Trojan.MSIL.Spammer.Q

К CagedTech году в Спам, Трояны году
Опубликовано:

Trojan.MSIL.Spammer.Q — это название, используемое для идентификации троянской программы, написанной на языке Microsoft Intermediate Language (MSIL), общем формате среды выполнения, используемом приложениями, созданными на платформе .NET. Как следует из названия, эта угроза связана со спамом, то есть она, как правило, предназначена для распространения нежелательных или вредоносных массовых сообщений, а не для непосредственного повреждения файлов на зараженном компьютере.

Что делает эта угроза

Программы, обнаруженные как Trojan.MSIL.Spammer.Q, обычно работают незаметно в фоновом режиме после установки, без ведома и согласия пользователя. Угрозы этой категории часто используются для превращения зараженного компьютера в инструмент для рассылки спам-писем или сообщений, часто в рамках более крупной сети скомпрометированных компьютеров, удаленно управляемых киберпреступниками. Во многих случаях такие трояны также могут использоваться для сбора адресов электронной почты или списков контактов, хранящихся в системе, которые затем используются для дальнейшего расширения спам-кампаний. Поскольку это типичное поведение для данной категории угроз, а не подтвержденное, задокументированное действие этого конкретного файла, пользователям следует рассматривать любое обнаружение этого трояна как признак потенциально нежелательной или вредоносной активности, требующей незамедлительного устранения.

Как это обычно попадает на компьютеры

Как и большинство троянов, Trojan.MSIL.Spammer.Q обычно не распространяется самостоятельно. Вместо этого он часто использует обманные методы доставки, такие как вредоносные вложения в электронные письма, загрузки из ненадежных веб-сайтов, взломанное или пиратское программное обеспечение, поддельные обновления программного обеспечения и ссылки, распространяемые через спам-сообщения или скомпрометированные веб-сайты. Пользователи часто неосознанно устанавливают троян, открывая зараженное вложение или запуская загруженный файл, который выглядит легитимным, но на самом деле содержит вредоносную нагрузку.

Риски для пользователя

Наличие этого трояна в системе может подвергнуть пользователя ряду рисков. Заражённый компьютер может использоваться без ведома владельца для рассылки спама, что может привести к тому, что IP-адрес или почтовый аккаунт компьютера будут помечены или внесены в чёрный список почтовыми провайдерами и службами безопасности. Это может привести к блокировке или пометке как спам легитимных писем, отправленных с устройства. Кроме того, трояны этой категории иногда могут выступать в качестве шлюза для загрузки дополнительного вредоносного ПО, потенциально увеличивая риск дальнейшей компрометации, кражи данных или проблем с производительностью на заражённом устройстве.

Признаки инфекции

Поскольку трояны созданы для скрытой работы, заражение не всегда очевидно. Однако к возможным предупреждающим признакам относятся неожиданное замедление работы системы или сети, необычно высокая исходящая сетевая или почтовая активность, сообщения от контактов о получении странных сообщений с почтового ящика пользователя, обнаружение подозрительных файлов программами безопасности, а также незнакомые процессы, потребляющие системные ресурсы. Любой из этих признаков может указывать на наличие трояна, связанного со спамом, или подобной нежелательной программы.

Как обеспечить свою безопасность

Чтобы снизить риск заражения, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных и надежных источников, а также поддерживать операционную систему и установленные приложения в актуальном состоянии. Использование надежного и актуального решения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они причинят вред. Также следует проявлять осторожность с бесплатными загрузками, взломанным программным обеспечением и всплывающими окнами, призывающими к немедленной установке обновлений или плагинов, поскольку это распространенные пути распространения троянских программ.

Аналитический отчет

Главная Информация

Фамилия: Trojan.MSIL.Spammer.Q
Статус подписи: No Signature

Известные образцы

MD5: 31a35d8fe2a035405b6e3998fa71755c
ША1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Размер файла: 1.06 MB, 1059840 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Характеристики файла

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Информация о блоке

Всего блоков: 489
Потенциально вредоносные блоки: 100
Блоки, внесенные в белый список: 311
Неизвестные блоки: 78

Визуальная карта

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Файлы изменены

Файл Атрибуты
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Использование API Windows

Категория API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Выполнение команд оболочки

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040