Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q è un nome di rilevamento utilizzato per identificare un programma di tipo trojan scritto in Microsoft Intermediate Language (MSIL), il formato di runtime del linguaggio comune utilizzato dalle applicazioni basate sul framework .NET. Come suggerisce il nome, questa minaccia è associata ad attività legate allo spam, il che significa che è generalmente progettata per distribuire messaggi di massa indesiderati o dannosi piuttosto che per danneggiare direttamente i file sul computer infetto.
Sommario
Cosa fa questa minaccia
I programmi identificati come Trojan.MSIL.Spammer.Q, una volta installati, operano in background in modo silenzioso, all'insaputa e senza il consenso dell'utente. Le minacce di questa categoria vengono comunemente utilizzate per trasformare un computer infetto in uno strumento per l'invio di email o messaggi di spam, spesso nell'ambito di una rete più ampia di computer compromessi e controllati da remoto da criminali informatici. In molti casi, questi trojan possono essere utilizzati anche per raccogliere indirizzi email o elenchi di contatti memorizzati nel sistema, che vengono poi impiegati per espandere ulteriormente le campagne di spam. Poiché questo comportamento è tipico di questa categoria di minacce, piuttosto che un'azione confermata e documentata di questo specifico file, gli utenti dovrebbero considerare qualsiasi rilevamento di questo trojan come un segnale di attività potenzialmente indesiderata o dannosa che richiede un intervento tempestivo.
Come solitamente si installa sui computer
Come la maggior parte dei trojan, Trojan.MSIL.Spammer.Q in genere non si diffonde autonomamente. Si affida invece a metodi di distribuzione ingannevoli, come allegati email dannosi, download in bundle da siti web inaffidabili, software pirata o crackato, falsi aggiornamenti software e link condivisi tramite messaggi di spam o siti web compromessi. Gli utenti spesso installano inconsapevolmente il trojan aprendo un allegato infetto o eseguendo un file scaricato che sembra legittimo ma che in realtà contiene il malware.
Rischi per l’utente
La presenza di questo trojan su un sistema può esporre l'utente a diversi rischi. Il computer infetto potrebbe essere utilizzato all'insaputa del proprietario per inviare spam, con la conseguente segnalazione o inserimento in blacklist dell'indirizzo IP o dell'account di posta elettronica da parte dei provider di posta elettronica e dei servizi di sicurezza. Ciò potrebbe comportare il blocco o la segnalazione come spam di email legittime inviate dal dispositivo. Inoltre, i trojan di questa categoria possono talvolta fungere da porta d'accesso per il download di ulteriore malware, aumentando potenzialmente il rischio di ulteriori compromissioni, furto di dati o problemi di prestazioni sul dispositivo infetto.
Segni di infezione
Poiché i trojan sono progettati per operare in modo furtivo, le infezioni non sono sempre evidenti. Tuttavia, possibili segnali di allarme includono rallentamenti inaspettati delle prestazioni del sistema o della rete, un'attività di rete o di posta elettronica in uscita insolitamente elevata, contatti che segnalano di aver ricevuto messaggi strani dall'account di posta elettronica dell'utente, software di sicurezza che segnalano file sospetti e processi sconosciuti che consumano risorse di sistema. Ognuno di questi segnali può indicare la presenza di un trojan legato allo spam o di un programma indesiderato simile.
Come rimanere protetti
Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di aprire allegati e-mail o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali e affidabili e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di una soluzione di sicurezza affidabile e aggiornata e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce di questo tipo prima che causino danni. È inoltre consigliabile prestare attenzione ai download gratuiti, ai software pirata e ai pop-up che sollecitano l'installazione immediata di aggiornamenti o plug-in, poiché questi sono vettori comuni di infezioni da trojan.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Spammer.Q |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Dimensione del file:
1.06 MB.1059840 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
Caratteristiche dei file
- .NET
- .sdata
- NewLateBinding
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 489 |
|---|---|
| Blocchi potenzialmente dannosi: | 100 |
| Blocchi consentiti: | 311 |
| Blocchi sconosciuti: | 78 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|