Trojan.MSIL.Krypt.MDCF
Trojan.MSIL.Krypt.MDCF ist ein Erkennungsname, der ein Schadprogramm aus der Kategorie der Trojaner identifiziert. Der Namensbestandteil „MSIL“ deutet darauf hin, dass die Malware mit dem .NET-Framework von Microsoft entwickelt und in Microsoft Intermediate Language kompiliert wurde. „Krypt“ lässt vermuten, dass die Datei verschlüsselt, gepackt oder anderweitig verschleiert ist, um ihren wahren Zweck vor Sicherheitssoftware und Forschern zu verbergen. Wie bei den meisten Bedrohungen mit generischen oder heuristischen Namen können die genauen Fähigkeiten einzelner Exemplare variieren. Die Erkennung ist jedoch im Allgemeinen mit einem typischen Verhalten von Trojanern verbunden, die unbemerkt im Hintergrund aktiv sind und schädliche Aktionen ausführen.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Trojaner dieser Familie tarnen sich typischerweise als legitime oder harmlose Dateien, um Benutzer zur Ausführung zu verleiten. Sobald eine Bedrohung wie Trojan.MSIL.Krypt.MDCF aktiv ist, kann sie versuchen, weitere Schadsoftware herunterzuladen, Systemeinstellungen zu verändern, Informationen vom infizierten Gerät zu sammeln oder einem Angreifer aus der Ferne Zugriff auf das kompromittierte System zu verschaffen. Da die Datei verschleiert oder verschlüsselt ist, ist sie oft speziell darauf ausgelegt, möglichst lange von Antivirenprogrammen unentdeckt zu bleiben und ihre beabsichtigten Aufgaben ungestört ausführen zu können.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Art werden üblicherweise durch Täuschung verbreitet, anstatt Sicherheitslücken direkt auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, gebündelte Downloads aus inoffiziellen oder raubkopierten Softwarequellen, gefälschte Software-Updates, infizierte Wechseldatenträger oder Links in Spam-Nachrichten und kompromittierten Websites. Nutzer installieren den Trojaner möglicherweise unwissentlich, indem sie einen Anhang öffnen, ein manipuliertes Programm ausführen oder eine Datei herunterladen, die etwas anderes zu sein scheint, beispielsweise ein Dokument, ein Bild oder ein legitimes Installationsprogramm.
Risiken für den Nutzer
Wenn ein Trojaner wie dieser auf einem System aktiv bleibt, kann dies den Benutzer ernsthaften Risiken aussetzen. Je nach seiner spezifischen Schadsoftware kann dies zum Diebstahl persönlicher oder finanzieller Daten, zum unbefugten Fernzugriff auf das Gerät, zur Installation weiterer Schadsoftware, zu einer Beeinträchtigung der Systemleistung oder zur Störung des normalen Computerbetriebs führen. Da die Datei so konzipiert ist, dass sie unauffällig agiert, bemerken Opfer möglicherweise nicht sofort, dass etwas nicht stimmt, wodurch sich der Schaden mit der Zeit anhäufen kann.
Anzeichen einer Infektion
Obwohl Trojaner so programmiert sind, dass sie nicht entdeckt werden, können bestimmte Warnzeichen auf eine Infektion hinweisen. Dazu gehören beispielsweise:
- Unerklärliche Verlangsamungen oder Abstürze des Computers
- Unbekannte Prozesse, die im Hintergrund laufen oder im Task-Manager angezeigt werden
- Unerwartete Netzwerkaktivität oder erhöhter Datenverbrauch
- Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
- Neue oder unbekannte Dateien, Verknüpfungen oder Programme, die ohne Benutzereingriff erscheinen
Wie Sie sich schützen können
Um das Risiko einer Infektion durch Bedrohungen wie Trojan.MSIL.Krypt.MDCF zu verringern, sollten Nutzer Software nicht aus inoffiziellen oder nicht vertrauenswürdigen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links unbekannter Absender umgehen und ihr Betriebssystem sowie alle installierten Anwendungen stets aktuell halten. Die Verwendung seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, solche Bedrohungen zu erkennen und zu entfernen, bevor sie Schaden anrichten können. Auch das regelmäßige Erstellen von Backups wichtiger Dateien ist ratsam, da es die Auswirkungen einer Malware-Infektion minimieren kann.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.MSIL.Krypt.MDCF |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
0c9df79ec52597b08d12c716e1e5a742
SHA1:
27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256:
AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Dateigröße:
492.03 KB, 492032 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Assembly Version | 1.0.8605.38175 |
| Comments | WindowexeRemappingKey |
| Company Name | windowexe.com |
| File Description | WindowexeRemappingKey |
| File Version | 1.0.8605.38175 |
| Internal Name | WindowexeRemappingKey.exe |
| Legal Copyright | Copyright (c) windowexe.com |
| Original Filename | WindowexeRemappingKey.exe |
| Product Name | WindowexeRemappingKey |
| Product Version | 1.0.8605.38175 |
Dateieigenschaften
- .NET
- HighEntropy
- NewLateBinding
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 287 |
|---|---|
| Potenziell schädliche Blöcke: | 76 |
| Zugelassene Blocker: | 211 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| User Data Access |
|
| Anti Debug |
|