Trojan.FakeAV.MD
Trojan.FakeAV.MD ist ein Trojaner, der zur größeren Familie der sogenannten „FakeAV“-Bedrohungen gehört. Programme dieser Familie sind darauf ausgelegt, legitime Sicherheitssoftware zu imitieren, während sie in Wirklichkeit gegen die Interessen des Benutzers arbeiten. Anstatt einen Computer zu schützen, ist Trojan.FakeAV.MD darauf ausgelegt, zu täuschen, zu manipulieren und oft den Weg für weitere schädliche Aktivitäten zu ebnen. Da spezifische technische Details zu dieser speziellen Variante nicht ausführlich öffentlich dokumentiert sind, spiegeln die folgenden Informationen das typische Verhalten von Trojanern des FakeAV-Typs im Allgemeinen wider.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie andere Mitglieder der FakeAV-Kategorie tarnt sich Trojan.FakeAV.MD typischerweise als Antivirenprogramm, Systemoptimierer oder Sicherheitsscanner. Sobald es auf einem System aktiv ist, erzeugt es häufig alarmierende Pop-up-Meldungen, gefälschte Scan-Ergebnisse oder Systemwarnungen, die behaupten, der Computer sei stark mit Viren, Spyware oder anderen gefährlichen Dateien infiziert. Diese Warnungen sind gefälscht und dienen einzig und allein dazu, den Benutzer einzuschüchtern und ihn zu Handlungen zu bewegen, wie beispielsweise dem Kauf einer gefälschten „Vollversion“ der Software oder der Angabe von Zahlungskarteninformationen. In vielen Fällen stören Trojaner dieser Art auch den normalen Systembetrieb, blockieren legitime Sicherheitstools oder erschweren das Schließen der gefälschten Warnfenster, alles mit dem Ziel, das Opfer zur Kooperation zu zwingen.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Kategorie verbreiten sich typischerweise durch Täuschung, anstatt komplexe technische Sicherheitslücken auszunutzen. Häufige Infektionswege sind gebündelte Downloads von unseriösen Websites, gefälschte Software-Update-Benachrichtigungen, schädliche E-Mail-Anhänge, infizierte Links, die über soziale Medien oder Messenger-Apps geteilt werden, sowie Drive-by-Downloads von kompromittierten oder schädlichen Websites. Nutzer können dieser Bedrohung auch ausgesetzt sein, nachdem sie auf irreführende Online-Werbung geklickt haben, die behauptet, der Computer sei bereits infiziert und einen sofortigen „Sicherheits-Scan“ fordert.
Risiken für den Nutzer
Das Vorhandensein eines FakeAV-Trojaners wie Trojan.FakeAV.MD kann Benutzer verschiedenen Risiken aussetzen. Finanzielle Verluste sind dabei ein Hauptrisiko, da diese Schadprogramme häufig darauf abzielen, Opfer zur Zahlung für wertlose oder nicht existierende Software zu verleiten. Neben finanziellen Betrügereien können solche Trojaner auch sensible Daten sammeln, darunter Zahlungsdetails, die während des gefälschten Kaufvorgangs eingegeben wurden. Da diese Programme naturgemäß in den Computer eindringen, können sie zudem die Systemleistung beeinträchtigen, legitime Antiviren- oder Sicherheitssoftware stören und den Computer anfälliger für weitere Infektionen mit anderer Schadsoftware machen.
Anzeichen einer Infektion
Nutzer, die mit dieser Art von Trojaner konfrontiert sind, bemerken möglicherweise anhaltende und übertriebene Sicherheitswarnungen, die scheinbar aus dem Nichts auftauchen, insbesondere solche, die zum sofortigen Kauf oder Download auffordern. Weitere häufige Anzeichen sind unbekannte Programme, die auf dem System erscheinen und vom Nutzer nicht installiert wurden, häufige Pop-ups, die sich nur schwer schließen lassen, eine spürbare Verlangsamung der Systemleistung sowie die unerklärliche Blockierung oder Deaktivierung legitimer Sicherheitstools. Unerwartete Browser-Weiterleitungen oder das Auftauchen unbekannter Symbolleisten können ebenfalls auf unerwünschte Aktivitäten hinweisen.
Wie Sie sich schützen können
Um das Risiko einer Infektion mit Bedrohungen wie Trojan.FakeAV.MD zu minimieren, sollten Nutzer Software nicht aus unzuverlässigen oder inoffiziellen Quellen herunterladen und bei E-Mail-Anhängen oder Links unbekannter Absender vorsichtig sein. Ein stets aktuelles Betriebssystem und installierte Anwendungen helfen, Sicherheitslücken zu schließen, die Schadsoftware ausnutzen kann. Skepsis gegenüber unerwünschten Pop-up-Warnungen, die vor dringenden Infektionen warnen, ist ebenfalls ratsam, insbesondere wenn eine sofortige Zahlung gefordert wird. Regelmäßige Datensicherungen wichtiger Dateien und die Verwendung einer seriösen und vertrauenswürdigen Sicherheitslösung zum Scannen des Systems tragen zusätzlich dazu bei, solche Bedrohungen zu erkennen und zu entfernen, bevor sie größeren Schaden anrichten.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.FakeAV.MD |
|---|---|
| Packers: | UPX |
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Dateigröße:
762.37 KB, 762368 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mehr anzeigen
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Dateieigenschaften
- packed
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 1,298 |
|---|---|
| Potenziell schädliche Blöcke: | 220 |
| Zugelassene Blocker: | 1,078 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- FakeAV.ADR
- FakeAV.MD
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|