester actif et continuer à causer des dommages s'il n'est pas également détecté et supprimé.
Signes d’infection
Les systèmes infectés peuvent présenter plusieurs signes avant-coureurs, bien que certains programmes d'installation malveillants puissent agir de manière quasi invisible. Parmi les symptômes courants, on note des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, l'apparition de programmes nouveaux ou inconnus sans le consentement de l'utilisateur, des modifications des paramètres du navigateur ou du système, une activité réseau accrue et la désactivation ou le dysfonctionnement des logiciels de sécurité. Les utilisateurs peuvent également remarquer des fenêtres contextuelles inhabituelles, des messages d'erreur ou l'apparition de fichiers dans les dossiers temporaires peu après l'ouverture d'une pièce jointe suspecte ou le téléchargement d'un fichier.
Comment rester protégé
Pour réduire le risque d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes ou les liens provenant d'expéditeurs inconnus ou suspects, de s'abstenir de télécharger des logiciels depuis des sources non officielles ou piratées, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer les menaces de ce type avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants constitue également une précaution précieuse, car elle permet de minimiser les dégâts si un programme malveillant parvient à installer un logiciel malveillant plus destructeur, tel qu'un rançongiciel.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Dropper.AV |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Taille du fichier:
664.16 KB 664160 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Caractéristiques du fichier
- .NET
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 43 |
|---|---|
| Blocages potentiellement malveillants : | 24 |
| Blocs autorisés : | 19 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- MSIL.Spy.Agent.S
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|