Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q是一个检测名称,用于识别用 Microsoft 中间语言 (MSIL) 编写的木马程序。MSIL 是基于 .NET 框架构建的应用程序所使用的通用语言运行时格式。顾名思义,这种威胁与垃圾邮件活动相关,这意味着它通常旨在帮助分发不需要的或恶意的批量邮件,而不是直接破坏受感染计算机上的文件。
目录
这种威胁会造成什么影响?
被检测为 Trojan.MSIL.Spammer.Q 的程序通常在安装后会在后台静默运行,用户对此毫不知情或未经许可。此类威胁通常用于将受感染的计算机变成发送垃圾邮件或消息的工具,通常是网络犯罪分子远程控制的大型受感染计算机网络的一部分。在许多情况下,此类木马程序还可用于收集系统中存储的电子邮件地址或联系人列表,然后利用这些信息进一步扩大垃圾邮件活动。由于这是此类威胁的典型行为,而非该特定文件已确认的、有据可查的行为,因此用户应将检测到此类木马程序视为潜在的恶意活动迹象,需要立即处理。
它通常是如何进入电脑的
与大多数木马程序一样,Trojan.MSIL.Spammer.Q 通常不会自行传播。相反,它通常依赖于欺骗性的传播方式,例如恶意电子邮件附件、来自不可信网站的捆绑下载、破解或盗版软件、虚假软件更新,以及通过垃圾邮件或被入侵的网站分享的链接。用户往往会在不知不觉中安装该木马程序,例如打开受感染的附件或运行看似合法但暗藏恶意代码的下载文件。
用户面临的风险
系统中存在此类木马程序会给用户带来多种风险。受感染的计算机可能在用户不知情的情况下被用于发送垃圾邮件,这会导致计算机的 IP 地址或电子邮件帐户被电子邮件服务提供商和安全服务机构标记或列入黑名单。这会导致从该设备发送的合法电子邮件被拦截或标记为垃圾邮件。此外,此类木马程序有时还会充当其他恶意软件的入口,从而可能增加受感染设备遭受进一步攻击、数据被盗或出现性能问题的风险。
感染迹象
由于木马程序旨在隐蔽运行,因此感染并不总是显而易见。然而,一些可能的预警信号包括:系统或网络性能意外下降、异常高的出站网络或电子邮件活动、联系人报告收到来自用户电子邮件帐户的可疑邮件、安全软件标记可疑文件以及不熟悉的进程占用系统资源。任何这些迹象都可能表明存在与垃圾邮件相关的木马程序或类似的恶意程序。
如何做好防护
为降低感染风险,用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,仅从官方和信誉良好的来源下载软件,并保持操作系统和已安装应用程序的更新。运行可靠且最新的安全解决方案并定期进行系统扫描,有助于在此类威胁造成损害之前将其检测并清除。此外,谨慎对待免费下载、破解软件以及敦促立即安装更新或插件的弹出提示也十分重要,因为这些都是木马病毒感染的常见途径。
分析报告
一般信息
| 姓: | Trojan.MSIL.Spammer.Q |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
文件大小:
1.06 MB,1059840字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
文件特征
- .NET
- .sdata
- NewLateBinding
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 489 |
|---|---|
| 潜在恶意块: | 100 |
| 白名单区块: | 311 |
| 未知区块: | 78 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|