Centro de Criptas de Troyano MSIL
Trojan.MSIL.Krypt.HUB es un nombre de detección utilizado para identificar un programa malicioso clasificado como troyano. El nombre indica que la amenaza se desarrolló utilizando el framework .NET (MSIL, o Lenguaje Intermedio de Microsoft) y está asociado con "Krypt", que generalmente se refiere al uso de técnicas de ofuscación o empaquetado de código diseñadas para ocultar el verdadero propósito del malware al software de seguridad y a los investigadores. Más allá de esta información de clasificación, no se dispone de detalles técnicos específicos sobre esta amenaza en particular, por lo que los comportamientos descritos a continuación reflejan lo típico de los troyanos de esta categoría y no deben considerarse como un perfil detallado y confirmado de este archivo en concreto.
Tabla de contenido
Lo que suele hacer esta amenaza
Los troyanos como Trojan.MSIL.Krypt.HUB suelen estar diseñados para ejecutarse silenciosamente en segundo plano sin el conocimiento ni el consentimiento del usuario. Dado que la convención de nombres "Krypt" generalmente indica código ofuscado o cifrado, este tipo de amenaza suele estar diseñada específicamente para evadir la detección de las herramientas de seguridad durante el mayor tiempo posible. Normalmente, los troyanos de esta categoría pueden utilizarse para descargar e instalar archivos maliciosos adicionales, registrar las pulsaciones del teclado, robar contraseñas o información financiera almacenada, otorgar acceso remoto a la máquina infectada o actuar como mecanismo de distribución de otro malware, como ransomware o spyware. La carga útil exacta puede variar considerablemente de una infección a otra, incluso dentro de la misma familia de detección, ya que los ciberdelincuentes actualizan y modifican con frecuencia estas amenazas.
Cómo suele llegar a los ordenadores
Los troyanos de este tipo suelen propagarse mediante métodos de infección comunes, en lugar de autorreplicarse. Estos métodos generalmente incluyen archivos adjuntos o enlaces maliciosos en correos electrónicos disfrazados de facturas, avisos de envío o documentos oficiales; descargas conjuntas de software de fuentes no oficiales o pirateadas; actualizaciones o cracks de software falsos; anuncios maliciosos; y sitios web comprometidos que engañan a los usuarios para que descarguen archivos infectados. Debido a que el malware está ofuscado, también puede ocultarse dentro de archivos aparentemente inofensivos o disfrazarse de aplicaciones legítimas para aumentar las probabilidades de que el usuario lo abra.
Riesgos para el usuario
Si un troyano como este se encuentra activo en un sistema, puede exponer al usuario a diversos riesgos. Estos suelen incluir el robo de información personal, financiera o de inicio de sesión, el acceso remoto no autorizado al equipo, la instalación de malware adicional, la disminución del rendimiento del sistema y la posible pérdida de privacidad y datos. Dado que la amenaza está diseñada para permanecer oculta, el daño puede acumularse con el tiempo antes de que se detecte.
Signos de infección
Dado que este tipo de troyano está diseñado para evitar ser detectado, es posible que no siempre presente síntomas evidentes. Sin embargo, algunas señales de alerta que pueden indicar una infección de este tipo incluyen ralentizaciones inesperadas, actividad inusual en la red, procesos desconocidos ejecutándose en segundo plano, desactivación inexplicable del software de seguridad, ventanas emergentes inesperadas o la aparición de programas desconocidos en el sistema.
Cómo mantenerse protegido
Los usuarios pueden reducir el riesgo manteniendo actualizados su sistema operativo y software, evitando descargas de fuentes no confiables o pirateadas, teniendo precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y utilizando software de seguridad confiable y actualizado para escanear y monitorear el sistema regularmente. Realizar copias de seguridad periódicas de los datos importantes también ayuda a limitar los daños en caso de infección. La precaución general en línea sigue siendo una de las defensas más efectivas contra troyanos como Trojan.MSIL.Krypt.HUB.
Reporte de análisis
Información general
| Apellido: | Trojan.MSIL.Krypt.HUB |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Tamaño del archivo:
1.70 MB, 1697280 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
Características de archivo
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 103 |
|---|---|
| Bloqueos potencialmente maliciosos: | 2 |
| Bloqueos permitidos: | 100 |
| Bloques desconocidos: | 1 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
Mostrar más
- MSIL.Krypt.HUB
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|