Bedrohungsdatenbank Trojaner Trojan.FakeAV.MD

Trojan.FakeAV.MD

Trojan.FakeAV.MD ist ein Trojaner, der zur größeren Familie der sogenannten „FakeAV“-Bedrohungen gehört. Programme dieser Familie sind darauf ausgelegt, legitime Sicherheitssoftware zu imitieren, während sie in Wirklichkeit gegen die Interessen des Benutzers arbeiten. Anstatt einen Computer zu schützen, ist Trojan.FakeAV.MD darauf ausgelegt, zu täuschen, zu manipulieren und oft den Weg für weitere schädliche Aktivitäten zu ebnen. Da spezifische technische Details zu dieser speziellen Variante nicht ausführlich öffentlich dokumentiert sind, spiegeln die folgenden Informationen das typische Verhalten von Trojanern des FakeAV-Typs im Allgemeinen wider.

Was diese Bedrohung bewirkt

Wie andere Mitglieder der FakeAV-Kategorie tarnt sich Trojan.FakeAV.MD typischerweise als Antivirenprogramm, Systemoptimierer oder Sicherheitsscanner. Sobald es auf einem System aktiv ist, erzeugt es häufig alarmierende Pop-up-Meldungen, gefälschte Scan-Ergebnisse oder Systemwarnungen, die behaupten, der Computer sei stark mit Viren, Spyware oder anderen gefährlichen Dateien infiziert. Diese Warnungen sind gefälscht und dienen einzig und allein dazu, den Benutzer einzuschüchtern und ihn zu Handlungen zu bewegen, wie beispielsweise dem Kauf einer gefälschten „Vollversion“ der Software oder der Angabe von Zahlungskarteninformationen. In vielen Fällen stören Trojaner dieser Art auch den normalen Systembetrieb, blockieren legitime Sicherheitstools oder erschweren das Schließen der gefälschten Warnfenster, alles mit dem Ziel, das Opfer zur Kooperation zu zwingen.

Wie es üblicherweise auf Computer gelangt

Trojaner dieser Kategorie verbreiten sich typischerweise durch Täuschung, anstatt komplexe technische Sicherheitslücken auszunutzen. Häufige Infektionswege sind gebündelte Downloads von unseriösen Websites, gefälschte Software-Update-Benachrichtigungen, schädliche E-Mail-Anhänge, infizierte Links, die über soziale Medien oder Messenger-Apps geteilt werden, sowie Drive-by-Downloads von kompromittierten oder schädlichen Websites. Nutzer können dieser Bedrohung auch ausgesetzt sein, nachdem sie auf irreführende Online-Werbung geklickt haben, die behauptet, der Computer sei bereits infiziert und einen sofortigen „Sicherheits-Scan“ fordert.

Risiken für den Nutzer

Das Vorhandensein eines FakeAV-Trojaners wie Trojan.FakeAV.MD kann Benutzer verschiedenen Risiken aussetzen. Finanzielle Verluste sind dabei ein Hauptrisiko, da diese Schadprogramme häufig darauf abzielen, Opfer zur Zahlung für wertlose oder nicht existierende Software zu verleiten. Neben finanziellen Betrügereien können solche Trojaner auch sensible Daten sammeln, darunter Zahlungsdetails, die während des gefälschten Kaufvorgangs eingegeben wurden. Da diese Programme naturgemäß in den Computer eindringen, können sie zudem die Systemleistung beeinträchtigen, legitime Antiviren- oder Sicherheitssoftware stören und den Computer anfälliger für weitere Infektionen mit anderer Schadsoftware machen.

Anzeichen einer Infektion

Nutzer, die mit dieser Art von Trojaner konfrontiert sind, bemerken möglicherweise anhaltende und übertriebene Sicherheitswarnungen, die scheinbar aus dem Nichts auftauchen, insbesondere solche, die zum sofortigen Kauf oder Download auffordern. Weitere häufige Anzeichen sind unbekannte Programme, die auf dem System erscheinen und vom Nutzer nicht installiert wurden, häufige Pop-ups, die sich nur schwer schließen lassen, eine spürbare Verlangsamung der Systemleistung sowie die unerklärliche Blockierung oder Deaktivierung legitimer Sicherheitstools. Unerwartete Browser-Weiterleitungen oder das Auftauchen unbekannter Symbolleisten können ebenfalls auf unerwünschte Aktivitäten hinweisen.

Wie Sie sich schützen können

Um das Risiko einer Infektion mit Bedrohungen wie Trojan.FakeAV.MD zu minimieren, sollten Nutzer Software nicht aus unzuverlässigen oder inoffiziellen Quellen herunterladen und bei E-Mail-Anhängen oder Links unbekannter Absender vorsichtig sein. Ein stets aktuelles Betriebssystem und installierte Anwendungen helfen, Sicherheitslücken zu schließen, die Schadsoftware ausnutzen kann. Skepsis gegenüber unerwünschten Pop-up-Warnungen, die vor dringenden Infektionen warnen, ist ebenfalls ratsam, insbesondere wenn eine sofortige Zahlung gefordert wird. Regelmäßige Datensicherungen wichtiger Dateien und die Verwendung einer seriösen und vertrauenswürdigen Sicherheitslösung zum Scannen des Systems tragen zusätzlich dazu bei, solche Bedrohungen zu erkennen und zu entfernen, bevor sie größeren Schaden anrichten.

Analysebericht

Allgemeine Information

Nachname: Trojan.FakeAV.MD
Packers: UPX
Signaturstatus: No Signature

Bekannte Proben

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Dateigröße: 762.37 KB, 762368 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Mehr anzeigen
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Dateieigenschaften

  • packed
  • x86

Blockinformationen

Gesamtanzahl der Blöcke: 1,298
Potenziell schädliche Blöcke: 220
Zugelassene Blocker: 1,078
Unbekannte Blöcke: 0

Visuelle Karte

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

  • FakeAV.ADR
  • FakeAV.MD

Geänderte Dateien

Datei Attribute
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Änderungen der Registrierung

Schlüssel::Wert Daten API-Name
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Windows-API-Nutzung

Kategorie API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState