Données concernant les menaces Troyens Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste catégorie des chevaux de Troie. L'extension « .MSIL » indique que la menace a été développée à l'aide du framework .NET (Microsoft Intermediate Language) de Microsoft, une plateforme de développement courante sur laquelle reposent de nombreux programmes, légitimes comme malveillants. L'élément « Krypt » suggère que le fichier a été chiffré, compressé ou obfusqué afin de compliquer son analyse et sa détection par les outils de sécurité. Les détails techniques précis concernant cette détection, tels que son origine exacte, sa date de publication ou les systèmes d'exploitation ciblés, ne sont pas disponibles. Cet article se concentre donc sur le comportement général typique des chevaux de Troie de cette famille.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.MSIL.Krypt.MBRH est conçu pour se dissimuler sous l'apparence d'un fichier inoffensif ou légitime tout en exécutant secrètement des actions malveillantes en arrière-plan. Les données comportementales spécifiques à cette détection n'étant pas confirmées, il est important de comprendre que les chevaux de Troie peuvent être utilisés à des fins très diverses, notamment le vol d'informations sensibles, le téléchargement de logiciels malveillants supplémentaires, la prise de contrôle à distance de la machine infectée, l'enregistrement des frappes au clavier, la modification des paramètres système ou l'utilisation des ressources de l'ordinateur infecté sans le consentement de son propriétaire. L'obfuscation « Krypt » suggère que cet échantillon particulier a probablement été conçu spécifiquement pour échapper à la détection antivirus le plus longtemps possible, une caractéristique typique des logiciels malveillants modernes conçus pour rester indétectables tout en exécutant leur fonction.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de cette catégorie se propagent généralement via des vecteurs d'infection courants. Il s'agit notamment de pièces jointes malveillantes se faisant passer pour des factures, des reçus ou d'autres documents officiels ; de téléchargements groupés provenant de sources non officielles ou piratées ; de fausses mises à jour logicielles ; d'outils piratés ou de « générateurs de clés » ; de publicités malveillantes ; et de sites web compromis incitant les utilisateurs à télécharger des fichiers apparemment légitimes. Ce mode de propagation étant typique de ce type de menace et non une information confirmée concernant cette détection spécifique, les utilisateurs doivent rester vigilants face à ces méthodes de diffusion courantes, quelle que soit la souche exacte du logiciel malveillant en cause.

Risques pour l’utilisateur

Les chevaux de Troie de ce type peuvent représenter un risque sérieux pour les données personnelles et l'intégrité du système. Les conséquences potentielles généralement associées à cette catégorie de logiciels malveillants incluent le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, l'installation de logiciels malveillants supplémentaires, la dégradation des performances du système et la divulgation des mots de passe enregistrés ou des données de navigation. Dans les cas les plus graves, un cheval de Troie peut servir de porte d'entrée pour l'installation de rançongiciels ou d'autres charges utiles destructrices sur le système infecté.

Signes d’infection

Les chevaux de Troie étant conçus pour agir furtivement, leurs symptômes peuvent être peu nombreux et évidents. Toutefois, des signes avant-coureurs typiques peuvent inclure des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, des programmes ou des fichiers apparaissant à l'insu de l'utilisateur, une activité réseau inhabituelle, la désactivation inattendue des logiciels de sécurité ou un comportement erratique du système.

Comment rester protégé

Les utilisateurs peuvent réduire leur risque d'infection en maintenant leur système d'exploitation et tous leurs logiciels à jour, en évitant les téléchargements provenant de sources non officielles ou non fiables, en faisant preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et en utilisant un logiciel de sécurité réputé pour analyser les fichiers avant de les ouvrir. Sauvegarder régulièrement les données importantes et éviter les logiciels piratés ou les sites de téléchargement illégaux réduit également considérablement l'exposition aux menaces telles que Trojan.MSIL.Krypt.MBRH et les logiciels malveillants similaires.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.MSIL.Krypt.MBRH
Statut de la signature : No Signature

Échantillons connus

MD5: 25185c67a78b45b7c31925575e4e5761
SHA1: 142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Taille du fichier: 7.66 MB 7664640 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

Caractéristiques du fichier

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

Informations sur le bloc

Nombre total de blocs : 1,012
Blocages potentiellement malveillants : 623
Blocs autorisés : 375
Blocs inconnus : 14

Carte visuelle

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
Afficher plus
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation