Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ è un nome di rilevamento generico utilizzato dagli scanner di sicurezza per identificare un tipo di programma Trojan classificato come downloader. I programmi raggruppati sotto questo rilevamento non sono progettati per causare danni diretti; il loro scopo principale è piuttosto quello di connettersi segretamente a server remoti e scaricare ulteriori file dannosi sul computer infetto. Poiché non sono disponibili specifiche tecniche dettagliate su questa particolare variante, le informazioni riportate di seguito riflettono il comportamento tipico dei Trojan downloader in generale, piuttosto che dati confermati su questa specifica minaccia.
Sommario
Cosa fa questa minaccia
Come altri membri della famiglia dei Trojan downloader, Trojan.Downloader.Gen.ASQ, una volta attivo su un sistema, opera in genere silenziosamente in background. Il suo compito principale è quello di stabilire una connessione con una posizione remota controllata da criminali informatici e scaricare altri programmi dannosi, che possono includere spyware, ransomware, adware o altri Trojan. Alcuni downloader possono anche modificare le impostazioni di sistema, creare nuovi file o tentare di mantenere la persistenza per continuare a funzionare anche dopo il riavvio del computer. Poiché l'obiettivo finale del payload scaricato può variare, l'impatto complessivo di un'infezione può andare da fastidi relativamente minori a gravi perdite di dati o compromissione del sistema.
Come solitamente si installa sui computer
I trojan come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando vulnerabilità evidenti. I tipici percorsi di infezione includono:
- Allegati o link in email di spam e messaggi di phishing camuffati da fatture, avvisi di spedizione o altri documenti dall'aspetto legittimo
- Pacchetti di installazione per software gratuiti o pirata, crack e generatori di chiavi.
- Falsi aggiornamenti software o avvisi pop-up che invitano gli utenti a scaricare un componente del programma "mancante".
- Siti web dannosi o compromessi che attivano download automatici
- Reti di condivisione file peer-to-peer e portali di download non ufficiali
Poiché i Trojan si basano sull'inganno dell'utente piuttosto che sull'autoreplicazione, le abitudini di download imprudenti sono solitamente il fattore principale che consente loro di infiltrarsi in un sistema.
Rischi per l’utente
Il pericolo maggiore di un Trojan downloader risiede in ciò che porta con sé. Una volta connesso al suo server remoto, può installare ulteriore malware senza che l'utente debba intervenire, il che significa che l'infezione visibile può rapidamente moltiplicarsi in diversi problemi distinti. I potenziali rischi includono il furto di informazioni personali o finanziarie, il degrado delle prestazioni del sistema, la visualizzazione di pubblicità indesiderata, l'accesso remoto non autorizzato e l'esposizione a ransomware o altri payload dannosi. Anche se il downloader in sé sembra innocuo, i programmi che installa successivamente possono essere molto più dannosi.
Segni di infezione
I trojan downloader sono progettati per eludere il rilevamento, quindi i segni di infezione sono spesso subdoli. Gli utenti potrebbero notare rallentamenti inspiegabili, un aumento dell'attività di rete anche in stato di inattività, processi sconosciuti in esecuzione nel Task Manager, nuovi programmi o barre degli strumenti del browser installati involontariamente, la disattivazione inaspettata del software di sicurezza o frequenti pop-up e reindirizzamenti. Un improvviso calo delle prestazioni del sistema, combinato con uno qualsiasi di questi sintomi, può indicare la presenza di un downloader o di ulteriore malware installato da esso.
Come rimanere protetti
Ridurre il rischio di infezione inizia con abitudini online prudenti: evitate di aprire allegati o cliccare su link provenienti da email sconosciute o inaspettate, scaricate software solo da fonti ufficiali o affidabili e state alla larga da applicazioni pirata e strumenti di cracking. Mantenere aggiornati il sistema operativo e le applicazioni installate aiuta a colmare le lacune di sicurezza che i malware possono sfruttare. L'utilizzo di un software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce come questa prima che abbiano la possibilità di scaricare ulteriori payload dannosi. Eseguire regolarmente il backup dei file importanti limita inoltre i danni nel caso in cui un dispositivo venga infettato.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Downloader.Gen.ASQ |
|---|---|
| Stato della firma: | Hash Mismatch |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Dimensione del file:
163.46 KB.163464 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Caratteristiche dei file
- dll
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 696 |
|---|---|
| Blocchi potenzialmente dannosi: | 9 |
| Blocchi consentiti: | 687 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|