Database delle minacce Spam Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q è un nome di rilevamento utilizzato per identificare un programma di tipo trojan scritto in Microsoft Intermediate Language (MSIL), il formato di runtime del linguaggio comune utilizzato dalle applicazioni basate sul framework .NET. Come suggerisce il nome, questa minaccia è associata ad attività legate allo spam, il che significa che è generalmente progettata per distribuire messaggi di massa indesiderati o dannosi piuttosto che per danneggiare direttamente i file sul computer infetto.

Cosa fa questa minaccia

I programmi identificati come Trojan.MSIL.Spammer.Q, una volta installati, operano in background in modo silenzioso, all'insaputa e senza il consenso dell'utente. Le minacce di questa categoria vengono comunemente utilizzate per trasformare un computer infetto in uno strumento per l'invio di email o messaggi di spam, spesso nell'ambito di una rete più ampia di computer compromessi e controllati da remoto da criminali informatici. In molti casi, questi trojan possono essere utilizzati anche per raccogliere indirizzi email o elenchi di contatti memorizzati nel sistema, che vengono poi impiegati per espandere ulteriormente le campagne di spam. Poiché questo comportamento è tipico di questa categoria di minacce, piuttosto che un'azione confermata e documentata di questo specifico file, gli utenti dovrebbero considerare qualsiasi rilevamento di questo trojan come un segnale di attività potenzialmente indesiderata o dannosa che richiede un intervento tempestivo.

Come solitamente si installa sui computer

Come la maggior parte dei trojan, Trojan.MSIL.Spammer.Q in genere non si diffonde autonomamente. Si affida invece a metodi di distribuzione ingannevoli, come allegati email dannosi, download in bundle da siti web inaffidabili, software pirata o crackato, falsi aggiornamenti software e link condivisi tramite messaggi di spam o siti web compromessi. Gli utenti spesso installano inconsapevolmente il trojan aprendo un allegato infetto o eseguendo un file scaricato che sembra legittimo ma che in realtà contiene il malware.

Rischi per l’utente

La presenza di questo trojan su un sistema può esporre l'utente a diversi rischi. Il computer infetto potrebbe essere utilizzato all'insaputa del proprietario per inviare spam, con la conseguente segnalazione o inserimento in blacklist dell'indirizzo IP o dell'account di posta elettronica da parte dei provider di posta elettronica e dei servizi di sicurezza. Ciò potrebbe comportare il blocco o la segnalazione come spam di email legittime inviate dal dispositivo. Inoltre, i trojan di questa categoria possono talvolta fungere da porta d'accesso per il download di ulteriore malware, aumentando potenzialmente il rischio di ulteriori compromissioni, furto di dati o problemi di prestazioni sul dispositivo infetto.

Segni di infezione

Poiché i trojan sono progettati per operare in modo furtivo, le infezioni non sono sempre evidenti. Tuttavia, possibili segnali di allarme includono rallentamenti inaspettati delle prestazioni del sistema o della rete, un'attività di rete o di posta elettronica in uscita insolitamente elevata, contatti che segnalano di aver ricevuto messaggi strani dall'account di posta elettronica dell'utente, software di sicurezza che segnalano file sospetti e processi sconosciuti che consumano risorse di sistema. Ognuno di questi segnali può indicare la presenza di un trojan legato allo spam o di un programma indesiderato simile.

Come rimanere protetti

Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di aprire allegati e-mail o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali e affidabili e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di una soluzione di sicurezza affidabile e aggiornata e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce di questo tipo prima che causino danni. È inoltre consigliabile prestare attenzione ai download gratuiti, ai software pirata e ai pop-up che sollecitano l'installazione immediata di aggiornamenti o plug-in, poiché questi sono vettori comuni di infezioni da trojan.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Spammer.Q
Stato della firma: No Signature

Campioni noti

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Dimensione del file: 1.06 MB.1059840 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Caratteristiche dei file

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Informazioni sul blocco

Blocchi totali: 489
Blocchi potenzialmente dannosi: 100
Blocchi consentiti: 311
Blocchi sconosciuti: 78

Mappa visiva

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

File modificati

File Attributi
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Modifiche al registro

Chiave::Valore Dati Nome API
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Esecuzione di comandi shell

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040