Trojan.MSIL.Krypt.HUB

Par CagedTech en Troyens
Publié :
Dernière mise à jour :

Trojan.MSIL.Krypt.HUB est un nom de détection utilisé pour identifier un programme malveillant classé comme cheval de Troie. Ce nom indique que la menace a été développée à l'aide du framework .NET (MSIL, ou Microsoft Intermediate Language) et est associée au terme « Krypt », qui fait généralement référence à l'utilisation de techniques d'obfuscation ou d'encapsulation de code visant à dissimuler la véritable finalité du logiciel malveillant aux logiciels de sécurité et aux chercheurs. Au-delà de ces informations de classification, aucun détail technique précis concernant cette menace n'est disponible. Par conséquent, les comportements décrits ci-dessous reflètent ceux typiques des chevaux de Troie de cette catégorie et ne doivent pas être considérés comme un profil détaillé et confirmé de ce fichier spécifique.

Ce que cette menace fait généralement

Les chevaux de Troie comme Trojan.MSIL.Krypt.HUB sont généralement conçus pour s'exécuter discrètement en arrière-plan, à l'insu de l'utilisateur. Le terme « Krypt » désignant généralement un code obscurci ou chiffré, ce type de menace est souvent spécifiquement conçu pour échapper à la détection des outils de sécurité le plus longtemps possible. Typiquement, les chevaux de Troie de cette catégorie peuvent être utilisés pour télécharger et installer des fichiers malveillants supplémentaires, enregistrer les frappes au clavier, voler les mots de passe ou les informations financières enregistrés, donner à des attaquants distants un accès à la machine infectée ou servir de vecteur pour d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions. La charge utile exacte peut varier considérablement d'une infection à l'autre, même au sein d'une même famille de détection, car les cybercriminels mettent fréquemment à jour et réutilisent ces menaces.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des méthodes d'infection classiques plutôt que par auto-réplication. Il s'agit notamment de pièces jointes malveillantes ou de liens dissimulés dans des courriels, présentés comme des factures, des avis d'expédition ou des documents officiels ; de téléchargements groupés provenant de sources non officielles ou piratées ; de fausses mises à jour ou de faux cracks de logiciels ; de publicités malveillantes ; et de sites web compromis qui incitent les utilisateurs à télécharger des fichiers infectés. Comme le logiciel malveillant est obfusqué, il peut également être dissimulé dans des fichiers apparemment inoffensifs ou se faire passer pour une application légitime afin d'augmenter les chances qu'un utilisateur l'ouvre.

Risques pour l’utilisateur

S'il est actif sur un système, un cheval de Troie comme celui-ci peut exposer l'utilisateur à de nombreux risques. Il s'agit généralement du vol d'informations personnelles, financières ou d'identifiants de connexion, de l'accès à distance non autorisé à l'ordinateur, de l'installation d'autres logiciels malveillants, d'une baisse des performances du système et d'une possible atteinte à la vie privée et à la sécurité des données. Conçu pour rester invisible, ce type de menace peut causer des dommages progressifs avant d'être détecté.

Signes d’infection

Ce type de cheval de Troie étant conçu pour passer inaperçu, les symptômes évidents ne sont pas toujours présents. Toutefois, certains signes avant-coureurs d'une infection de ce type incluent des ralentissements inattendus, une activité réseau inhabituelle, des processus inconnus s'exécutant en arrière-plan, la désactivation inexpliquée des logiciels de sécurité, l'apparition de fenêtres publicitaires intempestives ou de programmes inconnus sur le système.

Comment rester protégé

Les utilisateurs peuvent réduire les risques en maintenant leur système d'exploitation et leurs logiciels à jour, en évitant les téléchargements provenant de sources non fiables ou piratées, en faisant preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et en utilisant un logiciel de sécurité réputé et à jour pour analyser et surveiller régulièrement leur système. La sauvegarde régulière des données importantes contribue également à limiter les dégâts en cas d'infection. La vigilance générale en ligne demeure l'une des protections les plus efficaces contre les chevaux de Troie comme Trojan.MSIL.Krypt.HUB.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.MSIL.Krypt.HUB
Statut de la signature : No Signature

Échantillons connus

MD5: b6eb623aa6251dcf8eb5a94d82090da0
SHA1: 9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256: 8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Taille du fichier: 1.70 MB 1697280 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.0.2.3
Comments Fake Games Updater
Company Name Fake Games
File Description FG Updater
File Version 1.0.2.3
Internal Name FGUpdater.exe
Legal Copyright Copyright © Fake Games 2024
Original Filename FGUpdater.exe
Product Name Fake Games Updater
Product Version 1.0.2.3

Caractéristiques du fichier

  • .NET
  • HighEntropy
  • RijndaelManaged
  • SmartAssembly
  • x86

Informations sur le bloc

Nombre total de blocs : 103
Blocages potentiellement malveillants : 2
Blocs autorisés : 100
Blocs inconnus : 1

Carte visuelle

x 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • MSIL.Agent.UFB
  • MSIL.Coinminer.AJ
  • MSIL.CsgoHack.QD
  • MSIL.Injector.C
  • MSIL.Krypt.EAIT
Afficher plus
  • MSIL.Krypt.HUB

Utilisation de l’API Windows

Catégorie API
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext