Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR é um nome de detecção genérico usado para identificar um tipo de Trojan downloader que foi sinalizado por ferramentas de segurança em um sistema. Por ser uma classificação genérica, pode representar uma família de ameaças relacionadas, em vez de um único malware específico. Independentemente da variante exata, seu objetivo principal é o mesmo de outros Trojan downloaders: instalar silenciosamente softwares maliciosos adicionais em um computador infectado sem o conhecimento ou consentimento do usuário.
Índice
O que essa ameaça faz
Como é típico de downloaders de trojans, o Trojan.Downloader.Gen.AUR não foi projetado para causar danos por si só. Em vez disso, ele atua como um mecanismo de entrega. Uma vez ativo em um sistema, ele geralmente tenta contatar um servidor remoto controlado por cibercriminosos e baixar outras cargas maliciosas. Essas infecções secundárias podem incluir spyware, ransomware, adware, trojans bancários ou outras formas de malware, dependendo do objetivo dos atacantes por trás da campanha.
Os downloaders de trojans como este geralmente tentam operar silenciosamente em segundo plano, evitando sintomas óbvios para que possam continuar baixando e instalando ameaças adicionais pelo maior tempo possível. Eles também podem tentar modificar as configurações do sistema, criar novos arquivos ou estabelecer mecanismos de persistência para que continuem em execução mesmo após a reinicialização do computador.
Como geralmente chega aos computadores
Os downloaders de cavalos de Troia geralmente se espalham por meio de métodos enganosos ou indiretos, em vez de explorar apenas falhas técnicas. Os caminhos de infecção comuns para essa categoria de ameaça geralmente incluem:
- Anexos ou links maliciosos em e-mails disfarçados de faturas, avisos de envio ou outros documentos de aparência legítima.
- Instaladores agrupados para software gratuito ou pirateado baixado de sites não confiáveis.
- Atualizações de software falsas ou versões crackeadas de programas populares
- Sites comprometidos ou maliciosos que acionam downloads automáticos
- Dispositivos removíveis infectados, como pen drives.
Como esses métodos de distribuição dependem muito de enganar o usuário para que ele realize alguma ação, como abrir um arquivo ou clicar em um link, um comportamento online cuidadoso desempenha um papel fundamental na prevenção desse tipo de infecção.
Riscos para o usuário
O principal perigo de um Trojan downloader reside no que ele instala posteriormente no sistema. Como a função do Trojan.Downloader.Gen.AUR é baixar outros malwares, um computador infectado pode acabar hospedando ameaças que roubam informações pessoais e financeiras, criptografam arquivos para exigir resgate, sequestram o navegador ou transformam a máquina em parte de uma botnet usada para ataques subsequentes. Os usuários também podem sofrer com a degradação do desempenho do sistema, atividade de rede inesperada e maior exposição a violações de privacidade.
Sinais de infecção
Os downloaders de trojan são projetados para serem furtivos, portanto, pode haver poucos sinais de alerta óbvios. No entanto, os usuários podem notar tráfego de rede incomum, programas inesperados aparecendo no sistema, desempenho mais lento, aumento do uso da CPU ou do disco sem uma causa aparente, software de segurança sendo desativado inesperadamente ou novos processos desconhecidos sendo executados em segundo plano.
Como se manter protegido
Para reduzir o risco de encontrar ameaças como o Trojan.Downloader.Gen.AUR, os usuários devem evitar abrir anexos de e-mail ou links de remetentes desconhecidos ou inesperados, baixar softwares apenas de fontes oficiais, manter o sistema operacional e os aplicativos atualizados e evitar softwares piratas e ferramentas de cracking. Executar um software de segurança confiável e atualizado e realizar verificações regulares do sistema pode ajudar a detectar e remover essas ameaças antes que elas tenham a chance de baixar cargas maliciosas adicionais. Manter backups regulares de arquivos importantes também ajuda a limitar os danos caso o sistema seja comprometido.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Downloader.Gen.AUR |
|---|---|
| Status da assinatura: | Hash Mismatch |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Tamanho do Arquivo:
188.48 KB.188480 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Características do arquivo
- dll
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 790 |
|---|---|
| Blocos potencialmente maliciosos: | 6 |
| Blocos permitidos: | 784 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|