Trojan.MSIL.Krypt.HUB
Trojan.MSIL.Krypt.HUB est un nom de détection utilisé pour identifier un programme malveillant classé comme cheval de Troie. Ce nom indique que la menace a été développée à l'aide du framework .NET (MSIL, ou Microsoft Intermediate Language) et est associée au terme « Krypt », qui fait généralement référence à l'utilisation de techniques d'obfuscation ou d'encapsulation de code visant à dissimuler la véritable finalité du logiciel malveillant aux logiciels de sécurité et aux chercheurs. Au-delà de ces informations de classification, aucun détail technique précis concernant cette menace n'est disponible. Par conséquent, les comportements décrits ci-dessous reflètent ceux typiques des chevaux de Troie de cette catégorie et ne doivent pas être considérés comme un profil détaillé et confirmé de ce fichier spécifique.
Table des matières
Ce que cette menace fait généralement
Les chevaux de Troie comme Trojan.MSIL.Krypt.HUB sont généralement conçus pour s'exécuter discrètement en arrière-plan, à l'insu de l'utilisateur. Le terme « Krypt » désignant généralement un code obscurci ou chiffré, ce type de menace est souvent spécifiquement conçu pour échapper à la détection des outils de sécurité le plus longtemps possible. Typiquement, les chevaux de Troie de cette catégorie peuvent être utilisés pour télécharger et installer des fichiers malveillants supplémentaires, enregistrer les frappes au clavier, voler les mots de passe ou les informations financières enregistrés, donner à des attaquants distants un accès à la machine infectée ou servir de vecteur pour d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions. La charge utile exacte peut varier considérablement d'une infection à l'autre, même au sein d'une même famille de détection, car les cybercriminels mettent fréquemment à jour et réutilisent ces menaces.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des méthodes d'infection classiques plutôt que par auto-réplication. Il s'agit notamment de pièces jointes malveillantes ou de liens dissimulés dans des courriels, présentés comme des factures, des avis d'expédition ou des documents officiels ; de téléchargements groupés provenant de sources non officielles ou piratées ; de fausses mises à jour ou de faux cracks de logiciels ; de publicités malveillantes ; et de sites web compromis qui incitent les utilisateurs à télécharger des fichiers infectés. Comme le logiciel malveillant est obfusqué, il peut également être dissimulé dans des fichiers apparemment inoffensifs ou se faire passer pour une application légitime afin d'augmenter les chances qu'un utilisateur l'ouvre.
Risques pour l’utilisateur
S'il est actif sur un système, un cheval de Troie comme celui-ci peut exposer l'utilisateur à de nombreux risques. Il s'agit généralement du vol d'informations personnelles, financières ou d'identifiants de connexion, de l'accès à distance non autorisé à l'ordinateur, de l'installation d'autres logiciels malveillants, d'une baisse des performances du système et d'une possible atteinte à la vie privée et à la sécurité des données. Conçu pour rester invisible, ce type de menace peut causer des dommages progressifs avant d'être détecté.
Signes d’infection
Ce type de cheval de Troie étant conçu pour passer inaperçu, les symptômes évidents ne sont pas toujours présents. Toutefois, certains signes avant-coureurs d'une infection de ce type incluent des ralentissements inattendus, une activité réseau inhabituelle, des processus inconnus s'exécutant en arrière-plan, la désactivation inexpliquée des logiciels de sécurité, l'apparition de fenêtres publicitaires intempestives ou de programmes inconnus sur le système.
Comment rester protégé
Les utilisateurs peuvent réduire les risques en maintenant leur système d'exploitation et leurs logiciels à jour, en évitant les téléchargements provenant de sources non fiables ou piratées, en faisant preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et en utilisant un logiciel de sécurité réputé et à jour pour analyser et surveiller régulièrement leur système. La sauvegarde régulière des données importantes contribue également à limiter les dégâts en cas d'infection. La vigilance générale en ligne demeure l'une des protections les plus efficaces contre les chevaux de Troie comme Trojan.MSIL.Krypt.HUB.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Krypt.HUB |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Taille du fichier:
1.70 MB 1697280 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
Caractéristiques du fichier
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 103 |
|---|---|
| Blocages potentiellement malveillants : | 2 |
| Blocs autorisés : | 100 |
| Blocs inconnus : | 1 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
Afficher plus
- MSIL.Krypt.HUB
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|