Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR è un nome di rilevamento generico utilizzato per identificare un tipo di Trojan downloader segnalato dagli strumenti di sicurezza su un sistema. Trattandosi di una classificazione generica, può rappresentare una famiglia di minacce correlate piuttosto che un singolo malware specifico. Indipendentemente dalla variante esatta, il suo scopo principale è lo stesso degli altri Trojan downloader: installare silenziosamente software dannoso aggiuntivo su un computer infetto all'insaputa e senza il consenso dell'utente.
Sommario
Cosa fa questa minaccia
Come tipico dei downloader Trojan, Trojan.Downloader.Gen.AUR non è progettato per causare danni di per sé. Agisce invece come meccanismo di distribuzione. Una volta attivo su un sistema, in genere tenta di contattare un server remoto controllato da criminali informatici e scaricare ulteriori payload dannosi. Queste infezioni secondarie possono includere spyware, ransomware, adware, Trojan bancari o altre forme di malware, a seconda degli obiettivi che gli aggressori dietro la campagna intendono raggiungere.
I trojan come questo spesso cercano di operare silenziosamente in background, evitando sintomi evidenti per poter continuare a scaricare e installare ulteriori minacce il più a lungo possibile. Possono anche tentare di modificare le impostazioni di sistema, creare nuovi file o stabilire meccanismi di persistenza per continuare a funzionare anche dopo il riavvio del computer.
Come solitamente si insinua nei computer
I trojan si diffondono in genere attraverso metodi ingannevoli o indiretti, piuttosto che sfruttando esclusivamente falle tecniche. I percorsi di infezione più comuni per questa categoria di minacce includono:
- Allegati o link dannosi inviati tramite e-mail, camuffati da fatture, avvisi di spedizione o altri documenti dall'aspetto legittimo.
- Programmi di installazione inclusi in bundle per software gratuiti o software pirata scaricati da siti web inaffidabili.
- Aggiornamenti software falsi o versioni pirata di programmi popolari
- Siti web compromessi o dannosi che attivano download automatici
- Unità rimovibili infette, come le chiavette USB
Poiché questi metodi di distribuzione si basano in gran parte sull'inganno dell'utente, spingendolo a compiere determinate azioni, come aprire un file o cliccare su un link, un comportamento online prudente riveste un ruolo fondamentale nell'evitare infezioni di questo tipo.
Rischi per l’utente
Il pericolo principale di un Trojan downloader risiede in ciò che introduce successivamente nel sistema. Poiché il compito di Trojan.Downloader.Gen.AUR è quello di scaricare altro malware, un computer infetto potrebbe finire per ospitare minacce che rubano informazioni personali e finanziarie, crittografano file per chiedere un riscatto, dirottano il browser o trasformano la macchina in parte di una botnet utilizzata per ulteriori attacchi. Gli utenti potrebbero inoltre riscontrare un degrado delle prestazioni del sistema, attività di rete anomale e una maggiore esposizione a violazioni della privacy.
Segni di infezione
I trojan sono progettati per essere furtivi, quindi potrebbero esserci pochi segnali di allarme evidenti. Tuttavia, gli utenti potrebbero notare un traffico di rete insolito, la comparsa di programmi inattesi sul sistema, prestazioni più lente, un aumento dell'utilizzo della CPU o del disco senza una causa apparente, la disattivazione improvvisa del software di sicurezza o nuovi processi sconosciuti in esecuzione in background.
Come rimanere protetti
Per ridurre il rischio di imbattersi in minacce come Trojan.Downloader.Gen.AUR, gli utenti dovrebbero evitare di aprire allegati o link di posta elettronica provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali, mantenere aggiornati il sistema operativo e le applicazioni ed evitare software pirata e strumenti di cracking. L'utilizzo di un software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere tali minacce prima che abbiano la possibilità di scaricare ulteriori payload dannosi. Anche la creazione di backup regolari dei file importanti contribuisce a limitare i danni in caso di compromissione del sistema.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Downloader.Gen.AUR |
|---|---|
| Stato della firma: | Hash Mismatch |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Dimensione del file:
188.48 KB.188480 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Caratteristiche dei file
- dll
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 790 |
|---|---|
| Blocchi potenzialmente dannosi: | 6 |
| Blocchi consentiti: | 784 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|