Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV ist die Bezeichnung für eine Art Schadprogramm, das in Microsoft Intermediate Language (MSIL) geschrieben ist, dem Codeformat von Anwendungen, die auf dem .NET Framework basieren. Wie der Name schon sagt, gehört diese Bedrohung zur Familie der „Dropper“-Trojaner. Das bedeutet, dass ihr Hauptzweck nicht darin besteht, direkt Schaden anzurichten, sondern zusätzliche Schadkomponenten auf einem infizierten Computer zu installieren. Da sie mit .NET erstellt wurde, kann die Analyse für weniger ausgefeilte Sicherheitstools mitunter schwierig sein, da der Schadcode oft verschleiert oder verpackt ist, um einer Erkennung zu entgehen.
Inhaltsverzeichnis
Was Trojan.MSIL.Dropper.AV macht
Wie andere Dropper-Trojaner läuft Trojan.MSIL.Dropper.AV nach dem Start typischerweise unbemerkt im Hintergrund, um zusätzliche Schadsoftware auf dem System zu installieren. Diese Schadsoftware kann sehr unterschiedlich sein und Spyware, Ransomware, Banking-Trojaner, Kryptowährungs-Miner oder andere unerwünschte Programme umfassen. Der Dropper selbst führt möglicherweise keine offensichtlich schädlichen Aktionen aus, außer der Installation dieser zusätzlichen Bedrohungen. Das macht ihn besonders gefährlich – der eigentliche Schaden entsteht oft durch die anschließend installierte Schadsoftware. Viele Dropper dieser Kategorie versuchen zudem, sich dauerhaft im System einzunisten, sodass sie bei jedem Systemstart automatisch ausgeführt werden. Sie versuchen möglicherweise auch, Sicherheitssoftware zu deaktivieren oder zu umgehen, um nicht entfernt zu werden.
Wie es üblicherweise auf Computer gelangt
Trojaner wie dieser verbreiten sich typischerweise über gängige Infektionswege. Dazu gehören schädliche E-Mail-Anhänge, die als Rechnungen, Dokumente oder andere legitim aussehende Dateien getarnt sind, sowie gebündelte Downloads von unseriösen Websites, gecrackte Software, gefälschte Software-Updates und Raubkopien. Nutzer können solchen Bedrohungen auch über schädliche Links in Messenger-Apps oder sozialen Medien oder über manipulierte Werbung begegnen. In vielen Fällen führt das Opfer den Trojaner unwissentlich aus, indem es eine Datei öffnet, die es für sicher hält.
Risiken für den Nutzer
Da die Hauptfunktion von Trojan.MSIL.Dropper.AV die Verbreitung weiterer Schadsoftware ist, können die damit verbundenen Risiken je nach installierter Payload stark variieren. Mögliche Folgen sind der Diebstahl persönlicher oder finanzieller Daten, unbefugter Zugriff auf das System, Datenverschlüsselung und Lösegeldforderungen, Leistungseinbußen durch Hintergrundprozesse sowie die weitere Verbreitung von Schadsoftware auf andere Geräte im selben Netzwerk. Selbst wenn der Dropper selbst entfernt wird, kann bereits installierte Sekundärschadsoftware aktiv bleiben und weiterhin Schaden anrichten, sofern sie nicht ebenfalls erkannt und entfernt wird.
Anzeichen einer Infektion
Infizierte Systeme können verschiedene Warnsignale aufweisen, wobei manche Schadsoftware nahezu unbemerkt agiert. Häufige Symptome sind unerwartete Verlangsamungen, unbekannte Hintergrundprozesse, das unbemerkte Auftauchen neuer oder unbekannter Programme, Änderungen an Browser- oder Systemeinstellungen, erhöhte Netzwerkaktivität sowie die Deaktivierung oder Fehlfunktion von Sicherheitssoftware. Benutzer bemerken möglicherweise auch ungewöhnliche Pop-ups, Fehlermeldungen oder Dateien, die kurz nach dem Öffnen eines verdächtigen Anhangs oder einer heruntergeladenen Datei in temporären Ordnern erscheinen.
Wie Sie sich schützen können
Um das Infektionsrisiko zu minimieren, sollten Nutzer keine E-Mail-Anhänge oder Links von unbekannten oder unerwarteten Absendern öffnen, keine Software aus inoffiziellen oder illegalen Quellen herunterladen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, solche Bedrohungen zu erkennen und zu beseitigen, bevor sie größeren Schaden anrichten können. Auch das regelmäßige Sichern wichtiger Dateien ist eine sinnvolle Vorsichtsmaßnahme, da es den Schaden minimieren kann, falls ein Angreifer gefährlichere Schadsoftware wie Ransomware installiert.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.MSIL.Dropper.AV |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dateigröße:
664.16 KB, 664160 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Dateieigenschaften
- .NET
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 43 |
|---|---|
| Potenziell schädliche Blöcke: | 24 |
| Zugelassene Blocker: | 19 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- MSIL.Spy.Agent.S
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|