Troyano.MSIL.Kripta.MBRH
Trojan.MSIL.Krypt.MBRH es un nombre de detección que se utiliza para identificar un programa malicioso perteneciente a la categoría general de troyanos. La parte ".MSIL" del nombre indica que la amenaza se desarrolló utilizando el framework .NET de Microsoft (Microsoft Intermediate Language), una plataforma de desarrollo común sobre la que se basan muchos programas, tanto legítimos como maliciosos. El elemento "Krypt" sugiere que el archivo ha sido cifrado, empaquetado u ofuscado de alguna manera para dificultar su análisis y detección por parte de las herramientas de seguridad. No se dispone de detalles técnicos específicos sobre esta detección en particular, como su origen exacto, fecha de lanzamiento o sistemas operativos afectados, por lo que este artículo se centra en el comportamiento general típico de los troyanos de esta familia.
Tabla de contenido
¿Qué hace esta amenaza?
Al igual que la mayoría de los troyanos, Trojan.MSIL.Krypt.MBRH está diseñado para disfrazarse como un archivo inofensivo o legítimo mientras realiza acciones maliciosas en segundo plano. Dado que no se han confirmado datos de comportamiento específicos para esta detección en concreto, es importante comprender que los troyanos en general pueden utilizarse para una amplia variedad de propósitos, como robar información confidencial, descargar malware adicional, permitir que atacantes remotos controlen el equipo infectado, registrar las pulsaciones del teclado, modificar la configuración del sistema o utilizar los recursos del ordenador infectado sin el consentimiento del propietario. La ofuscación "Krypt" sugiere que esta muestra en particular podría haber sido diseñada específicamente para evadir la detección de antivirus el mayor tiempo posible, una característica típica del malware moderno diseñado para permanecer indetectable mientras cumple su función prevista.
Cómo suele llegar a los ordenadores
Los troyanos de esta categoría suelen propagarse mediante vectores de infección comunes en el panorama del malware. Estos incluyen archivos adjuntos de correo electrónico maliciosos disfrazados de facturas, recibos u otros documentos de apariencia oficial; descargas conjuntas de software de fuentes no oficiales o pirateadas; actualizaciones de software falsas; herramientas crackeadas o generadoras de claves; anuncios maliciosos; y sitios web comprometidos que incitan a los usuarios a descargar archivos aparentemente legítimos. Dado que este comportamiento es típico de este tipo de amenaza, y no información confirmada sobre esta detección específica, los usuarios deben ser cautelosos con estos métodos de distribución comunes, independientemente de la variante exacta del malware.
Riesgos para el usuario
Los troyanos de este tipo pueden suponer un grave riesgo tanto para los datos personales como para la integridad del sistema. Entre las posibles consecuencias asociadas a este tipo de malware se incluyen el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de software malicioso adicional, la disminución del rendimiento del sistema y la exposición de contraseñas guardadas o datos de navegación. En casos más graves, un troyano puede servir de puerta de entrada para la instalación de ransomware u otros programas maliciosos en el sistema afectado.
Signos de infección
Dado que los troyanos están diseñados para operar de forma sigilosa, es posible que presenten pocos síntomas evidentes. Sin embargo, algunas señales de alerta típicas incluyen ralentizaciones inesperadas, procesos desconocidos que se ejecutan en segundo plano, programas o archivos que aparecen sin el conocimiento del usuario, actividad inusual en la red, desactivación inesperada del software de seguridad o un comportamiento errático del sistema.
Cómo mantenerse protegido
Los usuarios pueden reducir el riesgo de infección manteniendo actualizados su sistema operativo y todo el software, evitando descargas de fuentes no oficiales o no confiables, teniendo precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y utilizando software de seguridad de buena reputación para analizar los archivos antes de abrirlos. Realizar copias de seguridad periódicas de los datos importantes y evitar el software pirateado o los sitios de descarga ilegal también reduce significativamente la exposición a amenazas como Trojan.MSIL.Krypt.MBRH y malware similar.
Reporte de análisis
Información general
| Apellido: | Trojan.MSIL.Krypt.MBRH |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
25185c67a78b45b7c31925575e4e5761
SHA1:
142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256:
4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Tamaño del archivo:
7.66 MB, 7664640 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | YmmiaV2 |
| File Description | YmmiaV2 |
| File Version | 1.0.0.0 |
| Internal Name | YmmiaV2.dll |
| Original Filename | YmmiaV2.dll |
| Product Name | YmmiaV2 |
| Product Version | 1.0.0 |
Características de archivo
- .NET
- Agile.net
- Fody
- HighEntropy
- ntdll
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 1,012 |
|---|---|
| Bloqueos potencialmente maliciosos: | 623 |
| Bloqueos permitidos: | 375 |
| Bloques desconocidos: | 14 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- MSIL.Gamehack.BFG
- MSIL.Krypt.MBRH
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| User Data Access |
|