Banco de Dados de Ameaças Troianos Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR é um nome de detecção genérico usado para identificar um tipo de Trojan downloader que foi sinalizado por ferramentas de segurança em um sistema. Por ser uma classificação genérica, pode representar uma família de ameaças relacionadas, em vez de um único malware específico. Independentemente da variante exata, seu objetivo principal é o mesmo de outros Trojan downloaders: instalar silenciosamente softwares maliciosos adicionais em um computador infectado sem o conhecimento ou consentimento do usuário.

O que essa ameaça faz

Como é típico de downloaders de trojans, o Trojan.Downloader.Gen.AUR não foi projetado para causar danos por si só. Em vez disso, ele atua como um mecanismo de entrega. Uma vez ativo em um sistema, ele geralmente tenta contatar um servidor remoto controlado por cibercriminosos e baixar outras cargas maliciosas. Essas infecções secundárias podem incluir spyware, ransomware, adware, trojans bancários ou outras formas de malware, dependendo do objetivo dos atacantes por trás da campanha.

Os downloaders de trojans como este geralmente tentam operar silenciosamente em segundo plano, evitando sintomas óbvios para que possam continuar baixando e instalando ameaças adicionais pelo maior tempo possível. Eles também podem tentar modificar as configurações do sistema, criar novos arquivos ou estabelecer mecanismos de persistência para que continuem em execução mesmo após a reinicialização do computador.

Como geralmente chega aos computadores

Os downloaders de cavalos de Troia geralmente se espalham por meio de métodos enganosos ou indiretos, em vez de explorar apenas falhas técnicas. Os caminhos de infecção comuns para essa categoria de ameaça geralmente incluem:

  • Anexos ou links maliciosos em e-mails disfarçados de faturas, avisos de envio ou outros documentos de aparência legítima.
  • Instaladores agrupados para software gratuito ou pirateado baixado de sites não confiáveis.
  • Atualizações de software falsas ou versões crackeadas de programas populares
  • Sites comprometidos ou maliciosos que acionam downloads automáticos
  • Dispositivos removíveis infectados, como pen drives.

Como esses métodos de distribuição dependem muito de enganar o usuário para que ele realize alguma ação, como abrir um arquivo ou clicar em um link, um comportamento online cuidadoso desempenha um papel fundamental na prevenção desse tipo de infecção.

Riscos para o usuário

O principal perigo de um Trojan downloader reside no que ele instala posteriormente no sistema. Como a função do Trojan.Downloader.Gen.AUR é baixar outros malwares, um computador infectado pode acabar hospedando ameaças que roubam informações pessoais e financeiras, criptografam arquivos para exigir resgate, sequestram o navegador ou transformam a máquina em parte de uma botnet usada para ataques subsequentes. Os usuários também podem sofrer com a degradação do desempenho do sistema, atividade de rede inesperada e maior exposição a violações de privacidade.

Sinais de infecção

Os downloaders de trojan são projetados para serem furtivos, portanto, pode haver poucos sinais de alerta óbvios. No entanto, os usuários podem notar tráfego de rede incomum, programas inesperados aparecendo no sistema, desempenho mais lento, aumento do uso da CPU ou do disco sem uma causa aparente, software de segurança sendo desativado inesperadamente ou novos processos desconhecidos sendo executados em segundo plano.

Como se manter protegido

Para reduzir o risco de encontrar ameaças como o Trojan.Downloader.Gen.AUR, os usuários devem evitar abrir anexos de e-mail ou links de remetentes desconhecidos ou inesperados, baixar softwares apenas de fontes oficiais, manter o sistema operacional e os aplicativos atualizados e evitar softwares piratas e ferramentas de cracking. Executar um software de segurança confiável e atualizado e realizar verificações regulares do sistema pode ajudar a detectar e remover essas ameaças antes que elas tenham a chance de baixar cargas maliciosas adicionais. Manter backups regulares de arquivos importantes também ajuda a limitar os danos caso o sistema seja comprometido.

Relatório de análise

Informação geral

Nome de família: Trojan.Downloader.Gen.AUR
Status da assinatura: Hash Mismatch

Amostras conhecidas

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Tamanho do Arquivo: 188.48 KB.188480 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informações sobre a versão do Windows PE

Nome Valor
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

Assinaturas digitais

Signatário Raiz Status
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

Características do arquivo

  • dll
  • x86

Informações do bloco

Total de blocos: 790
Blocos potencialmente maliciosos: 6
Blocos permitidos: 784
Blocos desconhecidos: 0

Mapa visual

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Mostrar mais
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Execução de comandos do shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB