Trojan.Downloader.Gen.ATN

К CagedTech году в Трояны году
Опубликовано:

Trojan.Downloader.Gen.ATN — это общее название, используемое для идентификации типа вредоносных программ-троянов, классифицируемых как загрузчики. Угрозы, обнаруженные под этим общим названием, обычно имеют общие шаблоны вредоносного кода или поведение, связанные с программами, предназначенными для скрытой загрузки и установки дополнительных вредоносных файлов на компьютер жертвы. Поскольку это общее название, на конкретном компьютере, зараженном Trojan.Downloader.Gen.ATN, может работать любое количество вариантов, которые ведут себя немного по-разному, но основная цель остается той же: служить шлюзом для дальнейшего заражения.

Что делает эта угроза

Как это типично для троянских программ, Trojan.Downloader.Gen.ATN не предназначен для нанесения прямого, видимого ущерба самостоятельно. Вместо этого его основная задача — незаметно подключаться к удалённому серверу, контролируемому киберпреступниками, и загружать другие вредоносные программы. Эти программы могут включать в себя дополнительные трояны, программы-вымогатели, шпионское ПО, рекламное ПО или другие нежелательные программы. После загрузки дополнительного вредоносного ПО троян обычно устанавливает его незаметно, часто без каких-либо видимых подсказок или предупреждений, позволяя вторичным угрозам осуществлять свои собственные вредоносные действия, такие как кража данных, шифрование файлов или захват системных ресурсов.

Трояны этой категории часто пытаются закрепиться в зараженной системе, то есть стремятся обеспечить свою работу даже после перезагрузки компьютера. Они также могут пытаться отключить или обойти программное обеспечение безопасности, чтобы избежать обнаружения и удаления, что является распространенной чертой троянов, распространяемых путем загрузки вредоносного ПО.

Как это обычно попадает на компьютеры

Как и большинство троянских программ, эта угроза обычно основана на обмане, а не на использовании одних лишь технических уязвимостей. Распространенные методы заражения троянскими программами включают вредоносные вложения в электронные письма, замаскированные под легитимные документы или счета-фактуры, пакетные загрузки из неофициальных или пиратских источников программного обеспечения, поддельные обновления программного обеспечения и обманчивые ссылки на скомпрометированных или вредоносных веб-сайтах. Пользователей часто обманом заставляют открыть или запустить зараженный файл самостоятельно, полагая, что это безвредное или полезное программное обеспечение.

Риски для пользователя

Наличие троянского загрузчика в системе представляет значительный риск, поскольку открывает путь для дальнейших, потенциально более разрушительных заражений. В зависимости от того, какое дополнительное вредоносное ПО будет загружено, пользователи могут столкнуться с кражей данных, финансовыми потерями, кражей личных данных, нестабильностью системы или полной компрометацией своей личной и конфиденциальной информации. Поскольку загружаемые вредоносные программы могут различаться, полный масштаб ущерба часто непредсказуем на момент первоначального заражения.

Признаки инфекции

Поскольку троянские программы-загрузчики разработаны для скрытой работы, видимые симптомы могут быть минимальными или отсутствовать. Однако пользователи могут заметить необычную сетевую активность, неожиданное замедление работы системы, появление незнакомых программ в системе, увеличение количества всплывающих окон или перенаправлений в браузере, а также неожиданное отключение программного обеспечения безопасности. Любой из этих признаков может указывать на наличие этой или подобной угрозы.

Как обеспечить свою безопасность

Чтобы снизить риск заражения, пользователям следует избегать загрузки программного обеспечения из ненадежных или неофициальных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также обновлять операционную систему и приложения с помощью последних исправлений безопасности. Регулярное резервное копирование важных данных и использование надежных инструментов безопасности для сканирования на наличие угроз также могут помочь обнаружить и удалить такие трояны до того, как они смогут загрузить дополнительные вредоносные программы. Осторожность и информированность остаются одним из наиболее эффективных способов защиты от этого типа угроз.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Downloader.Gen.ATN
Статус подписи: No Signature

Известные образцы

MD5: 63c9f9f9f300984dd59791f1c589e98c
ША1: dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256: DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
Размер файла: 476.16 KB, 476160 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Comments Flavor=Retail
Company Name Microsoft Corporation
File Description ClickOnce
File Version 4.8.4084.0 built by: NET48REL1
Internal Name dfsvc.exe
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename dfsvc.exe
Private Build DDBLD502
Product Name Microsoft® .NET Framework
Product Version 4.8.4084.0

Характеристики файла

  • fptable
  • x64

Информация о блоке

Всего блоков: 1,972
Потенциально вредоносные блоки: 104
Блоки, внесенные в белый список: 1,833
Неизвестные блоки: 35

Визуальная карта

0 0 0 0 0 ? ? ? 0 0 0 x 0 0 x x x x x 0 x x x x ? x x x x 0 0 x x x x x ? ? x ? ? x ? ? 0 x ? ? ? ? ? ? ? x ? ? ? x ? ? ? ? ? ? ? ? x x x x 0 x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x 0 0 x x x ? ? x ? 0 x 0 0 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? x ? 0 0 ? 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x x x x x x 0 x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Файлы изменены

Файл Атрибуты
\device\namedpipe\kk1aegld7g\pipe\srvsvc Generic Read,Write Data,Write Attributes,Write extended,Append data

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAdjustPrivilegesToken
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateNamedPipeFile
Показать больше
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateUserProcess
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFlushBuffersFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtFsControlFile
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPrivilegeCheck
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryEvent
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • NtQuerySystemInformation
User Data Access
  • GetComputerNameEx
Other Suspicious
  • AdjustTokenPrivileges