Base de Datos de Amenazas Troyanos Troyano.MSIL.Kripta.MBRH

Troyano.MSIL.Kripta.MBRH

Trojan.MSIL.Krypt.MBRH es un nombre de detección que se utiliza para identificar un programa malicioso perteneciente a la categoría general de troyanos. La parte ".MSIL" del nombre indica que la amenaza se desarrolló utilizando el framework .NET de Microsoft (Microsoft Intermediate Language), una plataforma de desarrollo común sobre la que se basan muchos programas, tanto legítimos como maliciosos. El elemento "Krypt" sugiere que el archivo ha sido cifrado, empaquetado u ofuscado de alguna manera para dificultar su análisis y detección por parte de las herramientas de seguridad. No se dispone de detalles técnicos específicos sobre esta detección en particular, como su origen exacto, fecha de lanzamiento o sistemas operativos afectados, por lo que este artículo se centra en el comportamiento general típico de los troyanos de esta familia.

¿Qué hace esta amenaza?

Al igual que la mayoría de los troyanos, Trojan.MSIL.Krypt.MBRH está diseñado para disfrazarse como un archivo inofensivo o legítimo mientras realiza acciones maliciosas en segundo plano. Dado que no se han confirmado datos de comportamiento específicos para esta detección en concreto, es importante comprender que los troyanos en general pueden utilizarse para una amplia variedad de propósitos, como robar información confidencial, descargar malware adicional, permitir que atacantes remotos controlen el equipo infectado, registrar las pulsaciones del teclado, modificar la configuración del sistema o utilizar los recursos del ordenador infectado sin el consentimiento del propietario. La ofuscación "Krypt" sugiere que esta muestra en particular podría haber sido diseñada específicamente para evadir la detección de antivirus el mayor tiempo posible, una característica típica del malware moderno diseñado para permanecer indetectable mientras cumple su función prevista.

Cómo suele llegar a los ordenadores

Los troyanos de esta categoría suelen propagarse mediante vectores de infección comunes en el panorama del malware. Estos incluyen archivos adjuntos de correo electrónico maliciosos disfrazados de facturas, recibos u otros documentos de apariencia oficial; descargas conjuntas de software de fuentes no oficiales o pirateadas; actualizaciones de software falsas; herramientas crackeadas o generadoras de claves; anuncios maliciosos; y sitios web comprometidos que incitan a los usuarios a descargar archivos aparentemente legítimos. Dado que este comportamiento es típico de este tipo de amenaza, y no información confirmada sobre esta detección específica, los usuarios deben ser cautelosos con estos métodos de distribución comunes, independientemente de la variante exacta del malware.

Riesgos para el usuario

Los troyanos de este tipo pueden suponer un grave riesgo tanto para los datos personales como para la integridad del sistema. Entre las posibles consecuencias asociadas a este tipo de malware se incluyen el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de software malicioso adicional, la disminución del rendimiento del sistema y la exposición de contraseñas guardadas o datos de navegación. En casos más graves, un troyano puede servir de puerta de entrada para la instalación de ransomware u otros programas maliciosos en el sistema afectado.

Signos de infección

Dado que los troyanos están diseñados para operar de forma sigilosa, es posible que presenten pocos síntomas evidentes. Sin embargo, algunas señales de alerta típicas incluyen ralentizaciones inesperadas, procesos desconocidos que se ejecutan en segundo plano, programas o archivos que aparecen sin el conocimiento del usuario, actividad inusual en la red, desactivación inesperada del software de seguridad o un comportamiento errático del sistema.

Cómo mantenerse protegido

Los usuarios pueden reducir el riesgo de infección manteniendo actualizados su sistema operativo y todo el software, evitando descargas de fuentes no oficiales o no confiables, teniendo precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y utilizando software de seguridad de buena reputación para analizar los archivos antes de abrirlos. Realizar copias de seguridad periódicas de los datos importantes y evitar el software pirateado o los sitios de descarga ilegal también reduce significativamente la exposición a amenazas como Trojan.MSIL.Krypt.MBRH y malware similar.

Reporte de análisis

Información general

Apellido: Trojan.MSIL.Krypt.MBRH
Estado de la firma: No Signature

Muestras conocidas

MD5: 25185c67a78b45b7c31925575e4e5761
SHA1: 142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Tamaño del archivo: 7.66 MB, 7664640 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Información de la versión de Windows PE

Nombre Valor
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

Características de archivo

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

Información del bloque

Bloques totales: 1,012
Bloqueos potencialmente maliciosos: 623
Bloqueos permitidos: 375
Bloques desconocidos: 14

Mapa visual

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Familias similares

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
Mostrar más
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation