Tehdit Veritabanı Truvalılar Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR, güvenlik araçlarının bir sistemde işaretlediği bir Truva atı indirme türünü tanımlamak için kullanılan genel bir tespit adıdır. Bu genel bir sınıflandırma olduğundan, tek bir spesifik kötü amaçlı yazılım yerine, birbiriyle ilişkili tehditlerden oluşan bir aileyi temsil edebilir. Tam varyantından bağımsız olarak, temel amacı diğer Truva atı indirmeleriyle aynıdır: kullanıcının bilgisi veya onayı olmadan, bulaşmış bir bilgisayara sessizce ek kötü amaçlı yazılım yerleştirmek.

Bu Tehdit Ne Yapar?

Tipik bir Truva atı indirme programı olan Trojan.Downloader.Gen.AUR, kendi başına hasara neden olmak üzere tasarlanmamıştır. Bunun yerine, bir dağıtım mekanizması görevi görür. Bir sistemde aktif hale geldiğinde, genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuyla iletişim kurmaya ve daha fazla kötü amaçlı yazılım indirmeye çalışır. Bu ikincil enfeksiyonlar, saldırganların kampanyayı nasıl hedeflediğine bağlı olarak casus yazılım, fidye yazılımı, reklam yazılımı, bankacılık Truva atları veya diğer kötü amaçlı yazılım türlerini içerebilir.

Bu tür Truva atı indiricileri genellikle arka planda sessizce çalışmaya çalışır ve mümkün olduğunca uzun süre ek tehditler indirip yüklemeye devam edebilmek için belirgin belirtilerden kaçınır. Ayrıca sistem ayarlarını değiştirmeye, yeni dosyalar oluşturmaya veya kalıcılık mekanizmaları kurmaya çalışarak bilgisayar yeniden başlatıldıktan sonra bile çalışmaya devam edebilirler.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Truva atı indiricileri genellikle teknik güvenlik açıklarından yararlanmak yerine, aldatıcı veya dolaylı yöntemlerle yayılır. Bu tehdit kategorisi için yaygın bulaşma yolları genellikle şunlardır:

  • Fatura, kargo bildirimi veya diğer meşru görünümlü belgeler gibi gizlenmiş kötü amaçlı e-posta ekleri veya bağlantıları.
  • Güvenilmez web sitelerinden indirilen ücretsiz veya korsan yazılımlar için paketlenmiş kurulum dosyaları.
  • Sahte yazılım güncellemeleri veya popüler programların korsan sürümleri
  • Otomatik indirmeleri tetikleyen, güvenliği ihlal edilmiş veya kötü amaçlı web siteleri
  • Virüs bulaşmış çıkarılabilir sürücüler, örneğin USB bellekler

Bu dağıtım yöntemleri, kullanıcının bir dosya açması veya bir bağlantıya tıklaması gibi bir eylemde bulunması için kandırılmasına büyük ölçüde dayandığından, dikkatli çevrimiçi davranış bu tür enfeksiyonlardan kaçınmada önemli bir rol oynar.

Kullanıcı İçin Riskler

Truva atı indiricilerinin asıl tehlikesi, sisteme sonrasında getirdiği zararlı yazılımlardır. Trojan.Downloader.Gen.AUR'un görevi diğer kötü amaçlı yazılımları indirmek olduğundan, enfekte olmuş bir bilgisayar kişisel ve finansal bilgileri çalan, fidye için dosyaları şifreleyen, tarayıcıyı ele geçiren veya makineyi daha fazla saldırı için kullanılan bir botnet'in parçası haline getiren tehditlere ev sahipliği yapabilir. Kullanıcılar ayrıca sistem performansında düşüş, beklenmedik ağ etkinliği ve gizlilik ihlallerine karşı artan riskle de karşılaşabilirler.

Enfeksiyon Belirtileri

Truva atı indiricileri gizli olacak şekilde tasarlanmıştır, bu nedenle belirgin uyarı işaretleri az olabilir. Bununla birlikte, kullanıcılar olağandışı ağ trafiği, sistemde beklenmedik programların görünmesi, daha yavaş performans, açık bir neden olmaksızın artan CPU veya disk kullanımı, güvenlik yazılımının beklenmedik şekilde devre dışı bırakılması veya arka planda çalışan yeni, bilinmeyen işlemler fark edebilirler.

Korunmanın Yolları

Trojan.Downloader.Gen.AUR gibi tehditlerle karşılaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini veya bağlantıları açmaktan kaçınmalı, yazılımları yalnızca resmi kaynaklardan indirmeli, işletim sistemini ve uygulamaları güncel tutmalı ve korsan yazılımlardan ve kırma araçlarından uzak durmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditlerin ek kötü amaçlı yazılımlar indirme şansı bulmadan önce tespit edilmesine ve kaldırılmasına yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da, sistemin tehlikeye girmesi durumunda hasarı sınırlamaya yardımcı olur.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Downloader.Gen.AUR
İmza durumu: Hash Mismatch

Bilinen Örnekler

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Dosya boyutu: 188.48 KB.188480 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Sürüm Bilgileri

isim Değer
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

Dijital İmzalar

İmzalayan Kök Durum
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

Dosya Özellikleri

  • dll
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 790
Potansiyel Olarak Zararlı Bloklar: 6
Beyaz Listeye Alınan Bloklar: 784
Bilinmeyen Bloklar: 0

Görsel Harita

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Benzer Aileler

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Daha Fazla Göster
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Kabuk Komutu Yürütme

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB