Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q, .NET framework üzerinde geliştirilen uygulamalar tarafından kullanılan ortak dil çalışma zamanı formatı olan Microsoft Ara Dili (MSIL) ile yazılmış bir truva atı türünü tanımlamak için kullanılan bir tespit adıdır. Adından da anlaşılacağı gibi, bu tehdit spam ile ilgili faaliyetlerle ilişkilidir; yani genellikle enfekte olmuş bilgisayardaki dosyalara doğrudan zarar vermekten ziyade istenmeyen veya kötü amaçlı toplu mesajların dağıtımına yardımcı olmak üzere tasarlanmıştır.
İçindekiler
Bu Tehdit Ne Yapar?
Trojan.MSIL.Spammer.Q olarak algılanan programlar, genellikle yüklendikten sonra kullanıcının bilgisi veya onayı olmadan arka planda sessizce çalışır. Bu kategorideki tehditler, genellikle siber suçlular tarafından uzaktan kontrol edilen daha büyük bir ele geçirilmiş bilgisayar ağının parçası olarak, bulaşmış bir makineyi spam e-posta veya mesaj gönderme aracı haline getirmek için kullanılır. Birçok durumda, bu tür truva atları, sistemde depolanan e-posta adreslerini veya iletişim listelerini toplamak için de kullanılabilir ve bunlar daha sonra spam kampanyalarını daha da genişletmek için kullanılır. Bu, bu tehdit kategorisi için tipik bir davranış olduğundan ve bu özel dosyanın doğrulanmış, belgelenmiş bir eylemi olmadığından, kullanıcılar bu truva atının tespitini, derhal ele alınması gereken potansiyel olarak istenmeyen veya kötü amaçlı bir faaliyetin işareti olarak değerlendirmelidir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Çoğu truva atı gibi, Trojan.MSIL.Spammer.Q da genellikle kendi başına yayılmaz. Bunun yerine, kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, korsan yazılımlar, sahte yazılım güncellemeleri ve spam mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan bağlantılar gibi aldatıcı dağıtım yöntemlerine güvenir. Kullanıcılar genellikle, meşru gibi görünen ancak gizlice kötü amaçlı yazılım içeren enfekte bir eki açarak veya indirilen bir dosyayı çalıştırarak truva atını farkında olmadan yüklerler.
Kullanıcı İçin Riskler
Bu truva atının sistemde bulunması, kullanıcıyı çeşitli risklere maruz bırakabilir. Virüs bulaşmış bilgisayar, sahibinin bilgisi olmadan spam göndermek için kullanılabilir; bu da makinenin IP adresinin veya e-posta hesabının e-posta sağlayıcıları ve güvenlik servisleri tarafından işaretlenmesine veya kara listeye alınmasına yol açabilir. Bu durum, cihazdan gönderilen meşru e-postaların engellenmesine veya spam olarak işaretlenmesine neden olabilir. Ayrıca, bu kategorideki truva atları bazen ek kötü amaçlı yazılımların indirilmesi için bir geçit görevi görebilir ve etkilenen cihazda daha fazla güvenlik ihlali, veri hırsızlığı veya performans sorunları riskini artırabilir.
Enfeksiyon Belirtileri
Truva atları gizlice çalışacak şekilde tasarlandığından, enfeksiyonlar her zaman açıkça belli olmaz. Bununla birlikte, olası uyarı işaretleri arasında sistem veya ağ performansında beklenmedik yavaşlamalar, alışılmadık derecede yüksek giden ağ veya e-posta etkinliği, kişilerin kullanıcının e-posta hesabından garip mesajlar aldığını bildirmesi, güvenlik yazılımının şüpheli dosyaları işaretlemesi ve sistem kaynaklarını tüketen bilinmeyen işlemler yer alır. Bu işaretlerden herhangi biri, spam ile ilgili bir truva atının veya benzer istenmeyen bir programın varlığını gösterebilir.
Korunmanın Yolları
Bulaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi ve saygın kaynaklardan indirmeli ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Güvenilir ve güncel bir güvenlik çözümü çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri zarar vermeden önce tespit etmeye ve kaldırmaya yardımcı olabilir. Ayrıca, ücretsiz indirmeler, korsan yazılımlar ve güncellemelerin veya eklentilerin hemen yüklenmesini isteyen açılır pencereler konusunda dikkatli olmak da akıllıca olacaktır, çünkü bunlar truva atı bulaşmaları için yaygın vektörlerdir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.MSIL.Spammer.Q |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Dosya boyutu:
1.06 MB.1059840 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
Dosya Özellikleri
- .NET
- .sdata
- NewLateBinding
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 489 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 100 |
| Beyaz Listeye Alınan Bloklar: | 311 |
| Bilinmeyen Bloklar: | 78 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|