Bedrohungsdatenbank Trojaner Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV ist die Bezeichnung für eine Art Schadprogramm, das in Microsoft Intermediate Language (MSIL) geschrieben ist, dem Codeformat von Anwendungen, die auf dem .NET Framework basieren. Wie der Name schon sagt, gehört diese Bedrohung zur Familie der „Dropper“-Trojaner. Das bedeutet, dass ihr Hauptzweck nicht darin besteht, direkt Schaden anzurichten, sondern zusätzliche Schadkomponenten auf einem infizierten Computer zu installieren. Da sie mit .NET erstellt wurde, kann die Analyse für weniger ausgefeilte Sicherheitstools mitunter schwierig sein, da der Schadcode oft verschleiert oder verpackt ist, um einer Erkennung zu entgehen.

Was Trojan.MSIL.Dropper.AV macht

Wie andere Dropper-Trojaner läuft Trojan.MSIL.Dropper.AV nach dem Start typischerweise unbemerkt im Hintergrund, um zusätzliche Schadsoftware auf dem System zu installieren. Diese Schadsoftware kann sehr unterschiedlich sein und Spyware, Ransomware, Banking-Trojaner, Kryptowährungs-Miner oder andere unerwünschte Programme umfassen. Der Dropper selbst führt möglicherweise keine offensichtlich schädlichen Aktionen aus, außer der Installation dieser zusätzlichen Bedrohungen. Das macht ihn besonders gefährlich – der eigentliche Schaden entsteht oft durch die anschließend installierte Schadsoftware. Viele Dropper dieser Kategorie versuchen zudem, sich dauerhaft im System einzunisten, sodass sie bei jedem Systemstart automatisch ausgeführt werden. Sie versuchen möglicherweise auch, Sicherheitssoftware zu deaktivieren oder zu umgehen, um nicht entfernt zu werden.

Wie es üblicherweise auf Computer gelangt

Trojaner wie dieser verbreiten sich typischerweise über gängige Infektionswege. Dazu gehören schädliche E-Mail-Anhänge, die als Rechnungen, Dokumente oder andere legitim aussehende Dateien getarnt sind, sowie gebündelte Downloads von unseriösen Websites, gecrackte Software, gefälschte Software-Updates und Raubkopien. Nutzer können solchen Bedrohungen auch über schädliche Links in Messenger-Apps oder sozialen Medien oder über manipulierte Werbung begegnen. In vielen Fällen führt das Opfer den Trojaner unwissentlich aus, indem es eine Datei öffnet, die es für sicher hält.

Risiken für den Nutzer

Da die Hauptfunktion von Trojan.MSIL.Dropper.AV die Verbreitung weiterer Schadsoftware ist, können die damit verbundenen Risiken je nach installierter Payload stark variieren. Mögliche Folgen sind der Diebstahl persönlicher oder finanzieller Daten, unbefugter Zugriff auf das System, Datenverschlüsselung und Lösegeldforderungen, Leistungseinbußen durch Hintergrundprozesse sowie die weitere Verbreitung von Schadsoftware auf andere Geräte im selben Netzwerk. Selbst wenn der Dropper selbst entfernt wird, kann bereits installierte Sekundärschadsoftware aktiv bleiben und weiterhin Schaden anrichten, sofern sie nicht ebenfalls erkannt und entfernt wird.

Anzeichen einer Infektion

Infizierte Systeme können verschiedene Warnsignale aufweisen, wobei manche Schadsoftware nahezu unbemerkt agiert. Häufige Symptome sind unerwartete Verlangsamungen, unbekannte Hintergrundprozesse, das unbemerkte Auftauchen neuer oder unbekannter Programme, Änderungen an Browser- oder Systemeinstellungen, erhöhte Netzwerkaktivität sowie die Deaktivierung oder Fehlfunktion von Sicherheitssoftware. Benutzer bemerken möglicherweise auch ungewöhnliche Pop-ups, Fehlermeldungen oder Dateien, die kurz nach dem Öffnen eines verdächtigen Anhangs oder einer heruntergeladenen Datei in temporären Ordnern erscheinen.

Wie Sie sich schützen können

Um das Infektionsrisiko zu minimieren, sollten Nutzer keine E-Mail-Anhänge oder Links von unbekannten oder unerwarteten Absendern öffnen, keine Software aus inoffiziellen oder illegalen Quellen herunterladen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, solche Bedrohungen zu erkennen und zu beseitigen, bevor sie größeren Schaden anrichten können. Auch das regelmäßige Sichern wichtiger Dateien ist eine sinnvolle Vorsichtsmaßnahme, da es den Schaden minimieren kann, falls ein Angreifer gefährlichere Schadsoftware wie Ransomware installiert.

Analysebericht

Allgemeine Information

Nachname: Trojan.MSIL.Dropper.AV
Signaturstatus: No Signature

Bekannte Proben

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dateigröße: 664.16 KB, 664160 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Versionsinformationen

Name Wert
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Dateieigenschaften

  • .NET
  • x86

Blockinformationen

Gesamtanzahl der Blöcke: 43
Potenziell schädliche Blöcke: 24
Zugelassene Blocker: 19
Unbekannte Blöcke: 0

Visuelle Karte

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

  • MSIL.Spy.Agent.S

Geänderte Dateien

Datei Attribute
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Änderungen der Registrierung

Schlüssel::Wert Daten API-Name
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Windows-API-Nutzung

Kategorie API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges