Données concernant les menaces Troyens Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste catégorie des chevaux de Troie. La partie « MSIL » du nom indique que le logiciel malveillant a été écrit à l'aide du framework .NET de Microsoft et compilé en langage intermédiaire Microsoft (MIL), tandis que « Krypt » suggère que le fichier est chiffré, compressé ou autrement obscurci afin de dissimuler sa véritable nature aux logiciels de sécurité et aux chercheurs. Comme pour la plupart des menaces utilisant des noms génériques ou heuristiques, les capacités exactes de chaque échantillon peuvent varier, mais cette détection est généralement associée à un comportement typique des chevaux de Troie conçus pour agir discrètement en arrière-plan tout en menant des actions nuisibles.

Que fait cette menace ?

Les chevaux de Troie de cette famille se dissimulent généralement sous l'apparence de fichiers légitimes ou inoffensifs afin d'inciter les utilisateurs à les exécuter. Une fois actif, un programme malveillant tel que Trojan.MSIL.Krypt.MDCF peut tenter de télécharger des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à un attaquant distant un certain niveau de contrôle sur le système compromis. Étant donné que le fichier est obfusqué ou chiffré, il est souvent conçu spécifiquement pour échapper à la détection des moteurs antivirus le plus longtemps possible, ce qui lui permet de mener à bien ses actions sans être inquiété.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type sont généralement diffusés par des moyens trompeurs plutôt que par l'exploitation directe de vulnérabilités. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes, les téléchargements groupés provenant de sources non officielles ou piratées, les fausses mises à jour logicielles, les supports amovibles infectés ou les liens intégrés dans les spams et les sites web compromis. Les utilisateurs peuvent installer le cheval de Troie à leur insu en ouvrant une pièce jointe, en exécutant un programme piraté ou en téléchargeant un fichier qui semble être autre chose, comme un document, une image ou un programme d'installation d'application légitime.

Risques pour l’utilisateur

Laisser un cheval de Troie comme celui-ci actif sur un système peut exposer l'utilisateur à de graves risques. Selon sa charge utile, il peut entraîner le vol d'informations personnelles ou financières, un accès distant non autorisé à l'appareil, l'installation d'autres logiciels malveillants, une dégradation des performances du système ou une interruption du fonctionnement normal de l'ordinateur. Conçu pour être furtif, ce fichier peut ne pas attirer immédiatement l'attention des victimes, ce qui permet aux dommages de s'aggraver avec le temps.

Signes d’infection

Bien que les chevaux de Troie soient conçus pour éviter d'être détectés, certains signes avant-coureurs peuvent indiquer la présence d'une infection. Il peut s'agir notamment des éléments suivants :

  • Ralentissements ou blocages inexpliqués de l'ordinateur
  • Processus inconnus s'exécutant en arrière-plan ou affichés dans le gestionnaire des tâches
  • Activité réseau inattendue ou augmentation de l'utilisation des données
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Des fichiers, raccourcis ou programmes nouveaux ou inconnus apparaissent sans intervention de l'utilisateur.

Comment rester protégé

Pour réduire le risque d'infection par des menaces telles que Trojan.MSIL.Krypt.MDCF, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer ces menaces avant qu'elles ne causent des dommages. Il est également recommandé de sauvegarder régulièrement ses fichiers importants, car cela permet de minimiser l'impact d'une éventuelle infection par un logiciel malveillant.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.MSIL.Krypt.MDCF
Statut de la signature : No Signature

Échantillons connus

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Taille du fichier: 492.03 KB 492032 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Caractéristiques du fichier

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Informations sur le bloc

Nombre total de blocs : 287
Blocages potentiellement malveillants : 76
Blocs autorisés : 211
Blocs inconnus : 0

Carte visuelle

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Afficher plus
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent