Ammyy Admin
Cartão de pontuação de ameaças
EnigmaSoft Threat Scorecard
Os EnigmaSoft Threat Scorecards são relatórios de avaliação para diferentes ameaças de malware que foram coletadas e analisadas por nossa equipe de pesquisa. Os Scorecards de Ameaças da EnigmaSoft avaliam e classificam as ameaças usando várias métricas, incluindo fatores de risco reais e potenciais, tendências, frequência, prevalência e persistência. Os Scorecards de Ameaças da EnigmaSoft são atualizados regularmente com base em nossos dados e métricas de pesquisa e são úteis para uma ampla gama de usuários de computador, desde usuários finais que buscam soluções para remover malware de seus sistemas até especialistas em segurança que analisam ameaças.
Os Scorecards de Ameaças da EnigmaSoft exibem uma variedade de informações úteis, incluindo:
Classificação de Popularidade: A classificação de uma ameaça específica no Banco de Dados de Ameaças da EnigmaSoft.
Nível de gravidade: O nível de gravidade determinado de um objeto, representado numericamente, com base em nosso processo de modelagem de risco e pesquisa, conforme explicado em nossos Critérios de Avaliação de Ameaças .
Computadores infectados: O número de casos confirmados e suspeitos de uma determinada ameaça detectada em computadores infectados conforme relatado pelo SpyHunter.
Consulte também Critérios de Avaliação de Ameaças .
| Classificação de popularidade: | 558 |
| Nível da Ameaça: | 10 % (Normal) |
| Computadores infectados: | 267,313 |
| Visto pela Primeira Vez: | January 9, 2014 |
| Visto pela Última Vez: | September 25, 2026 |
| SO (s) Afetados: | Windows |
O AMMYY RAT é um Trojan de acesso remoto que já existe há um bom tempo. O AMMYY RAT existe de alguma forma desde o início de 2016. Variantes do AMMYY RAT estiveram envolvidas em diversos ataques de malware, desde ataques de malware sofisticados e de alto perfil a pequenas campanhas. Os ataques associados aos criminosos responsáveis pelo AMMYY RAT, conhecidos como TA505, foram realizados desde, pelo menos, 2014, e provavelmente antes.
Índice
Ataques Recentes Perpetrados pelo AMMYY RAT
Os ataques mais recentes envolvendo o AMMYY RAT foram detectados na primavera e no verão de 2018. Esses ataques do AMMYY RAT envolvem ataques de e-mail de spam corrompido, que incluem anexos de arquivos corrompidos que baixam e instalam o AMMYY RAT no computador da vítima. Os e-mails de spam usados para entregar o AMMYY RAT usarão endereços de e-mail falsificados, muitas vezes falsificando o domínio do próprio destinatário, na tentativa de fazer parecer que o e-mail está vindo de sua própria organização (aumentando a probabilidade de eles abrirem a mensagem) . Esses e-mails incluirão linhas de assunto vagas e genéricas, geralmente envolvendo dígitos aleatórios e uma palavra como 'Conta', 'Recibo' ou 'Fatura'. Uma vez que o AMMYY RAT é instalado, o AMMYY RAT assumirá o computador da vítima, possibilitando que os criminosos controlem o computador da vítima de um local remoto.
Como Funciona o AMMYY RAT
A versão 3 do Ammyy Admin, o precursor do AMMYY RAT, vazou na Dark Web. Usando o código-fonte dessa ameaça, os criminosos foram capazes de criar ameaças como o AMMYY RAT para realizar ataques. O AMMYY RAT tem vários recursos avançados, que incluem o seguinte:
- O AMMYY RAT pode ser usado para controlar o computador infectado diretamente de um local remoto.
- O AMMYY RAT pode ser usado para gerenciar os arquivos da vítima, realizando qualquer tipo de operação de arquivo e coletando dados, enviando esses arquivos para um servidor remoto.
- O AMMYY RAT tem suporte a proxy, que pode ajudar criminosos a usar o computador infectado como proxy para realizar outros ataques.
- O AMMYY RAT possui recursos de áudio de bate-papo, permitindo que os criminosos se comuniquem com a vítima ou espionem a vítima usando o microfone ou a webcam do computador infectado.
O Potencial dos Ataques do AMMYY RAT
Os ataques do AMMYY RAT têm o potencial de causar muitos danos, e o fato de que o código-fonte do AMMYY RAT agora está disponível na Dark Web prontamente significa que novas versões do AMMYY RAT e variantes desta ameaça podem ser lançadas mais freqüentemente. Esses ataques podem resultar em uma ampla variedade de efeitos, dependendo da intenção do criminoso. Os criminosos podem usar o AMMYY RAT para coletar dados, espionar vítimas ou assediar usuários de computador. O AMMYY RAT também pode ser usado em ataques de alto perfil para coletar dados proprietários ou para operações de ponta. RATs como o AMMYY RAT têm outro aplicativo, que é instalar outro malware nos computadores das vítimas. Usando RATs como o AMMYY RAT, os criminosos podem instalar mineradores de Bitcoin, ransomware, adware ou vários outros tipos de malware, que podem ser usados para monetizar o ataque, nos casos em que a vítima não possui dados que valham a pena para os criminosos coletarem particularmente .
Protegendo o Seu Computador contra Ameaças como o RATO AMMYY
A melhor proteção contra ameaças como o AMMYY RAT é ter um programa de segurança atualizado e eficaz, que protegerá o seu computador em tempo real. Além disso, você deve tomar precauções contra mensagens de e-mail de spam, porque elas são a principal forma de distribuição de ameaças como o AMMYY RAT.
Outros Nomes
3 fornecedores de segurança sinalizaram este arquivo como malicioso.
| Fornecedor de antivírus | Detecção |
|---|---|
| Kaspersky | not-a-virus:RemoteAdmin.Win32.Ammyy.an |
| Antiy-AVL | RemoteAdmin/Win32.Ammyy |
| AntiVir | SPR/RemoteAdmin.AG |
SpyHunter detecta e remove Ammyy Admin
Detalhes Sobre os Arquivos do Sistema
| # | Nome do arquivo | MD5 |
Detecções
Detecções: O número de casos confirmados e suspeitos de uma determinada ameaça detectada nos computadores infectados conforme relatado pelo SpyHunter.
|
|---|---|---|---|
| 1. | AA_v3[1].exe | 11bc606269a161555431bacf37f7c1e4 | 13,432 |
| 2. | CW2.exe | 5686a7032e37087f0fd082a04f727aad | 492 |
| 3. | ARE.SM | 84e4d318f5140e3ab182035aab3db603 | 41 |
| 4. | Ammyy Admin v3.exe | 7f7c2b7cf6c3e2c279af61a51014db14 | 6 |
| 5. | AMMYY_Admin[1].exe | 488df3646d78cdc4e68c25fcb3b6289b | 5 |
| 6. | AMMYY_Admin.exe | 221c2c1099923dc6348d7bc1a21d2a3b | 4 |
| 7. | AA_v3.2.exe | 1dd9262509f92afaa76f2be36f4a6693 | 2 |
| 8. | ammyy admin setup.exe | 9bfdaa941c5dd95f4bd1a8956d55c7fc | 2 |
| 9. | ammyy.exe |
Detalhes sobre o Registro
Diretórios
Ammyy Admin pode criar o seguinte diretório ou diretórios:
| %ALLUSERSPROFILE%\AMMYY |
| %ALLUSERSPROFILE%\Anwendungsdaten\AMMYY |
| %ALLUSERSPROFILE%\Application Data\AMMYY |
| %ALLUSERSPROFILE%\Dados de aplicativos\AMMYY |
| %ALLUSERSPROFILE%\Dane aplikacji\AMMYY |
| %ALLUSERSPROFILE%\Dati applicazioni\AMMYY |
| %ALLUSERSPROFILE%\Datos de programa\AMMYY |
Relatório de análise
Informação geral
| Nome de família: | PUP.Ammyy Admin |
|---|---|
| Status da assinatura: | Hash Mismatch |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
50d64ffeb08128d75bc388c7570cc770
SHA1:
31aa6cab8f8853d15c7e31f996733573dd7e20ec
SHA256:
FD1D7FD8C4B0E1BB8AED4D4386EE6F4ADB4C50D0ADE7CEACB27B122EE8AA1245
Tamanho do Arquivo:
657.89 KB.657893 bytes
|
|
MD5:
48025a8d472cb91a48cf581c57cd64cb
SHA1:
2d6e65ee1a18741172c00dace16672bb81ceba2a
SHA256:
3176D09DE81567A400E3CF1002466B35AA3683BD6AAF2B6E67E9063A022501BB
Tamanho do Arquivo:
722.74 KB.722736 bytes
|
|
MD5:
567f4e3137bf7dfa40a2be740c1dff49
SHA1:
ead7dbce3a78ac9ef4d80dd6ad1944608983bd67
SHA256:
53EF233B4674C51884B03E39066237DD6D8A0B596BABD5450E09D8702CEB39A5
Tamanho do Arquivo:
769.53 KB.769528 bytes
|
|
MD5:
0a063e10e576ec92adc0c56772c70377
SHA1:
167ec3faec5142909dc80c7faa7fa0d0e9b6a985
SHA256:
F8DC9874AB68593E36783AA5F3251012C4E57AB2310DBF36F88451EA29863EA8
Tamanho do Arquivo:
765.95 KB.765952 bytes
|
|
MD5:
8ec03e589eeee3d1b2564b7757489a79
SHA1:
b7d8c9a25b2587c252fd9aee3ddbc48dc5561fd0
SHA256:
0CB15FB01FD560335882B8378EF34F2723C503A36FB364B346580C7219BA7F36
Tamanho do Arquivo:
7.76 MB.7760009 bytes
|
Mostrar mais
|
MD5:
aac93a0671b4a1919ce91514481bb5e7
SHA1:
7549cb626c7e3e59f1ebd3325625ef7b19ed63a8
SHA256:
53752BE5D7FDA3B6D0CE86E09C1C5E1993023AC80F19CFEAB31F0D0FFB167750
Tamanho do Arquivo:
1.12 MB.1117833 bytes
|
|
MD5:
a55b6b3c7deb5fc72009c37c8a784388
SHA1:
06b18a176218533b511692c099a7ff3add734a80
SHA256:
3FED184C828A7FDA6E9ACB5BFBDEA3C19E72EDA0CC25F406DF62727F1ADF6EE8
Tamanho do Arquivo:
7.08 MB.7077021 bytes
|
|
MD5:
c0aae24f06c249b77f74d3fca6d6adf5
SHA1:
455e05ea454c985cc6cf8f80125d9003a789dcc8
SHA256:
27FD61EA0E5E2E9FC83E4E95EBA130B903CE71128F3556AAB2ABC09177E454FD
Tamanho do Arquivo:
8.54 MB.8542488 bytes
|
|
MD5:
58ac95fad169d1bfcbd978a0cf1ab167
SHA1:
a747c9e6fcd18a03483e063878bafea3f31721ad
SHA256:
E5F9DB64304E89A9C5EC767EF5B27E741329E59248826178B25DE39C7C1DED27
Tamanho do Arquivo:
743.70 KB.743704 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar mais
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Fidelity Club |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Ammyy LLC | COMODO RSA Certification Authority | Hash Mismatch |
| Ammyy | VeriSign Class 3 Code Signing 2010 CA | Hash Mismatch |
Características do arquivo
- HighEntropy
- Installer Manifest
- No Version Info
- RAR (In Overlay)
- WRARSFX
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 1,788 |
|---|---|
| Blocos potencialmente maliciosos: | 1,223 |
| Blocos permitidos: | 560 |
| Blocos desconhecidos: | 5 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Ammy.A
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\programdata\ammyy\hr | Generic Write,Read Attributes |
| c:\programdata\ammyy\hr3 | Generic Write,Read Attributes |
| c:\programdata\ammyy\settings3.bin | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-4pml7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-4pml7.tmp\_isetup\_shfoldr.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-4pml7.tmp\isxdl.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-c3hmv.tmp\b7d8c9a25b2587c252fd9aee3ddbc48dc5561fd0_0007760009.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-fim26.tmp\06b18a176218533b511692c099a7ff3add734a80_0007077021.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-o2ekc.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Mostrar mais
| c:\users\user\appdata\local\temp\is-o2ekc.tmp\_isetup\_shfoldr.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\64e3d1 | Generic Write,Read Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\ammyy\admin::hr | 絓獖ㅦ켟晨劽 | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr | 絓獖ㅦ켟晨劽 | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr3 | �0lS�@��p����Դ:� | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr3 | �0lS�@��p����Դ:� | RegNtPreCreateKey |
| HKLM\system\controlset001\control\safeboot\network\ammyyadmin_1184:: | Service | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr | 絓獖ㅦ㨖漬劽 | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr | 絓獖ㅦ㨖漬劽 | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr3 | �]#�x��%�,+�;YK | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr3 | �]#�x��%�,+�;YK | RegNtPreCreateKey |
| HKLM\system\controlset001\control\safeboot\network\ammyyadmin_d4c:: | Service | RegNtPreCreateKey |
Mostrar mais
| HKCU\software\ammyy\admin::hr | 絓獖ㅦ캎䓃馻劽 | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr | 絓獖ㅦ캎䓃馻劽 | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr3 | �[��5�Ba�<�-��%�4 | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr3 | �[��5�Ba�<�-��%�4 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\safeboot\network\ammyyadmin_1758:: | Service | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\explorer\advanced::hidden | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::antivirusoverride | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::antivirusdisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::firewalldisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::firewalloverride | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::updatesdisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center::uacdisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::antivirusoverride | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::antivirusdisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::firewalldisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::firewalloverride | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::updatesdisablenotify | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\security center\svc::uacdisablenotify | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings::globaluseroffline | RegNtPreCreateKey | |
| HKLM\software\microsoft\windows\currentversion\policies\system::enablelua | RegNtPreCreateKey | |
| HKLM\system\controlset001\services\sharedaccess\parameters\firewallpolicy\standardprofile::enablefirewall | RegNtPreCreateKey | |
| HKLM\system\controlset001\services\sharedaccess\parameters\firewallpolicy\standardprofile::donotallowexceptions | RegNtPreCreateKey | |
| HKLM\system\controlset001\services\sharedaccess\parameters\firewallpolicy\standardprofile::disablenotifications | RegNtPreCreateKey | |
| HKCU\software\qnco\6f318400::4f76fefc_ | RegNtPreCreateKey | |
| HKCU\software\qnco\6f318400::30a399d9_ | ࠀ鎏 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::f_52a2f6f | ⠃ࢬ | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::10_3b47de74 | 耒㧵 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::14_4f338648 | : | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::15_4f338648 | 㠔つ | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::1c_36f75301 | ꀚ襥 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::24_da2e906e | 䀀虃 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::25_da2e906e | 退댑 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::26_d640d89a | ��� | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::20_d4e9acec | 事 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::21_94d7cd82 | 塊翔 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::17_f7cdf346 | 鋶 | RegNtPreCreateKey |
| HKCU\software\qnco\6f318400::19_31520a8a | 頋 | RegNtPreCreateKey |
| HKCU\software\qnco::11_0 | 㣊ם | RegNtPreCreateKey |
| HKCU\software\qnco::12_0 | ዀ | RegNtPreCreateKey |
| HKCU\software\qnco::13_0 | 権ă | RegNtPreCreateKey |
| HKCU\software\qnco::14_0 | RegNtPreCreateKey | |
| HKCU\software\qnco::11_1 | ��� | RegNtPreCreateKey |
| HKCU\software\qnco::12_1 | ጳ㘲 | RegNtPreCreateKey |
| HKCU\software\qnco::13_1 | 夘㜱 | RegNtPreCreateKey |
| HKCU\software\qnco::14_1 | ㌱㘲 | RegNtPreCreateKey |
| HKCU\software\qnco::11_2 | 蔟첻 | RegNtPreCreateKey |
| HKCU\software\qnco::12_2 | 竘汤 | RegNtPreCreateKey |
| HKCU\software\qnco::13_2 | ో浧 | RegNtPreCreateKey |
| HKCU\software\qnco::14_2 | 晢汤 | RegNtPreCreateKey |
| HKCU\software\qnco::11_3 | �I_� | RegNtPreCreateKey |
| HKCU\software\qnco::12_3 | 뼻ꊖ | RegNtPreCreateKey |
| HKCU\software\qnco::13_3 | ꎕ | RegNtPreCreateKey |
| HKCU\software\qnco::14_3 | 馓ꊖ | RegNtPreCreateKey |
| HKCU\software\qnco::11_4 | ཱྀ | RegNtPreCreateKey |
| HKCU\software\qnco::12_4 | ��� | RegNtPreCreateKey |
| HKCU\software\qnco::13_4 | ��� | RegNtPreCreateKey |
| HKCU\software\qnco::14_4 | ���� | RegNtPreCreateKey |
| HKCU\software\qnco::11_5 | 鬥ﻠ | RegNtPreCreateKey |
| HKCU\software\qnco::12_5 | | RegNtPreCreateKey |
| HKCU\software\qnco::13_5 | 關 | RegNtPreCreateKey |
| HKCU\software\qnco::14_5 | | RegNtPreCreateKey |
| HKCU\software\qnco::11_6 | 㩹횈 | RegNtPreCreateKey |
| HKCU\software\qnco::12_6 | ⯐䔭 | RegNtPreCreateKey |
| HKCU\software\qnco::13_6 | 夏䐮 | RegNtPreCreateKey |
| HKCU\software\qnco::14_6 | ㌦䔭 | RegNtPreCreateKey |
| HKCU\software\qnco::11_7 | 缰絘 | RegNtPreCreateKey |
| HKCU\software\qnco::12_7 | 牿筟 | RegNtPreCreateKey |
| HKCU\software\qnco::13_7 | ౾穜 | RegNtPreCreateKey |
| HKCU\software\qnco::14_7 | 晗筟 | RegNtPreCreateKey |
| HKCU\software\qnco::11_8 | 䫗묹 | RegNtPreCreateKey |
| HKCU\software\qnco::12_8 | 酋놑 | RegNtPreCreateKey |
| HKCU\software\qnco::13_8 | 낒 | RegNtPreCreateKey |
| HKCU\software\qnco::14_8 | 馈놑 | RegNtPreCreateKey |
| HKCU\software\qnco::11_9 | 퐩 | RegNtPreCreateKey |
| HKCU\software\qnco::12_9 | f��� | RegNtPreCreateKey |
| HKCU\software\qnco::13_9 | Ꚑ | RegNtPreCreateKey |
| HKCU\software\qnco::14_9 | 첹 | RegNtPreCreateKey |
| HKCU\software\qnco::11_10 | 竔者 | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr | 絓獖ㅦ㌖辌팵劽 | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr | 絓獖ㅦ㌖辌팵劽 | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr3 | �y��(���F�t*��Z�֩� | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr3 | �y��(���F�t*��Z�֩� | RegNtPreCreateKey |
| HKLM\system\controlset001\control\safeboot\network\ammyyadmin_17f4:: | Service | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr | S}Vsf1��QؽR | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr | S}Vsf1��QؽR | RegNtPreCreateKey |
| HKCU\software\ammyy\admin::hr3 | �I��2`���1\��.��� | RegNtPreCreateKey |
| HKLM\software\wow6432node\ammyy\admin::hr3 | �I��2`���1\��.��� | RegNtPreCreateKey |
| HKLM\system\controlset001\control\safeboot\network\ammyyadmin_64c:: | Service | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Network Winsock2 |
|
| Service Control |
|
| Network Info Queried |
|
| Network Winsock |
|
| Network Wininet |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Other Suspicious |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
"C:\Users\Hdcvauam\AppData\Local\Temp\is-C3HMV.tmp\b7d8c9a25b2587c252fd9aee3ddbc48dc5561fd0_0007760009.tmp" /SL5="$18029C,7481208,56832,c:\users\user\downloads\b7d8c9a25b2587c252fd9aee3ddbc48dc5561fd0_0007760009"
|
"C:\Users\Stbbfmvk\AppData\Local\Temp\is-FIM26.tmp\06b18a176218533b511692c099a7ff3add734a80_0007077021.tmp" /SL5="$9031A,6833660,54272,c:\users\user\downloads\06b18a176218533b511692c099a7ff3add734a80_0007077021"
|