Troyano.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV es el nombre de detección utilizado para un tipo de programa malicioso escrito en Microsoft Intermediate Language (MSIL), el formato de código utilizado por las aplicaciones desarrolladas con .NET Framework. Como su nombre indica, esta amenaza pertenece a la familia de troyanos "dropper", lo que significa que su objetivo principal no es causar daños directamente, sino distribuir e instalar componentes maliciosos adicionales en un equipo infectado. Debido a que está desarrollado con .NET, a veces puede resultar más difícil de analizar para herramientas de seguridad menos sofisticadas, ya que el código malicioso suele estar ofuscado o empaquetado para evitar su detección.
Tabla de contenido
Qué hace el Trojan.MSIL.Dropper.AV
Al igual que otros troyanos de descarga, Trojan.MSIL.Dropper.AV suele ejecutarse silenciosamente en segundo plano una vez iniciado, con el objetivo de descargar o extraer malware secundario en el sistema. Este malware puede ser muy variado e incluir spyware, ransomware, troyanos bancarios, mineros de criptomonedas u otros programas no deseados. El propio programa de descarga puede no realizar ninguna acción abiertamente dañina más allá de instalar estas amenazas adicionales, lo que lo hace particularmente peligroso; el daño real suele producirse con lo que instala posteriormente. Muchos programas de descarga de esta categoría también intentan establecer persistencia, lo que les permite ejecutarse automáticamente cada vez que se inicia el ordenador, y pueden intentar deshabilitar o evadir el software de seguridad para evitar ser eliminados.
Cómo suele llegar a los ordenadores
Los troyanos como este suelen propagarse a través de vectores de infección comunes. Estos incluyen archivos adjuntos maliciosos de correo electrónico disfrazados de facturas, documentos u otros archivos de apariencia legítima, así como descargas conjuntas de sitios web poco fiables, software pirateado, actualizaciones de software falsas y contenido multimedia pirateado. Los usuarios también pueden encontrarse con estas amenazas a través de enlaces maliciosos compartidos mediante aplicaciones de mensajería o redes sociales, o a través de anuncios comprometidos. En muchos casos, la víctima ejecuta el programa malicioso sin saberlo al abrir un archivo que cree seguro.
Riesgos para el usuario
Dado que su función principal es distribuir otro malware, los riesgos asociados con Trojan.MSIL.Dropper.AV pueden variar considerablemente según la carga útil que instale. Entre las posibles consecuencias se incluyen el robo de información personal o financiera, el acceso no autorizado al sistema, el cifrado de datos y las demandas de rescate, la disminución del rendimiento del sistema debido a procesos en segundo plano y la propagación del malware a otros dispositivos de la misma red. Incluso si se elimina el dropper, cualquier malware secundario que haya instalado puede permanecer activo y seguir causando daños a menos que también se detecte y elimine.
Signos de infección
Los sistemas infectados pueden presentar varias señales de alerta, aunque algunos programas maliciosos pueden operar de forma casi invisible. Los síntomas comunes incluyen ralentizaciones inesperadas, procesos desconocidos ejecutándose en segundo plano, programas nuevos o desconocidos que aparecen sin el consentimiento del usuario, cambios en la configuración del navegador o del sistema, mayor actividad de red y software de seguridad desactivado o con fallos de funcionamiento. Los usuarios también pueden notar ventanas emergentes inusuales, mensajes de error o archivos que aparecen en carpetas temporales poco después de abrir un archivo adjunto o descargado sospechoso.
Cómo mantenerse protegido
Para reducir el riesgo de infección, los usuarios deben evitar abrir archivos adjuntos o enlaces de correos electrónicos de remitentes desconocidos o inesperados, abstenerse de descargar software de fuentes no oficiales o pirateadas y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Utilizar software de seguridad confiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas como esta antes de que causen daños significativos. Realizar copias de seguridad periódicas de archivos importantes también es una valiosa medida de precaución, ya que puede minimizar los daños en caso de que un programa malicioso logre instalar malware más destructivo, como el ransomware.
Reporte de análisis
Información general
| Apellido: | Trojan.MSIL.Dropper.AV |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Tamaño del archivo:
664.16 KB, 664160 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Características de archivo
- .NET
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 43 |
|---|---|
| Bloqueos potencialmente maliciosos: | 24 |
| Bloqueos permitidos: | 19 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- MSIL.Spy.Agent.S
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|