Banco de Dados de Ameaças Spam Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q é um nome de detecção usado para identificar um programa do tipo trojan escrito na Linguagem Intermediária da Microsoft (MSIL), o formato de tempo de execução de linguagem comum usado por aplicativos criados na estrutura .NET. Como o nome sugere, essa ameaça está associada a atividades relacionadas a spam, o que significa que geralmente é projetada para ajudar a distribuir mensagens em massa indesejadas ou maliciosas, em vez de danificar diretamente os arquivos no computador infectado.

O que essa ameaça faz

Os programas detectados como Trojan.MSIL.Spammer.Q geralmente operam silenciosamente em segundo plano após a instalação, sem o conhecimento ou consentimento do usuário. Ameaças dessa categoria são comumente usadas para transformar uma máquina infectada em uma ferramenta para o envio de spam, muitas vezes como parte de uma rede maior de computadores comprometidos e controlados remotamente por cibercriminosos. Em muitos casos, esses trojans também podem ser usados para coletar endereços de e-mail ou listas de contatos armazenadas no sistema, que são então utilizadas para expandir ainda mais as campanhas de spam. Como esse é um comportamento típico dessa categoria de ameaça, e não uma ação confirmada e documentada desse arquivo específico, os usuários devem considerar qualquer detecção desse trojan como um sinal de atividade potencialmente indesejada ou maliciosa que precisa ser tratada imediatamente.

Como geralmente chega aos computadores

Como a maioria dos trojans, o Trojan.MSIL.Spammer.Q normalmente não se propaga sozinho. Em vez disso, ele geralmente utiliza métodos de distribuição enganosos, como anexos maliciosos em e-mails, downloads agrupados de sites não confiáveis, softwares crackeados ou pirateados, atualizações de software falsas e links compartilhados por meio de mensagens de spam ou sites comprometidos. Os usuários frequentemente instalam o trojan sem saber, abrindo um anexo infectado ou executando um arquivo baixado que parece legítimo, mas que secretamente contém o código malicioso.

Riscos para o usuário

Ter esse trojan em um sistema pode expor o usuário a diversos riscos. O computador infectado pode ser usado sem o conhecimento do proprietário para enviar spam, o que pode levar ao bloqueio ou inclusão do endereço IP ou da conta de e-mail da máquina em listas negras por provedores de e-mail e serviços de segurança. Isso pode fazer com que e-mails legítimos enviados do dispositivo sejam bloqueados ou marcados como spam. Além disso, trojans dessa categoria podem, às vezes, servir como porta de entrada para o download de outros malwares, aumentando potencialmente o risco de comprometimento adicional, roubo de dados ou problemas de desempenho no dispositivo afetado.

Sinais de infecção

Como os cavalos de Troia são projetados para operar de forma furtiva, as infecções nem sempre são óbvias. No entanto, possíveis sinais de alerta incluem lentidão inesperada no desempenho do sistema ou da rede, atividade de rede ou e-mail de saída anormalmente alta, contatos relatando o recebimento de mensagens estranhas da conta de e-mail do usuário, software de segurança sinalizando arquivos suspeitos e processos desconhecidos consumindo recursos do sistema. Qualquer um desses sinais pode indicar a presença de um cavalo de Troia relacionado a spam ou programa indesejado semelhante.

Como se manter protegido

Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, baixar softwares apenas de fontes oficiais e confiáveis e manter o sistema operacional e os aplicativos instalados atualizados. Utilizar uma solução de segurança confiável e atualizada e realizar verificações regulares do sistema pode ajudar a detectar e remover ameaças como essa antes que causem danos. Também é prudente ter cautela com downloads gratuitos, softwares piratas e pop-ups que solicitam a instalação imediata de atualizações ou plug-ins, pois esses são vetores comuns de infecções por trojans.

Relatório de análise

Informação geral

Nome de família: Trojan.MSIL.Spammer.Q
Status da assinatura: No Signature

Amostras conhecidas

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Tamanho do Arquivo: 1.06 MB.1059840 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Características do arquivo

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Informações do bloco

Total de blocos: 489
Blocos potencialmente maliciosos: 100
Blocos permitidos: 311
Blocos desconhecidos: 78

Mapa visual

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Arquivos modificados

Arquivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Modificações no Registro

Chave::Valor Dados Nome da API
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Utilização da API do Windows

Categoria API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Execução de comandos do shell

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040