Tehdit Veritabanı İstenmeyen e-posta Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q, .NET framework üzerinde geliştirilen uygulamalar tarafından kullanılan ortak dil çalışma zamanı formatı olan Microsoft Ara Dili (MSIL) ile yazılmış bir truva atı türünü tanımlamak için kullanılan bir tespit adıdır. Adından da anlaşılacağı gibi, bu tehdit spam ile ilgili faaliyetlerle ilişkilidir; yani genellikle enfekte olmuş bilgisayardaki dosyalara doğrudan zarar vermekten ziyade istenmeyen veya kötü amaçlı toplu mesajların dağıtımına yardımcı olmak üzere tasarlanmıştır.

Bu Tehdit Ne Yapar?

Trojan.MSIL.Spammer.Q olarak algılanan programlar, genellikle yüklendikten sonra kullanıcının bilgisi veya onayı olmadan arka planda sessizce çalışır. Bu kategorideki tehditler, genellikle siber suçlular tarafından uzaktan kontrol edilen daha büyük bir ele geçirilmiş bilgisayar ağının parçası olarak, bulaşmış bir makineyi spam e-posta veya mesaj gönderme aracı haline getirmek için kullanılır. Birçok durumda, bu tür truva atları, sistemde depolanan e-posta adreslerini veya iletişim listelerini toplamak için de kullanılabilir ve bunlar daha sonra spam kampanyalarını daha da genişletmek için kullanılır. Bu, bu tehdit kategorisi için tipik bir davranış olduğundan ve bu özel dosyanın doğrulanmış, belgelenmiş bir eylemi olmadığından, kullanıcılar bu truva atının tespitini, derhal ele alınması gereken potansiyel olarak istenmeyen veya kötü amaçlı bir faaliyetin işareti olarak değerlendirmelidir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Çoğu truva atı gibi, Trojan.MSIL.Spammer.Q da genellikle kendi başına yayılmaz. Bunun yerine, kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, korsan yazılımlar, sahte yazılım güncellemeleri ve spam mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan bağlantılar gibi aldatıcı dağıtım yöntemlerine güvenir. Kullanıcılar genellikle, meşru gibi görünen ancak gizlice kötü amaçlı yazılım içeren enfekte bir eki açarak veya indirilen bir dosyayı çalıştırarak truva atını farkında olmadan yüklerler.

Kullanıcı İçin Riskler

Bu truva atının sistemde bulunması, kullanıcıyı çeşitli risklere maruz bırakabilir. Virüs bulaşmış bilgisayar, sahibinin bilgisi olmadan spam göndermek için kullanılabilir; bu da makinenin IP adresinin veya e-posta hesabının e-posta sağlayıcıları ve güvenlik servisleri tarafından işaretlenmesine veya kara listeye alınmasına yol açabilir. Bu durum, cihazdan gönderilen meşru e-postaların engellenmesine veya spam olarak işaretlenmesine neden olabilir. Ayrıca, bu kategorideki truva atları bazen ek kötü amaçlı yazılımların indirilmesi için bir geçit görevi görebilir ve etkilenen cihazda daha fazla güvenlik ihlali, veri hırsızlığı veya performans sorunları riskini artırabilir.

Enfeksiyon Belirtileri

Truva atları gizlice çalışacak şekilde tasarlandığından, enfeksiyonlar her zaman açıkça belli olmaz. Bununla birlikte, olası uyarı işaretleri arasında sistem veya ağ performansında beklenmedik yavaşlamalar, alışılmadık derecede yüksek giden ağ veya e-posta etkinliği, kişilerin kullanıcının e-posta hesabından garip mesajlar aldığını bildirmesi, güvenlik yazılımının şüpheli dosyaları işaretlemesi ve sistem kaynaklarını tüketen bilinmeyen işlemler yer alır. Bu işaretlerden herhangi biri, spam ile ilgili bir truva atının veya benzer istenmeyen bir programın varlığını gösterebilir.

Korunmanın Yolları

Bulaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi ve saygın kaynaklardan indirmeli ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Güvenilir ve güncel bir güvenlik çözümü çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri zarar vermeden önce tespit etmeye ve kaldırmaya yardımcı olabilir. Ayrıca, ücretsiz indirmeler, korsan yazılımlar ve güncellemelerin veya eklentilerin hemen yüklenmesini isteyen açılır pencereler konusunda dikkatli olmak da akıllıca olacaktır, çünkü bunlar truva atı bulaşmaları için yaygın vektörlerdir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.MSIL.Spammer.Q
İmza durumu: No Signature

Bilinen Örnekler

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Dosya boyutu: 1.06 MB.1059840 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Dosya Özellikleri

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 489
Potansiyel Olarak Zararlı Bloklar: 100
Beyaz Listeye Alınan Bloklar: 311
Bilinmeyen Bloklar: 78

Görsel Harita

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Değiştirilen Dosyalar

Dosya Özellikler
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Windows API Kullanımı

Kategori API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Kabuk Komutu Yürütme

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040