Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q é um nome de detecção usado para identificar um programa do tipo trojan escrito na Linguagem Intermediária da Microsoft (MSIL), o formato de tempo de execução de linguagem comum usado por aplicativos criados na estrutura .NET. Como o nome sugere, essa ameaça está associada a atividades relacionadas a spam, o que significa que geralmente é projetada para ajudar a distribuir mensagens em massa indesejadas ou maliciosas, em vez de danificar diretamente os arquivos no computador infectado.
Índice
O que essa ameaça faz
Os programas detectados como Trojan.MSIL.Spammer.Q geralmente operam silenciosamente em segundo plano após a instalação, sem o conhecimento ou consentimento do usuário. Ameaças dessa categoria são comumente usadas para transformar uma máquina infectada em uma ferramenta para o envio de spam, muitas vezes como parte de uma rede maior de computadores comprometidos e controlados remotamente por cibercriminosos. Em muitos casos, esses trojans também podem ser usados para coletar endereços de e-mail ou listas de contatos armazenadas no sistema, que são então utilizadas para expandir ainda mais as campanhas de spam. Como esse é um comportamento típico dessa categoria de ameaça, e não uma ação confirmada e documentada desse arquivo específico, os usuários devem considerar qualquer detecção desse trojan como um sinal de atividade potencialmente indesejada ou maliciosa que precisa ser tratada imediatamente.
Como geralmente chega aos computadores
Como a maioria dos trojans, o Trojan.MSIL.Spammer.Q normalmente não se propaga sozinho. Em vez disso, ele geralmente utiliza métodos de distribuição enganosos, como anexos maliciosos em e-mails, downloads agrupados de sites não confiáveis, softwares crackeados ou pirateados, atualizações de software falsas e links compartilhados por meio de mensagens de spam ou sites comprometidos. Os usuários frequentemente instalam o trojan sem saber, abrindo um anexo infectado ou executando um arquivo baixado que parece legítimo, mas que secretamente contém o código malicioso.
Riscos para o usuário
Ter esse trojan em um sistema pode expor o usuário a diversos riscos. O computador infectado pode ser usado sem o conhecimento do proprietário para enviar spam, o que pode levar ao bloqueio ou inclusão do endereço IP ou da conta de e-mail da máquina em listas negras por provedores de e-mail e serviços de segurança. Isso pode fazer com que e-mails legítimos enviados do dispositivo sejam bloqueados ou marcados como spam. Além disso, trojans dessa categoria podem, às vezes, servir como porta de entrada para o download de outros malwares, aumentando potencialmente o risco de comprometimento adicional, roubo de dados ou problemas de desempenho no dispositivo afetado.
Sinais de infecção
Como os cavalos de Troia são projetados para operar de forma furtiva, as infecções nem sempre são óbvias. No entanto, possíveis sinais de alerta incluem lentidão inesperada no desempenho do sistema ou da rede, atividade de rede ou e-mail de saída anormalmente alta, contatos relatando o recebimento de mensagens estranhas da conta de e-mail do usuário, software de segurança sinalizando arquivos suspeitos e processos desconhecidos consumindo recursos do sistema. Qualquer um desses sinais pode indicar a presença de um cavalo de Troia relacionado a spam ou programa indesejado semelhante.
Como se manter protegido
Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, baixar softwares apenas de fontes oficiais e confiáveis e manter o sistema operacional e os aplicativos instalados atualizados. Utilizar uma solução de segurança confiável e atualizada e realizar verificações regulares do sistema pode ajudar a detectar e remover ameaças como essa antes que causem danos. Também é prudente ter cautela com downloads gratuitos, softwares piratas e pop-ups que solicitam a instalação imediata de atualizações ou plug-ins, pois esses são vetores comuns de infecções por trojans.
Relatório de análise
Informação geral
| Nome de família: | Trojan.MSIL.Spammer.Q |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Tamanho do Arquivo:
1.06 MB.1059840 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
Características do arquivo
- .NET
- .sdata
- NewLateBinding
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 489 |
|---|---|
| Blocos potencialmente maliciosos: | 100 |
| Blocos permitidos: | 311 |
| Blocos desconhecidos: | 78 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|