Ursu Trojan

Karta wyników zagrożenia

Popularity Rank: 14,588
Poziom zagrożenia: 90 % (Wysoka)
Zainfekowane komputery: 105,065
Pierwszy widziany: September 15, 2015
Ostatnio widziany: November 8, 2025
Systemy operacyjne, których dotyczy problem: Windows

Ursu to groźny trojan, który infiltruje twój komputer bez twojej wiedzy i zgody, często wykorzystując luki systemowe i luki w zabezpieczeniach. Można go pobrać z uszkodzonych stron internetowych lub załączników wiadomości e-mail z niezaufanych źródeł. Uzbrojone pliki mogą pochodzić z różnych typów, takich jak .exe, .pif, .avi, a nawet .jpg.

Po zainstalowaniu Ursu pozostaje ukryty w tle i prawdopodobnie wykonuje różne szkodliwe funkcje, które umożliwiają cyberprzestępcom uzyskanie pełnej kontroli nad systemem ofiary. Groźne możliwości trojana Ursu mogą obejmować usuwanie plików, instalowanie dodatkowego złośliwego oprogramowania, zbieranie haseł, zmianę ustawień systemowych i monitorowanie aktywności komputera. Ponieważ Ursu nie ma zdolności do replikacji, użytkownicy komputerów muszą podjąć kroki w celu ochrony swoich maszyn przed nim, aby zapobiec jego instalacji na swoich komputerach.

Jak szkodliwe są zagrożenia, takie jak trojan Ursu

Zagrożenie trojanem to złośliwe oprogramowanie, które może zostać wstrzyknięte do legalnego oprogramowania lub plików lub zamaskowane jako legalne oprogramowanie lub pliki, które zwykle rozprzestrzenia się poprzez udostępnianie plików, pobieranie lub wiadomości e-mail. Po wejściu do komputera może spowodować szkody, wyłączając funkcje systemowe, przejmując dane osobowe, uzyskując dostęp do innych urządzeń podłączonych do sieci lub zapewniając swoim operatorom zdalny dostęp do zaatakowanego urządzenia.

Zwykle konie trojańskie są wykorzystywane do zapewniania hakerom dostępu do urządzenia użytkownika, przejmowania kontroli nad jego zasobami i otwierania okazji do dalszych ataków, takich jak ransomware i kradzież danych. W niektórych przypadkach są one wdrażane przez hakerów w celu przeprowadzania ataków typu Distributed Denial of Service (DDoS) na sieci i strony internetowe. Alternatywnie, mogą one zostać użyte do zainstalowania na komputerach PC dodatkowego niebezpiecznego oprogramowania, takiego jak keyloggery, koparki kryptowalut itp.

Jak uniknąć ataków Ursu Trojan?

Aktualizowanie wszystkich zainstalowanych programów pomaga chronić przed lukami w zabezpieczeniach, których celem są osoby atakujące. Dotyczy to nie tylko systemu operacyjnego, ale także wszelkich aplikacji, które możesz mieć, takich jak przeglądarki lub programy pocztowe. Rutynowe tworzenie kopii zapasowych ważnych danych może zapewnić łatwy sposób na przywrócenie utraconych danych na wypadek, gdyby coś się stało z powodu infiltracji komputera przez szkodliwe narzędzie.

Bardzo ważne jest również, aby zawsze zachować ostrożność podczas klikania łączy wysyłanych w niechcianych wiadomościach e-mail — taktyka ta jest często stosowana przez osoby atakujące, które próbują nakłonić użytkowników do pobrania uszkodzonych plików. Jeśli otrzymujesz podejrzane wiadomości e-mail zawierające załączniki od nieznanych nadawców, staraj się nie wchodzić z nimi w interakcje, dopóki nie zweryfikujesz legalności ich nadawców.

Szczegóły rejestru

Ursu Trojan może utworzyć następujący wpis rejestru lub wpisy rejestru:
Regexp file mask
%LOCALAPPDATA%\petgame.exe
%UserProfile%\Local Settings\Application Data\petgame.exe
%windir%\branding\[RANDOM CHARACTERS].png

Raport z analizy

Informacje ogólne

Family Name: Trojan.Ursu.A
Signature status: No Signature

Known Samples

MD5: 05028cb6c42afa3c0f88162fa4ed96cd
SHA1: f89be7fece20f436fd5552e904f971b0bcde99e3
SHA256: 4505DFE008D464402C753E1C1FCF1E4EB5D1B486E52BF67FFBE525148383E6E2
Rozmiar pliku: 740.86 KB, 740864 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Icons

Windows PE Version Information

Imię Wartość
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

File Traits

  • .NET
  • x86

Files Modified

File Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\rmm41wz.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\rmm41wz.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\sgt41kb.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\sgt41kb.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\noi55bm.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\noi55bm.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\seb00mz.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\seb00mz.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
Show More
c:\users\user\appdata\local\temp\ixp002.tmp\kyo67cp.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp002.tmp\kyo67cp.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp002.tmp\mti66.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp002.tmp\mti66.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp002.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Registry Modifications

Key::Value Dane API Name
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ygrbwppu\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ygrbwppu\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup2 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ygrbwppu\AppData\Local\Temp\IXP002.TMP\" RegNtPreCreateKey

Windows API Usage

Category API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Shell Command Execution

C:\Users\Ygrbwppu\AppData\Local\Temp\IXP000.TMP\sgt41Kb.exe
C:\Users\Ygrbwppu\AppData\Local\Temp\IXP001.TMP\sEB00mZ.exe
C:\Users\Ygrbwppu\AppData\Local\Temp\IXP002.TMP\kYo67Cp.exe

Popularne

Najczęściej oglądane

Ładowanie...