Troyano.FalsoAV.MD
Trojan.FakeAV.MD es un troyano perteneciente a la familia de amenazas conocidas como "FakeAV". Los programas de esta familia están diseñados para imitar software de seguridad legítimo, pero en realidad actúan en contra de los intereses del usuario. En lugar de proteger un ordenador, Trojan.FakeAV.MD está diseñado para engañar, manipular y, a menudo, allanar el camino para actividades maliciosas adicionales. Dado que los detalles técnicos específicos de esta variante en particular no están documentados públicamente en profundidad, la información que se presenta a continuación refleja el comportamiento típico de los troyanos de estilo FakeAV en general.
Tabla de contenido
¿Qué hace esta amenaza?
Al igual que otros troyanos de la categoría FakeAV, Trojan.FakeAV.MD suele disfrazarse de antivirus, optimizador de sistema o herramienta de análisis de seguridad. Una vez activo en un sistema, suele generar mensajes emergentes alarmantes, resultados de análisis falsos o advertencias del sistema que indican que el ordenador está gravemente infectado con virus, spyware u otros archivos peligrosos. Estas alertas son falsas y están diseñadas únicamente para asustar al usuario y obligarlo a realizar alguna acción, como comprar una supuesta "versión completa" del software fraudulento o proporcionar información de su tarjeta de pago. En muchos casos, los troyanos de este tipo también interfieren con el funcionamiento normal del sistema, bloquean herramientas de seguridad legítimas o dificultan el cierre de las ventanas de advertencia falsas, todo ello con el fin de presionar a la víctima para que ceda.
Cómo suele llegar a los ordenadores
Los troyanos de esta categoría suelen propagarse mediante engaños, en lugar de explotar vulnerabilidades técnicas avanzadas. Las vías de infección más comunes incluyen descargas de paquetes de sitios web poco fiables, avisos falsos de actualización de software, archivos adjuntos maliciosos en correos electrónicos, enlaces infectados compartidos a través de redes sociales o aplicaciones de mensajería, y descargas automáticas desde sitios web comprometidos o maliciosos. Los usuarios también pueden encontrarse con este tipo de amenaza tras hacer clic en anuncios en línea engañosos que afirman que el ordenador ya está infectado e instan a realizar un "análisis de seguridad" inmediato.
Riesgos para el usuario
La presencia de un troyano tipo FakeAV, como Trojan.FakeAV.MD, puede exponer a los usuarios a diversos riesgos. La principal preocupación es la pérdida económica, ya que estas amenazas suelen estar diseñadas para engañar a las víctimas y que paguen por software inexistente o que no sirve para nada. Además de las estafas monetarias, estos troyanos también pueden recopilar información confidencial, incluidos los datos de pago introducidos durante el proceso de compra fraudulento. Asimismo, debido a su naturaleza intrusiva, estos programas pueden degradar el rendimiento del sistema, interferir con el software antivirus o de seguridad legítimo y dejar el ordenador más vulnerable a futuras infecciones por otro malware.
Signos de infección
Los usuarios que se enfrentan a este tipo de troyano pueden notar advertencias de seguridad persistentes y exageradas que aparecen de repente, especialmente aquellas que instan a realizar una compra o descarga inmediata. Otros indicios comunes incluyen la aparición de programas desconocidos en el sistema que el usuario no instaló, ventanas emergentes frecuentes difíciles de cerrar, una notable disminución en el rendimiento del sistema y el bloqueo o la desactivación inexplicables de herramientas de seguridad legítimas. Las redirecciones inesperadas del navegador o la aparición de barras de herramientas desconocidas también pueden indicar actividad no deseada relacionada.
Cómo mantenerse protegido
Para reducir el riesgo de encontrarse con amenazas como Trojan.FakeAV.MD, los usuarios deben evitar descargar software de fuentes poco fiables o no oficiales y tener cuidado con los archivos adjuntos o enlaces de correo electrónico de remitentes desconocidos. Mantener actualizados el sistema operativo y las aplicaciones instaladas ayuda a cerrar las brechas de seguridad que el malware puede aprovechar. También es recomendable desconfiar de las advertencias emergentes no solicitadas que afirman que existen infecciones urgentes, especialmente aquellas que exigen un pago inmediato. Realizar copias de seguridad periódicas de los archivos importantes y utilizar una solución de seguridad fiable y de buena reputación para analizar el sistema puede ayudar a detectar y eliminar estas amenazas antes de que causen daños significativos.
Reporte de análisis
Información general
| Apellido: | Trojan.FakeAV.MD |
|---|---|
| Packers: | UPX |
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Tamaño del archivo:
762.37 KB, 762368 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostrar más
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Características de archivo
- packed
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 1,298 |
|---|---|
| Bloqueos potencialmente maliciosos: | 220 |
| Bloqueos permitidos: | 1,078 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- FakeAV.ADR
- FakeAV.MD
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|