Database delle minacce Trojan Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR è un nome di rilevamento generico utilizzato per identificare un tipo di Trojan downloader segnalato dagli strumenti di sicurezza su un sistema. Trattandosi di una classificazione generica, può rappresentare una famiglia di minacce correlate piuttosto che un singolo malware specifico. Indipendentemente dalla variante esatta, il suo scopo principale è lo stesso degli altri Trojan downloader: installare silenziosamente software dannoso aggiuntivo su un computer infetto all'insaputa e senza il consenso dell'utente.

Cosa fa questa minaccia

Come tipico dei downloader Trojan, Trojan.Downloader.Gen.AUR non è progettato per causare danni di per sé. Agisce invece come meccanismo di distribuzione. Una volta attivo su un sistema, in genere tenta di contattare un server remoto controllato da criminali informatici e scaricare ulteriori payload dannosi. Queste infezioni secondarie possono includere spyware, ransomware, adware, Trojan bancari o altre forme di malware, a seconda degli obiettivi che gli aggressori dietro la campagna intendono raggiungere.

I trojan come questo spesso cercano di operare silenziosamente in background, evitando sintomi evidenti per poter continuare a scaricare e installare ulteriori minacce il più a lungo possibile. Possono anche tentare di modificare le impostazioni di sistema, creare nuovi file o stabilire meccanismi di persistenza per continuare a funzionare anche dopo il riavvio del computer.

Come solitamente si insinua nei computer

I trojan si diffondono in genere attraverso metodi ingannevoli o indiretti, piuttosto che sfruttando esclusivamente falle tecniche. I percorsi di infezione più comuni per questa categoria di minacce includono:

  • Allegati o link dannosi inviati tramite e-mail, camuffati da fatture, avvisi di spedizione o altri documenti dall'aspetto legittimo.
  • Programmi di installazione inclusi in bundle per software gratuiti o software pirata scaricati da siti web inaffidabili.
  • Aggiornamenti software falsi o versioni pirata di programmi popolari
  • Siti web compromessi o dannosi che attivano download automatici
  • Unità rimovibili infette, come le chiavette USB

Poiché questi metodi di distribuzione si basano in gran parte sull'inganno dell'utente, spingendolo a compiere determinate azioni, come aprire un file o cliccare su un link, un comportamento online prudente riveste un ruolo fondamentale nell'evitare infezioni di questo tipo.

Rischi per l’utente

Il pericolo principale di un Trojan downloader risiede in ciò che introduce successivamente nel sistema. Poiché il compito di Trojan.Downloader.Gen.AUR è quello di scaricare altro malware, un computer infetto potrebbe finire per ospitare minacce che rubano informazioni personali e finanziarie, crittografano file per chiedere un riscatto, dirottano il browser o trasformano la macchina in parte di una botnet utilizzata per ulteriori attacchi. Gli utenti potrebbero inoltre riscontrare un degrado delle prestazioni del sistema, attività di rete anomale e una maggiore esposizione a violazioni della privacy.

Segni di infezione

I trojan sono progettati per essere furtivi, quindi potrebbero esserci pochi segnali di allarme evidenti. Tuttavia, gli utenti potrebbero notare un traffico di rete insolito, la comparsa di programmi inattesi sul sistema, prestazioni più lente, un aumento dell'utilizzo della CPU o del disco senza una causa apparente, la disattivazione improvvisa del software di sicurezza o nuovi processi sconosciuti in esecuzione in background.

Come rimanere protetti

Per ridurre il rischio di imbattersi in minacce come Trojan.Downloader.Gen.AUR, gli utenti dovrebbero evitare di aprire allegati o link di posta elettronica provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali, mantenere aggiornati il sistema operativo e le applicazioni ed evitare software pirata e strumenti di cracking. L'utilizzo di un software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere tali minacce prima che abbiano la possibilità di scaricare ulteriori payload dannosi. Anche la creazione di backup regolari dei file importanti contribuisce a limitare i danni in caso di compromissione del sistema.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Downloader.Gen.AUR
Stato della firma: Hash Mismatch

Campioni noti

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Dimensione del file: 188.48 KB.188480 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

Firme digitali

Firmatario Radice Stato
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

Caratteristiche dei file

  • dll
  • x86

Informazioni sul blocco

Blocchi totali: 790
Blocchi potenzialmente dannosi: 6
Blocchi consentiti: 784
Blocchi sconosciuti: 0

Mappa visiva

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Mostra altro
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Esecuzione di comandi shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB