Trojan.MSIL.Krypt.MDCF
Trojan.MSIL.Krypt.MDCF est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste catégorie des chevaux de Troie. La partie « MSIL » du nom indique que le logiciel malveillant a été écrit à l'aide du framework .NET de Microsoft et compilé en langage intermédiaire Microsoft (MIL), tandis que « Krypt » suggère que le fichier est chiffré, compressé ou autrement obscurci afin de dissimuler sa véritable nature aux logiciels de sécurité et aux chercheurs. Comme pour la plupart des menaces utilisant des noms génériques ou heuristiques, les capacités exactes de chaque échantillon peuvent varier, mais cette détection est généralement associée à un comportement typique des chevaux de Troie conçus pour agir discrètement en arrière-plan tout en menant des actions nuisibles.
Table des matières
Que fait cette menace ?
Les chevaux de Troie de cette famille se dissimulent généralement sous l'apparence de fichiers légitimes ou inoffensifs afin d'inciter les utilisateurs à les exécuter. Une fois actif, un programme malveillant tel que Trojan.MSIL.Krypt.MDCF peut tenter de télécharger des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à un attaquant distant un certain niveau de contrôle sur le système compromis. Étant donné que le fichier est obfusqué ou chiffré, il est souvent conçu spécifiquement pour échapper à la détection des moteurs antivirus le plus longtemps possible, ce qui lui permet de mener à bien ses actions sans être inquiété.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type sont généralement diffusés par des moyens trompeurs plutôt que par l'exploitation directe de vulnérabilités. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes, les téléchargements groupés provenant de sources non officielles ou piratées, les fausses mises à jour logicielles, les supports amovibles infectés ou les liens intégrés dans les spams et les sites web compromis. Les utilisateurs peuvent installer le cheval de Troie à leur insu en ouvrant une pièce jointe, en exécutant un programme piraté ou en téléchargeant un fichier qui semble être autre chose, comme un document, une image ou un programme d'installation d'application légitime.
Risques pour l’utilisateur
Laisser un cheval de Troie comme celui-ci actif sur un système peut exposer l'utilisateur à de graves risques. Selon sa charge utile, il peut entraîner le vol d'informations personnelles ou financières, un accès distant non autorisé à l'appareil, l'installation d'autres logiciels malveillants, une dégradation des performances du système ou une interruption du fonctionnement normal de l'ordinateur. Conçu pour être furtif, ce fichier peut ne pas attirer immédiatement l'attention des victimes, ce qui permet aux dommages de s'aggraver avec le temps.
Signes d’infection
Bien que les chevaux de Troie soient conçus pour éviter d'être détectés, certains signes avant-coureurs peuvent indiquer la présence d'une infection. Il peut s'agir notamment des éléments suivants :
- Ralentissements ou blocages inexpliqués de l'ordinateur
- Processus inconnus s'exécutant en arrière-plan ou affichés dans le gestionnaire des tâches
- Activité réseau inattendue ou augmentation de l'utilisation des données
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Des fichiers, raccourcis ou programmes nouveaux ou inconnus apparaissent sans intervention de l'utilisateur.
Comment rester protégé
Pour réduire le risque d'infection par des menaces telles que Trojan.MSIL.Krypt.MDCF, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer ces menaces avant qu'elles ne causent des dommages. Il est également recommandé de sauvegarder régulièrement ses fichiers importants, car cela permet de minimiser l'impact d'une éventuelle infection par un logiciel malveillant.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Krypt.MDCF |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
0c9df79ec52597b08d12c716e1e5a742
SHA1:
27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256:
AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Taille du fichier:
492.03 KB 492032 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.8605.38175 |
| Comments | WindowexeRemappingKey |
| Company Name | windowexe.com |
| File Description | WindowexeRemappingKey |
| File Version | 1.0.8605.38175 |
| Internal Name | WindowexeRemappingKey.exe |
| Legal Copyright | Copyright (c) windowexe.com |
| Original Filename | WindowexeRemappingKey.exe |
| Product Name | WindowexeRemappingKey |
| Product Version | 1.0.8605.38175 |
Caractéristiques du fichier
- .NET
- HighEntropy
- NewLateBinding
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 287 |
|---|---|
| Blocages potentiellement malveillants : | 76 |
| Blocs autorisés : | 211 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| User Data Access |
|
| Anti Debug |
|