Base de Datos de Amenazas Troyanos Troyano.MSIL.Krypt.MDCF

Troyano.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF es un nombre de detección que se utiliza para identificar un programa malicioso perteneciente a la amplia categoría de troyanos. La parte "MSIL" del nombre indica que el malware se escribió utilizando el framework .NET de Microsoft y se compiló en Microsoft Intermediate Language (MISL), mientras que "Krypt" sugiere que el archivo está cifrado, empaquetado u ofuscado de alguna otra manera para ocultar su verdadero propósito al software de seguridad y a los investigadores. Como ocurre con la mayoría de las amenazas que utilizan nombres genéricos o heurísticos, las capacidades exactas de cada muestra individual pueden variar, pero la detección generalmente se asocia con un comportamiento típico de los troyanos diseñados para operar silenciosamente en segundo plano mientras realizan acciones dañinas.

¿Qué hace esta amenaza?

Los troyanos de esta familia suelen disfrazarse de archivos legítimos o inofensivos para engañar a los usuarios y que los ejecuten. Una vez activo, una amenaza como Trojan.MSIL.Krypt.MDCF puede intentar descargar componentes maliciosos adicionales, modificar la configuración del sistema, recopilar información del dispositivo infectado o proporcionar a un atacante remoto cierto control sobre el sistema comprometido. Dado que el archivo está ofuscado o cifrado, a menudo se diseña específicamente para evadir la detección de los motores antivirus durante el mayor tiempo posible, lo que le permite llevar a cabo sus tareas sin interrupciones.

Cómo suele llegar a los ordenadores

Los troyanos de este tipo suelen distribuirse mediante engaños, en lugar de explotar directamente las vulnerabilidades. Los vectores de infección típicos incluyen archivos adjuntos maliciosos en correos electrónicos, descargas conjuntas de software de fuentes no oficiales o pirateadas, actualizaciones de software falsas, unidades extraíbles infectadas o enlaces incrustados en mensajes de spam y sitios web comprometidos. Los usuarios pueden instalar el troyano sin saberlo al abrir un archivo adjunto, ejecutar un programa pirateado o descargar un archivo que aparenta ser otra cosa, como un documento, una imagen o el instalador de una aplicación legítima.

Riesgos para el usuario

Permitir que un troyano de este tipo permanezca activo en un sistema puede exponer al usuario a graves riesgos. Dependiendo de su carga útil específica, puede provocar el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de malware adicional, la disminución del rendimiento del sistema o la interrupción del funcionamiento normal del ordenador. Dado que el archivo está diseñado para pasar desapercibido, las víctimas pueden no percatarse inmediatamente de que algo anda mal, lo que permite que el daño se acumule con el tiempo.

Signos de infección

Si bien los troyanos están diseñados para evitar ser detectados, ciertas señales de advertencia pueden indicar la presencia de una infección. Estas pueden incluir:

  • Ralentizaciones o bloqueos inexplicables en el ordenador
  • Procesos desconocidos que se ejecutan en segundo plano o que aparecen en el administrador de tareas.
  • Actividad de red inesperada o aumento del uso de datos
  • El software de seguridad está deshabilitado o no se puede actualizar.
  • Aparecen archivos, accesos directos o programas nuevos o desconocidos sin que el usuario haga nada.

Cómo mantenerse protegido

Para reducir el riesgo de infección por amenazas como Trojan.MSIL.Krypt.MDCF, los usuarios deben evitar descargar software de fuentes no oficiales o no confiables, tener precaución con los archivos adjuntos y enlaces de correo electrónico de remitentes desconocidos, y mantener actualizados su sistema operativo y las aplicaciones instaladas. Utilizar software de seguridad confiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar estas amenazas antes de que causen daños. Realizar copias de seguridad periódicas de los archivos importantes también es una buena práctica, ya que puede minimizar el impacto de las infecciones por malware en caso de que se produzcan.

Reporte de análisis

Información general

Apellido: Trojan.MSIL.Krypt.MDCF
Estado de la firma: No Signature

Muestras conocidas

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Tamaño del archivo: 492.03 KB, 492032 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Características de archivo

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Información del bloque

Bloques totales: 287
Bloqueos potencialmente maliciosos: 76
Bloqueos permitidos: 211
Bloques desconocidos: 0

Mapa visual

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mostrar más
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent