Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ — это общее название, используемое сканерами безопасности для идентификации троянских программ, классифицируемых как загрузчики. Программы, относящиеся к этой категории, не предназначены для непосредственного нанесения ущерба; вместо этого их основная цель — тайно подключаться к удалённым серверам и загружать дополнительные вредоносные файлы на заражённый компьютер. Поскольку подробные технические характеристики этого конкретного варианта недоступны, приведённая ниже информация отражает типичное поведение троянских загрузчиков как категории, а не подтверждённые факты об этой конкретной угрозе.
Оглавление
Что делает эта угроза
Как и другие представители семейства троянских программ-загрузчиков, Trojan.Downloader.Gen.ASQ обычно работает незаметно в фоновом режиме после активации в системе. Его основная задача — установить соединение с удаленным местоположением, контролируемым киберпреступниками, и загрузить другие вредоносные программы, которые могут включать шпионское ПО, программы-вымогатели, рекламное ПО или дополнительные трояны. Некоторые загрузчики также могут вносить изменения в системные настройки, создавать новые файлы или пытаться поддерживать свою активность, чтобы продолжать работу даже после перезагрузки компьютера. Поскольку конечная цель загружаемого вредоносного ПО может варьироваться, общее воздействие заражения может варьироваться от относительно незначительных неудобств до серьезной потери данных или компрометации системы.
Как это обычно попадает на компьютеры
Подобные троянские программы обычно распространяются обманным путем, а не путем использования броских уязвимостей. Типичные пути заражения включают:
- Вложения или ссылки в электронных письмах, содержащиеся в спаме и фишинговых сообщениях и замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными, могут быть обнаружены в качестве фишинговых.
- Пакеты установщиков для бесплатного или пиратского программного обеспечения, кряки и генераторы ключей.
- Поддельные обновления программного обеспечения или всплывающие уведомления, призывающие пользователей загрузить «отсутствующий» компонент программы.
- Вредоносные или скомпрометированные веб-сайты, запускающие автоматическую загрузку файлов.
- P2P-сети для обмена файлами и неофициальные порталы для скачивания.
Поскольку троянские программы полагаются на обман пользователя, а не на самовоспроизведение, основной причиной их проникновения в систему обычно являются неосторожные действия при загрузке.
Риски для пользователя
Самая большая опасность троянского загрузчика заключается в том, что он с собой несёт. После подключения к удалённому серверу он может установить дополнительное вредоносное ПО без каких-либо действий со стороны пользователя, а это значит, что видимое заражение может быстро перерасти в несколько отдельных проблем. Потенциальные риски включают кражу личной или финансовой информации, снижение производительности системы, нежелательную рекламу, несанкционированный удалённый доступ и заражение программами-вымогателями или другими деструктивными вредоносными программами. Даже если сам загрузчик кажется безобидным, программы, которые он устанавливает впоследствии, могут быть гораздо более опасными.
Признаки инфекции
Троянские программы-загрузчики созданы таким образом, чтобы избегать обнаружения, поэтому признаки заражения часто бывают незаметными. Пользователи могут заметить необъяснимое замедление работы системы, повышенную активность в сети даже в режиме ожидания, запуск незнакомых процессов в диспетчере задач, новые программы или панели инструментов браузера, которые не были установлены намеренно, неожиданное отключение программного обеспечения безопасности или частые всплывающие окна и перенаправления. Внезапное падение производительности системы в сочетании с любым из этих симптомов может указывать на наличие загрузчика или дополнительного вредоносного ПО, которое он установил.
Как обеспечить свою безопасность
Снижение риска заражения начинается с осторожного поведения в интернете: избегайте открытия вложений или перехода по ссылкам из неизвестных или неожиданных электронных писем, загружайте программное обеспечение только из официальных или надежных источников и держитесь подальше от пиратских приложений и инструментов для взлома. Регулярное обновление операционной системы и установленных приложений помогает устранить уязвимости в системе безопасности, которые могут быть использованы вредоносным ПО. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они успеют загрузить дополнительные вредоносные программы. Регулярное резервное копирование важных файлов также ограничивает ущерб в случае заражения устройства.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Downloader.Gen.ASQ |
|---|---|
| Статус подписи: | Hash Mismatch |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
ША1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Размер файла:
163.46 KB, 163464 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Цифровые подписи
Цифровые подписи
В этом разделе перечислены цифровые подписи, прикрепленные к образцам из этого семейства. При анализе и проверке цифровых подписей важно убедиться, что корневой орган, ответственный за подпись, является известным и заслуживающим доверия субъектом, а также что статус подписи является действительным. Вредоносное ПО часто подписывается ненадежными «самоподписанными» цифровыми подписями (которые могут быть легко созданы автором вредоносного ПО без проверки). Вредоносное ПО также может быть подписано легитимными подписями, имеющими недействительный статус, а также подписями от сомнительных корневых органов с поддельными или вводящими в заблуждение именами «подписывающих лиц».| Подписавший | Корень | Статус |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Характеристики файла
- dll
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 696 |
|---|---|
| Потенциально вредоносные блоки: | 9 |
| Блоки, внесенные в белый список: | 687 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|