Trojan.Downloader.Gen.ASQ

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Downloader.Gen.ASQ هو اسم عام تستخدمه برامج فحص الأمان لتحديد نوع من برامج حصان طروادة المصنفة كبرامج تنزيل. البرامج المصنفة ضمن هذا النوع ليست مصممة لإحداث ضرر مباشر، بل هدفها الأساسي هو الاتصال سرًا بخوادم بعيدة وتنزيل ملفات ضارة إضافية على جهاز الكمبيوتر المصاب. نظرًا لعدم توفر تفاصيل تقنية دقيقة حول هذا النوع تحديدًا، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي لبرامج تنزيل حصان طروادة كفئة، وليست حقائق مؤكدة حول هذا التهديد تحديدًا.

ما يفعله هذا التهديد

على غرار برامج التنزيل الخبيثة الأخرى من عائلة أحصنة طروادة، يعمل برنامج Trojan.Downloader.Gen.ASQ عادةً في الخفاء في الخلفية بمجرد تفعيله على النظام. وتتمثل مهمته الرئيسية في إنشاء اتصال بموقع بعيد يتحكم فيه مجرمو الإنترنت، وتنزيل برامج ضارة أخرى، قد تشمل برامج التجسس، وبرامج الفدية، وبرامج الإعلانات المتسللة، أو حتى أحصنة طروادة إضافية. وقد تُجري بعض برامج التنزيل تغييرات على إعدادات النظام، أو تُنشئ ملفات جديدة، أو تُحاول الحفاظ على استمراريتها في العمل حتى بعد إعادة تشغيل الكمبيوتر. ونظرًا لاختلاف الهدف النهائي للبرامج الضارة التي يتم تنزيلها، فإن التأثير الإجمالي للإصابة قد يتراوح بين إزعاجات طفيفة نسبيًا إلى فقدان خطير للبيانات أو اختراق النظام.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج تنزيل برامج التجسس الخبيثة، مثل هذا البرنامج، عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات الأمنية الواضحة. تشمل طرق الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط الموجودة في رسائل البريد العشوائي والتصيد الاحتيالي، والتي تتنكر في صورة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
  • برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة، وبرامج اختراق، ومولدات مفاتيح.
  • تحديثات برامج وهمية أو تنبيهات منبثقة تحث المستخدمين على تنزيل مكون برنامج "مفقود".
  • مواقع ويب خبيثة أو مخترقة تُفعّل عمليات تنزيل تلقائية
  • شبكات مشاركة الملفات من نظير إلى نظير وبوابات التنزيل غير الرسمية

لأن برامج التجسس تعتمد على خداع المستخدم بدلاً من التكاثر الذاتي، فإن عادات التنزيل غير المسؤولة عادة ما تكون العامل الرئيسي الذي يسمح لها بالدخول إلى النظام.

المخاطر التي يتعرض لها المستخدم

يكمن الخطر الأكبر لبرامج التنزيل الخبيثة في ما تحمله معها. فبمجرد اتصالها بخادمها البعيد، قد تُثبّت برامج ضارة إضافية دون أي تدخل من المستخدم، ما يعني أن الإصابة الظاهرة قد تتفاقم بسرعة لتتحول إلى عدة مشاكل منفصلة. تشمل المخاطر المحتملة سرقة المعلومات الشخصية أو المالية، وتدهور أداء النظام، والإعلانات غير المرغوب فيها، والوصول عن بُعد غير المصرح به، والتعرض لبرامج الفدية أو غيرها من البرامج الضارة المدمرة. حتى لو بدا برنامج التنزيل نفسه غير ضار، فإن البرامج التي يُثبّتها لاحقًا قد تكون أكثر ضررًا بكثير.

علامات العدوى

صُممت برامج تنزيل البرامج الضارة من نوع حصان طروادة لتجنب اكتشافها، لذا غالبًا ما تكون علامات الإصابة خفية. قد يلاحظ المستخدمون تباطؤًا غير مبرر، وزيادة في نشاط الشبكة حتى في وضع الخمول، وعمليات غير مألوفة تعمل في إدارة المهام، وبرامج أو أشرطة أدوات متصفح جديدة لم يتم تثبيتها عمدًا، وتعطيل برامج الحماية بشكل غير متوقع، أو ظهور نوافذ منبثقة وعمليات إعادة توجيه متكررة. يمكن أن يشير الانخفاض المفاجئ في أداء النظام، بالإضافة إلى أي من هذه الأعراض، إلى وجود برنامج تنزيل أو برامج ضارة إضافية قام بتثبيتها.

كيفية الحفاظ على الحماية

يبدأ تقليل خطر الإصابة باتباع عادات حذرة على الإنترنت: تجنب فتح المرفقات أو النقر على الروابط من رسائل البريد الإلكتروني المجهولة أو غير المتوقعة، وقم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وابتعد عن التطبيقات المقرصنة وأدوات الاختراق. يساعد تحديث نظام التشغيل والتطبيقات المثبتة باستمرار على سد الثغرات الأمنية التي يمكن للبرامج الضارة استغلالها. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد على اكتشاف التهديدات وإزالتها قبل أن تتاح لها فرصة تنزيل برامج ضارة إضافية. بالإضافة إلى ذلك، فإن النسخ الاحتياطي المنتظم للملفات المهمة يحد من الضرر في حال إصابة الجهاز.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Downloader.Gen.ASQ
حالة التوقيع: Hash Mismatch

عينات معروفة

MD5: 8cffb79773e500d47b542ddccc57d9b0
SHA1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
حجم الملف: 163.46 KB,163464 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

التوقيعات الرقمية

الموقع جذر حالة
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

سمات الملف

  • dll
  • x86

معلومات عن الكتلة

إجمالي الكتل: 696
الكتل التي يحتمل أن تكون ضارة: 9
الكتل المسموح بها: 687
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
عرض المزيد
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

تنفيذ أوامر شل

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB