Trojan.ShellcodeRunner.TN
Trojan.ShellcodeRunner.TN è un nome di rilevamento utilizzato per identificare un tipo di malware di tipo cavallo di Troia progettato per caricare ed eseguire shellcode su un computer infetto. Lo shellcode è un piccolo frammento di codice macchina che gli aggressori utilizzano per compiere azioni dannose, e un "runner" di questo tipo agisce come meccanismo di distribuzione che attiva tale codice una volta raggiunto il sistema. Come la maggior parte delle minacce nella categoria dei Trojan, questo rilevamento non si manifesta apertamente; al contrario, nasconde il suo vero scopo dietro file o processi apparentemente innocui, rappresentando un serio rischio per gli utenti comuni che potrebbero non notare nulla di insolito finché il danno non è già stato fatto.
Sommario
Cosa fa questa minaccia
I Trojan classificati come varianti di ShellcodeRunner vengono in genere utilizzati come fase di caricamento piuttosto che come payload finale. Il loro compito principale è quello di eseguire codice dannoso in memoria, che può quindi scaricare o decomprimere ulteriori componenti dannosi sul dispositivo. Questa tecnica è comunemente usata per eludere il rilevamento, poiché lo shellcode può essere eseguito direttamente in memoria senza lasciare molte tracce sul disco rigido. Una volta attivo, questo tipo di Trojan può essere utilizzato per installare ulteriore malware, come software per il furto di informazioni, ransomware, backdoor o altri programmi indesiderati, a seconda degli obiettivi dell'attaccante.
Come solitamente si installa sui computer
I trojan di questa categoria si diffondono generalmente tramite metodi ingannevoli piuttosto che sfruttando una singola vulnerabilità specifica. I percorsi di infezione tipici includono allegati email dannosi, download di software fasulli, applicazioni crackate o piratate, siti web compromessi, annunci pubblicitari malevoli o programmi di installazione che aggiungono silenziosamente componenti extra durante l'installazione. Poiché i trojan non si auto-replicano, si affidano all'inganno dell'utente per indurlo ad aprire o eseguire il file infetto, oppure vengono installati silenziosamente da un altro malware già presente nel sistema.
Rischi per l’utente
Poiché questo Trojan è spesso uno strumento di diffusione per altri codici dannosi, il vero pericolo risiede in ciò che introduce successivamente sul dispositivo. I potenziali rischi includono il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al computer, l'installazione di ulteriore malware, il degrado delle prestazioni del sistema e l'esposizione a ulteriori attacchi come la crittografia dei dati o la corruzione del sistema. Poiché in alcuni casi lo shellcode può essere eseguito con privilegi elevati, il computer compromesso potrebbe anche essere utilizzato come punto d'appoggio per intrusioni di rete più ampie se fa parte di un ambiente aziendale o condiviso.
Segni di infezione
I trojan basati sull'esecuzione di shellcode sono generalmente progettati per essere furtivi, ma possono comunque comparire alcuni segnali di allarme, come ad esempio:
- Rallentamenti o picchi inspiegabili nell'utilizzo di CPU e memoria.
- Processi sconosciuti in esecuzione in background
- Gli strumenti di sicurezza vengono disabilitati o non si aggiornano
- Attività di rete o utilizzo dei dati inaspettati
- Comparsa di programmi nuovi o sconosciuti senza l'intervento dell'utente.
Come rimanere protetti
Gli utenti possono ridurre il rischio di infezione evitando di scaricare file da fonti non attendibili o non ufficiali, non aprendo allegati o link provenienti da email sconosciute o sospette, mantenendo aggiornati il sistema operativo e i software installati e prestando attenzione ai pacchetti software gratuiti o pirata. Eseguire regolarmente il backup dei file importanti, controllare periodicamente i programmi installati e gli elementi di avvio e utilizzare un software di sicurezza affidabile e aggiornato per la scansione del sistema può aiutare a rilevare e rimuovere minacce come Trojan.ShellcodeRunner.TN prima che causino danni significativi.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.ShellcodeRunner.TN |
|---|---|
| Stato della firma: | Self Signed |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
27f4490f243eb9eebb36a6d391901c8d
SHA1:
c04d6bf9f2f21d4ff8784e731469eb6445b35897
SHA256:
49C94317B4995330F4ABE8B090AAF9671F08B819F6A8CB61272DB4C390173D4D
Dimensione del file:
2.76 MB.2755360 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| SK HYNIX NAND PRODUCT SOLUTIONS CORP. | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
Caratteristiche dei file
- dll
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 9,295 |
|---|---|
| Blocchi potenzialmente dannosi: | 15 |
| Blocchi consentiti: | 7,851 |
| Blocchi sconosciuti: | 1,429 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|