Base de Datos de Amenazas Troyanos Troyano.MSIL.Dropper.AV

Troyano.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV es el nombre de detección utilizado para un tipo de programa malicioso escrito en Microsoft Intermediate Language (MSIL), el formato de código utilizado por las aplicaciones desarrolladas con .NET Framework. Como su nombre indica, esta amenaza pertenece a la familia de troyanos "dropper", lo que significa que su objetivo principal no es causar daños directamente, sino distribuir e instalar componentes maliciosos adicionales en un equipo infectado. Debido a que está desarrollado con .NET, a veces puede resultar más difícil de analizar para herramientas de seguridad menos sofisticadas, ya que el código malicioso suele estar ofuscado o empaquetado para evitar su detección.

Qué hace el Trojan.MSIL.Dropper.AV

Al igual que otros troyanos de descarga, Trojan.MSIL.Dropper.AV suele ejecutarse silenciosamente en segundo plano una vez iniciado, con el objetivo de descargar o extraer malware secundario en el sistema. Este malware puede ser muy variado e incluir spyware, ransomware, troyanos bancarios, mineros de criptomonedas u otros programas no deseados. El propio programa de descarga puede no realizar ninguna acción abiertamente dañina más allá de instalar estas amenazas adicionales, lo que lo hace particularmente peligroso; el daño real suele producirse con lo que instala posteriormente. Muchos programas de descarga de esta categoría también intentan establecer persistencia, lo que les permite ejecutarse automáticamente cada vez que se inicia el ordenador, y pueden intentar deshabilitar o evadir el software de seguridad para evitar ser eliminados.

Cómo suele llegar a los ordenadores

Los troyanos como este suelen propagarse a través de vectores de infección comunes. Estos incluyen archivos adjuntos maliciosos de correo electrónico disfrazados de facturas, documentos u otros archivos de apariencia legítima, así como descargas conjuntas de sitios web poco fiables, software pirateado, actualizaciones de software falsas y contenido multimedia pirateado. Los usuarios también pueden encontrarse con estas amenazas a través de enlaces maliciosos compartidos mediante aplicaciones de mensajería o redes sociales, o a través de anuncios comprometidos. En muchos casos, la víctima ejecuta el programa malicioso sin saberlo al abrir un archivo que cree seguro.

Riesgos para el usuario

Dado que su función principal es distribuir otro malware, los riesgos asociados con Trojan.MSIL.Dropper.AV pueden variar considerablemente según la carga útil que instale. Entre las posibles consecuencias se incluyen el robo de información personal o financiera, el acceso no autorizado al sistema, el cifrado de datos y las demandas de rescate, la disminución del rendimiento del sistema debido a procesos en segundo plano y la propagación del malware a otros dispositivos de la misma red. Incluso si se elimina el dropper, cualquier malware secundario que haya instalado puede permanecer activo y seguir causando daños a menos que también se detecte y elimine.

Signos de infección

Los sistemas infectados pueden presentar varias señales de alerta, aunque algunos programas maliciosos pueden operar de forma casi invisible. Los síntomas comunes incluyen ralentizaciones inesperadas, procesos desconocidos ejecutándose en segundo plano, programas nuevos o desconocidos que aparecen sin el consentimiento del usuario, cambios en la configuración del navegador o del sistema, mayor actividad de red y software de seguridad desactivado o con fallos de funcionamiento. Los usuarios también pueden notar ventanas emergentes inusuales, mensajes de error o archivos que aparecen en carpetas temporales poco después de abrir un archivo adjunto o descargado sospechoso.

Cómo mantenerse protegido

Para reducir el riesgo de infección, los usuarios deben evitar abrir archivos adjuntos o enlaces de correos electrónicos de remitentes desconocidos o inesperados, abstenerse de descargar software de fuentes no oficiales o pirateadas y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Utilizar software de seguridad confiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas como esta antes de que causen daños significativos. Realizar copias de seguridad periódicas de archivos importantes también es una valiosa medida de precaución, ya que puede minimizar los daños en caso de que un programa malicioso logre instalar malware más destructivo, como el ransomware.

Reporte de análisis

Información general

Apellido: Trojan.MSIL.Dropper.AV
Estado de la firma: No Signature

Muestras conocidas

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Tamaño del archivo: 664.16 KB, 664160 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Información de la versión de Windows PE

Nombre Valor
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Características de archivo

  • .NET
  • x86

Información del bloque

Bloques totales: 43
Bloqueos potencialmente maliciosos: 24
Bloqueos permitidos: 19
Bloques desconocidos: 0

Mapa visual

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Familias similares

  • MSIL.Spy.Agent.S

Archivos modificados

Archivo Atributos
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Modificaciones del registro

Clave::Valor Datos Nombre de la API
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Uso de la API de Windows

Categoría API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges