Trojan.MSIL.Stealer.BDC
Trojan.MSIL.Stealer.BDC ist die Bezeichnung für ein Schadprogramm der Kategorie „Stealer“. Wie der Name bereits andeutet, ist diese Bedrohung in der Microsoft Intermediate Language (MSIL) geschrieben und basiert somit auf dem .NET Framework – ein gängiger Ansatz für viele moderne Datendiebstahl-Trojaner. Da detaillierte öffentliche Daten zu dieser speziellen Variante begrenzt sind, beschreibt die folgende Beschreibung das typische Verhalten von Stealer-Trojanern dieser Familie, das auch für Trojan.MSIL.Stealer.BDC zu erwarten ist.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie die meisten Programme der Kategorie „Stealer“ ist Trojan.MSIL.Stealer.BDC typischerweise darauf ausgelegt, unbemerkt sensible Informationen von einem infizierten Computer zu sammeln und an einen Angreifer zu senden. Typische Ziele dieser Malware sind gespeicherte Browserpasswörter, Autofill-Daten, Cookies, Dateien von Kryptowährungs-Wallets, Anmeldedaten für E-Mail- und Messenger-Anwendungen sowie mitunter Systeminformationen wie Computername, installierte Software und IP-Adresse. Die gesammelten Daten werden in der Regel gebündelt und an einen von Cyberkriminellen kontrollierten Command-and-Control-Server übertragen. Diese können die Daten direkt für Betrug nutzen oder an andere Cyberkriminelle verkaufen.
Wie es üblicherweise auf Computer gelangt
Stealer-Trojaner wie dieser verbreiten sich häufiger durch Täuschung als durch die alleinige Ausnutzung technischer Sicherheitslücken. Typische Infektionsmethoden sind:
- E-Mail-Anhänge oder Links, die als Rechnungen, Quittungen oder offizielle Dokumente getarnt sind
- Gecrackte Software, Spiele-Cheats, Keygens oder Installationsprogramme für Raubkopien.
- Gefälschte Software-Updates oder gebündelte Downloads von nicht vertrauenswürdigen Websites
- Bösartige Werbung oder manipulierte Download-Links, die in Foren und sozialen Medien geteilt werden
Da es sich um eine .NET-basierte ausführbare Datei handelt, kann sie auch mit irreführenden Symbolen getarnt oder in scheinbar legitimen Archiven verpackt werden, um Benutzer dazu zu verleiten, sie manuell zu öffnen.
Risiken für den Nutzer
Wenn Trojan.MSIL.Stealer.BDC ein System infiziert, können die Folgen gravierend sein. Gestohlene Zugangsdaten können zu unbefugtem Zugriff auf E-Mail-, Bank- oder Social-Media-Konten führen. Kompromittierte Daten von Kryptowährungs-Wallets können irreparable finanzielle Verluste verursachen. Neben dem direkten Diebstahl drohen Opfern auch Identitätsdiebstahl, weitere Malware-Infektionen über denselben Zugangspunkt und ein allgemeiner Verlust der Privatsphäre, da persönliche Dateien und Surfverhalten Angreifern zugänglich gemacht werden.
Anzeichen einer Infektion
Stealer-Trojaner sind oft so programmiert, dass sie unbemerkt laufen, sodass die sichtbaren Symptome minimal sein können. Benutzer könnten jedoch Folgendes bemerken:
- Unerwartete Kontoanmeldungen oder Benachrichtigungen über Passwortzurücksetzungen, die sie nicht angefordert haben.
- Ungewöhnliche Netzwerkaktivität oder langsamere Internetleistung als üblich
- Unbekannte Prozesse werden im Task-Manager ausgeführt
- Sicherheitssoftware warnt vor verdächtigen Dateien oder blockierten Verbindungen
- Änderungen an den Browsereinstellungen, die nicht vom Benutzer vorgenommen wurden
Wie Sie sich schützen können
Um das Risiko einer Infektion durch Bedrohungen wie Trojan.MSIL.Stealer.BDC zu verringern, sollten Nutzer Software nicht aus inoffiziellen oder raubkopierten Quellen herunterladen, vorsichtig mit unerwarteten E-Mail-Anhängen und Links umgehen und ihr Betriebssystem sowie ihre Anwendungen stets auf dem neuesten Stand halten. Die Verwendung starker, individueller Passwörter für verschiedene Konten und die Aktivierung der Zwei-Faktor-Authentifizierung, wo immer möglich, können den Schaden im Falle eines Datendiebstahls begrenzen. Regelmäßige Systemscans mit aktueller Sicherheitssoftware und die Erstellung von Backups wichtiger Dateien sind ebenfalls wirksame Maßnahmen, um die Auswirkungen von Stealer-Malware zu minimieren.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.MSIL.Stealer.BDC |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
e3434f23820b4c77a4631c1ee57fe7f3
SHA1:
86c526279f0e7e979ab1e522c26626f380b617fc
SHA256:
8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
Dateigröße:
336.90 KB, 336896 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | SkyRC |
| File Description | ChargeMaster |
| File Version | 1.0.0.0 |
| Internal Name | Charger Master.exe |
| Legal Copyright | Copyright © SkyRC 2016 |
| Original Filename | Charger Master.exe |
| Product Name | ChargeMaster |
| Product Version | 1.0.0.0 |
Dateieigenschaften
- .NET
- HighEntropy
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 113 |
|---|---|
| Potenziell schädliche Blöcke: | 38 |
| Zugelassene Blocker: | 75 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- MSIL.Stealer.BDC
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| User Data Access |
|
| Other Suspicious |
|
| Anti Debug |
|