Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ é um nome de detecção genérico usado por scanners de segurança para identificar um tipo de programa cavalo de Troia classificado como downloader. Os programas agrupados sob essa detecção não são projetados para causar danos diretamente; em vez disso, seu objetivo principal é se conectar secretamente a servidores remotos e baixar arquivos maliciosos adicionais para um computador infectado. Como detalhes técnicos específicos sobre essa variante em particular não estão disponíveis, as informações abaixo refletem o comportamento típico de cavalos de Troia downloaders como categoria, e não fatos confirmados sobre essa ameaça específica.
Índice
O que essa ameaça faz
Assim como outros membros da família de Trojans downloaders, o Trojan.Downloader.Gen.ASQ geralmente opera silenciosamente em segundo plano após ser ativado em um sistema. Sua principal função é estabelecer uma conexão com um servidor remoto controlado por cibercriminosos e baixar outros programas maliciosos, que podem incluir spyware, ransomware, adware ou outros Trojans. Alguns downloaders também podem alterar as configurações do sistema, criar novos arquivos ou tentar manter a persistência para continuarem em execução mesmo após a reinicialização do computador. Como o objetivo final do payload baixado pode variar, o impacto geral de uma infecção pode variar de pequenos incômodos a sérias perdas de dados ou comprometimento do sistema.
Como geralmente chega aos computadores
Os downloaders de cavalos de Troia como este geralmente se espalham por meio de métodos enganosos, em vez de explorar vulnerabilidades óbvias. As rotas de infecção típicas incluem:
- Anexos ou links em e-mails de spam e mensagens de phishing disfarçados de faturas, avisos de envio ou outros documentos de aparência legítima.
- Pacotes de instalação para software gratuito ou pirateado, cracks e geradores de chaves.
- Atualizações de software falsas ou alertas pop-up que incentivam os usuários a baixar um componente de programa "ausente"
- Sites maliciosos ou comprometidos que acionam downloads automáticos
- Redes de compartilhamento de arquivos ponto a ponto e portais de download não oficiais
Como os cavalos de Troia dependem de enganar o usuário em vez de se replicarem sozinhos, hábitos de download descuidados geralmente são o principal fator que permite sua entrada em um sistema.
Riscos para o usuário
O maior perigo de um Trojan downloader é o que ele traz consigo. Uma vez conectado ao servidor remoto, ele pode instalar malware adicional sem qualquer ação do usuário, o que significa que a infecção visível pode se multiplicar rapidamente em diversos problemas distintos. Os riscos potenciais incluem roubo de informações pessoais ou financeiras, degradação do desempenho do sistema, publicidade indesejada, acesso remoto não autorizado e exposição a ransomware ou outras cargas maliciosas. Mesmo que o próprio downloader pareça inofensivo, os programas que ele instala posteriormente podem ser muito mais prejudiciais.
Sinais de infecção
Os downloaders de trojan são projetados para evitar a detecção, portanto, os sinais de infecção costumam ser sutis. Os usuários podem notar lentidão inexplicável, aumento da atividade de rede mesmo quando ociosos, processos desconhecidos em execução no gerenciador de tarefas, novos programas ou barras de ferramentas do navegador que não foram instalados intencionalmente, software de segurança sendo desativado inesperadamente ou pop-ups e redirecionamentos frequentes. Uma queda repentina no desempenho do sistema, combinada com qualquer um desses sintomas, pode indicar a presença de um downloader ou do malware adicional que ele instalou.
Como se manter protegido
Reduzir o risco de infecção começa com hábitos online cautelosos: evite abrir anexos ou clicar em links de e-mails desconhecidos ou inesperados, baixe softwares apenas de fontes oficiais ou confiáveis e mantenha-se longe de aplicativos piratas e ferramentas de cracking. Manter o sistema operacional e os aplicativos instalados atualizados ajuda a fechar brechas de segurança que malwares podem explorar. Executar softwares de segurança confiáveis e atualizados e realizar verificações regulares do sistema pode ajudar a detectar e remover ameaças como esta antes que elas tenham a chance de baixar cargas maliciosas adicionais. Fazer backup de arquivos importantes regularmente também limita os danos caso um dispositivo seja infectado.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Downloader.Gen.ASQ |
|---|---|
| Status da assinatura: | Hash Mismatch |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Tamanho do Arquivo:
163.46 KB.163464 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Características do arquivo
- dll
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 696 |
|---|---|
| Blocos potencialmente maliciosos: | 9 |
| Blocos permitidos: | 687 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|