Database delle minacce Trojan Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ è un nome di rilevamento generico utilizzato dagli scanner di sicurezza per identificare un tipo di programma Trojan classificato come downloader. I programmi raggruppati sotto questo rilevamento non sono progettati per causare danni diretti; il loro scopo principale è piuttosto quello di connettersi segretamente a server remoti e scaricare ulteriori file dannosi sul computer infetto. Poiché non sono disponibili specifiche tecniche dettagliate su questa particolare variante, le informazioni riportate di seguito riflettono il comportamento tipico dei Trojan downloader in generale, piuttosto che dati confermati su questa specifica minaccia.

Cosa fa questa minaccia

Come altri membri della famiglia dei Trojan downloader, Trojan.Downloader.Gen.ASQ, una volta attivo su un sistema, opera in genere silenziosamente in background. Il suo compito principale è quello di stabilire una connessione con una posizione remota controllata da criminali informatici e scaricare altri programmi dannosi, che possono includere spyware, ransomware, adware o altri Trojan. Alcuni downloader possono anche modificare le impostazioni di sistema, creare nuovi file o tentare di mantenere la persistenza per continuare a funzionare anche dopo il riavvio del computer. Poiché l'obiettivo finale del payload scaricato può variare, l'impatto complessivo di un'infezione può andare da fastidi relativamente minori a gravi perdite di dati o compromissione del sistema.

Come solitamente si installa sui computer

I trojan come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando vulnerabilità evidenti. I tipici percorsi di infezione includono:

  • Allegati o link in email di spam e messaggi di phishing camuffati da fatture, avvisi di spedizione o altri documenti dall'aspetto legittimo
  • Pacchetti di installazione per software gratuiti o pirata, crack e generatori di chiavi.
  • Falsi aggiornamenti software o avvisi pop-up che invitano gli utenti a scaricare un componente del programma "mancante".
  • Siti web dannosi o compromessi che attivano download automatici
  • Reti di condivisione file peer-to-peer e portali di download non ufficiali

Poiché i Trojan si basano sull'inganno dell'utente piuttosto che sull'autoreplicazione, le abitudini di download imprudenti sono solitamente il fattore principale che consente loro di infiltrarsi in un sistema.

Rischi per l’utente

Il pericolo maggiore di un Trojan downloader risiede in ciò che porta con sé. Una volta connesso al suo server remoto, può installare ulteriore malware senza che l'utente debba intervenire, il che significa che l'infezione visibile può rapidamente moltiplicarsi in diversi problemi distinti. I potenziali rischi includono il furto di informazioni personali o finanziarie, il degrado delle prestazioni del sistema, la visualizzazione di pubblicità indesiderata, l'accesso remoto non autorizzato e l'esposizione a ransomware o altri payload dannosi. Anche se il downloader in sé sembra innocuo, i programmi che installa successivamente possono essere molto più dannosi.

Segni di infezione

I trojan downloader sono progettati per eludere il rilevamento, quindi i segni di infezione sono spesso subdoli. Gli utenti potrebbero notare rallentamenti inspiegabili, un aumento dell'attività di rete anche in stato di inattività, processi sconosciuti in esecuzione nel Task Manager, nuovi programmi o barre degli strumenti del browser installati involontariamente, la disattivazione inaspettata del software di sicurezza o frequenti pop-up e reindirizzamenti. Un improvviso calo delle prestazioni del sistema, combinato con uno qualsiasi di questi sintomi, può indicare la presenza di un downloader o di ulteriore malware installato da esso.

Come rimanere protetti

Ridurre il rischio di infezione inizia con abitudini online prudenti: evitate di aprire allegati o cliccare su link provenienti da email sconosciute o inaspettate, scaricate software solo da fonti ufficiali o affidabili e state alla larga da applicazioni pirata e strumenti di cracking. Mantenere aggiornati il sistema operativo e le applicazioni installate aiuta a colmare le lacune di sicurezza che i malware possono sfruttare. L'utilizzo di un software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce come questa prima che abbiano la possibilità di scaricare ulteriori payload dannosi. Eseguire regolarmente il backup dei file importanti limita inoltre i danni nel caso in cui un dispositivo venga infettato.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Downloader.Gen.ASQ
Stato della firma: Hash Mismatch

Campioni noti

MD5: 8cffb79773e500d47b542ddccc57d9b0
SHA1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Dimensione del file: 163.46 KB.163464 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

Firme digitali

Firmatario Radice Stato
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

Caratteristiche dei file

  • dll
  • x86

Informazioni sul blocco

Blocchi totali: 696
Blocchi potenzialmente dannosi: 9
Blocchi consentiti: 687
Blocchi sconosciuti: 0

Mappa visiva

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Mostra altro
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Esecuzione di comandi shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB