Trojan.MSIL.Taskun.JA
Trojan.MSIL.Taskun.JA est un cheval de Troie ciblant les ordinateurs Windows. La mention « MSIL » dans son nom indique que le programme malveillant a été développé avec le framework .NET de Microsoft, une technique courante chez les auteurs de logiciels malveillants car elle permet une compilation rapide et facilite parfois la détection par des analyses de sécurité moins approfondies. Comme la plupart des chevaux de Troie, cette menace est conçue pour s'exécuter discrètement en arrière-plan, à l'insu de l'utilisateur, et réaliser des actions au profit de l'attaquant plutôt que du propriétaire de l'ordinateur.
Table des matières
Ce que fait Trojan.MSIL.Taskun.JA
Comme d'autres chevaux de Troie, Trojan.MSIL.Taskun.JA ne signale pas sa présence. Il tente généralement de s'infiltrer dans le système infecté et peut effectuer des actions telles que la collecte d'informations sur l'ordinateur, la modification des paramètres système, la création ou la manipulation de tâches planifiées pour assurer sa persistance, ou encore la communication avec un serveur distant contrôlé par des cybercriminels. De nombreux chevaux de Troie de cette famille sont également capables de télécharger et d'installer des composants malveillants supplémentaires, ce qui signifie qu'une infection initialement mineure peut rapidement prendre de l'ampleur si elle n'est pas traitée. Les capacités exactes pouvant varier d'une variante à l'autre, les utilisateurs doivent considérer toute détection de cette menace comme un signal d'alarme sérieux et non comme un simple désagrément.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement les failles des logiciels. Les méthodes d'infection typiques incluent les pièces jointes malveillantes aux courriels, déguisées en factures, reçus ou autres documents d'apparence légitime ; les liens dans les messages d'hameçonnage ; les téléchargements groupés provenant de sources de logiciels non officielles ou piratées ; les fausses mises à jour ou les cracks de logiciels ; et les campagnes de malvertising qui redirigent les utilisateurs vers des sites web compromis. Une fois que l'utilisateur est piégé et ouvre le fichier infecté ou clique sur le lien malveillant, le cheval de Troie s'installe silencieusement en arrière-plan.
Risques pour l’utilisateur
Une infection active par un cheval de Troie peut exposer un utilisateur à de nombreux risques, notamment le vol d'informations personnelles ou financières, l'accès à distance non autorisé au système, la dégradation des performances de l'ordinateur et l'installation d'autres logiciels malveillants tels que des rançongiciels, des logiciels espions ou des mineurs de cryptomonnaie. Conçus pour fonctionner discrètement, les chevaux de Troie peuvent ne remarquer aucune de ces conséquences avant que des dommages importants ne soient déjà survenus, comme le vidage des comptes bancaires, le vol d'identifiants ou une compromission grave du système.
Signes d’infection
Les chevaux de Troie étant conçus pour rester invisibles, les signes d'infection peuvent être subtils. Les utilisateurs doivent être attentifs aux ralentissements inexpliqués, aux pics inhabituels d'activité du processeur ou du réseau, aux programmes ou processus inconnus s'exécutant dans le Gestionnaire des tâches, aux tâches planifiées inattendues, à la désactivation inexpliquée des logiciels de sécurité, ainsi qu'aux fenêtres contextuelles et redirections de navigateur inhabituelles. Chacun de ces symptômes, surtout s'ils sont combinés, peut indiquer la présence d'un cheval de Troie de ce type.
Comment rester protégé
Pour réduire le risque d'infection, évitez d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, téléchargez les logiciels uniquement depuis des sources officielles et fiables, maintenez votre système d'exploitation et toutes vos applications à jour avec les derniers correctifs de sécurité et utilisez des outils anti-malware réputés pour analyser régulièrement votre système. La sauvegarde régulière de vos fichiers importants constitue également une protection précieuse, garantissant la récupération de vos données en cas de dommages causés par un cheval de Troie ou un logiciel malveillant similaire. Rester vigilant et informé demeure l'une des défenses les plus efficaces contre les menaces telles que Trojan.MSIL.Taskun.JA.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Taskun.JA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
4fa126c30b2458ec025665db7845ba24
SHA1:
04563fcf452339311b587e0c886a124a1792c15a
SHA256:
7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
Taille du fichier:
4.00 MB 3999744 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | 69:=7A3@E=@CHG;>JAH |
| Company Name | ;A@<;<68B5J9584?<9H4GJ |
| File Description | ;<975@>E=GG;=J3DF:CA4?A |
| File Version | 11.27.15.253 |
| Internal Name | newo.exe |
| Legal Copyright | Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved. |
| Original Filename | newo.exe |
| Product Name | ;<975@>E=GG;=J3DF:CA4?A |
| Product Version | 11.27.15.253 |
Caractéristiques du fichier
- .NET
- NewLateBinding
- RijndaelManaged
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 443 |
|---|---|
| Blocages potentiellement malveillants : | 36 |
| Blocs autorisés : | 211 |
| Blocs inconnus : | 196 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Encryption Used |
|