Trojan.MSIL.Voleur.BDC
Trojan.MSIL.Stealer.BDC est un nom de détection utilisé pour identifier un programme malveillant classé dans la catégorie des chevaux de Troie voleurs d'informations. Comme son nom l'indique, cette menace est écrite en langage intermédiaire Microsoft (MSIL), ce qui signifie qu'elle repose sur le framework .NET, une approche courante pour de nombreux chevaux de Troie modernes voleurs d'informations. Les données publiques détaillées concernant cette variante spécifique étant limitées, les informations ci-dessous décrivent le comportement typique des chevaux de Troie voleurs d'informations de cette famille, comportement que Trojan.MSIL.Stealer.BDC est susceptible de partager.
Table des matières
Que fait cette menace ?
Comme la plupart des programmes de la catégorie « voleurs de données », Trojan.MSIL.Stealer.BDC est généralement conçu pour collecter discrètement des informations sensibles sur un ordinateur infecté et les envoyer à un pirate distant. Les cibles habituelles de ce type de logiciel malveillant incluent les mots de passe enregistrés dans le navigateur, les données de remplissage automatique, les cookies, les fichiers de portefeuilles de cryptomonnaies, les identifiants de connexion aux applications de messagerie et de courriel, et parfois des informations système telles que le nom de l'ordinateur, les logiciels installés et l'adresse IP. Une fois collectées, ces données sont généralement regroupées et transmises à un serveur de commande et de contrôle géré par des cybercriminels, qui peuvent les utiliser directement à des fins frauduleuses ou les vendre à d'autres acteurs malveillants.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie voleurs de données comme celui-ci se propagent généralement par des moyens trompeurs plutôt qu'en exploitant uniquement des failles techniques. Les méthodes d'infection typiques comprennent :
- Pièces jointes ou liens par courriel déguisés en factures, reçus ou documents officiels
- Logiciels piratés, codes de triche pour jeux, générateurs de clés ou installateurs de programmes piratés
- Fausses mises à jour logicielles ou téléchargements groupés provenant de sites web non fiables
- Des publicités malveillantes ou des liens de téléchargement compromis partagés sur les forums et les réseaux sociaux
Comme il s'agit d'un exécutable basé sur .NET, il peut également être dissimulé à l'aide d'icônes trompeuses ou être intégré dans des archives d'apparence légitime afin d'inciter les utilisateurs à l'ouvrir manuellement.
Risques pour l’utilisateur
Si le cheval de Troie MSIL Stealer BDC infecte un système, les conséquences peuvent être graves. Le vol d'identifiants de connexion peut permettre un accès non autorisé à des comptes de messagerie, bancaires ou de réseaux sociaux. La compromission des données d'un portefeuille de cryptomonnaies peut entraîner des pertes financières irréversibles. Outre le vol direct, les victimes peuvent également être victimes d'usurpation d'identité, d'autres infections par des logiciels malveillants installés via le même point d'accès, et subir une atteinte générale à leur vie privée, leurs fichiers personnels et leurs habitudes de navigation étant exposés aux pirates.
Signes d’infection
Les chevaux de Troie voleurs de données sont souvent conçus pour fonctionner silencieusement, de sorte que les symptômes visibles peuvent être minimes. Cependant, les utilisateurs peuvent remarquer :
- Connexions inattendues à un compte ou notifications de réinitialisation de mot de passe non sollicitées
- Activité réseau inhabituelle ou performances Internet plus lentes que d'habitude
- Processus inconnus en cours d'exécution dans le Gestionnaire des tâches
- Les logiciels de sécurité alertent en signalant les fichiers suspects ou les connexions bloquées.
- Modifications des paramètres du navigateur non effectuées par l'utilisateur
Comment rester protégé
Pour réduire le risque d'infection par des menaces telles que Trojan.MSIL.Stealer.BDC, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou piratées, de faire preuve de prudence face aux pièces jointes et aux liens suspects reçus par courriel, et de maintenir son système d'exploitation et ses applications à jour. L'utilisation de mots de passe robustes et uniques pour chaque compte, ainsi que l'activation de l'authentification à deux facteurs lorsque cela est possible, permettent de limiter les dégâts en cas de vol d'identifiants. Par ailleurs, l'analyse régulière du système avec un logiciel de sécurité à jour et la sauvegarde des fichiers importants constituent des pratiques efficaces pour minimiser l'impact des logiciels malveillants de type voleur de données.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Stealer.BDC |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
e3434f23820b4c77a4631c1ee57fe7f3
SHA1:
86c526279f0e7e979ab1e522c26626f380b617fc
SHA256:
8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
Taille du fichier:
336.90 KB 336896 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | SkyRC |
| File Description | ChargeMaster |
| File Version | 1.0.0.0 |
| Internal Name | Charger Master.exe |
| Legal Copyright | Copyright © SkyRC 2016 |
| Original Filename | Charger Master.exe |
| Product Name | ChargeMaster |
| Product Version | 1.0.0.0 |
Caractéristiques du fichier
- .NET
- HighEntropy
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 113 |
|---|---|
| Blocages potentiellement malveillants : | 38 |
| Blocs autorisés : | 75 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- MSIL.Stealer.BDC
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Other Suspicious |
|
| Anti Debug |
|