Trojan.Downloader.Gen.ASQ

К CagedTech году в Трояны году
Опубликовано:

Trojan.Downloader.Gen.ASQ — это общее название, используемое сканерами безопасности для идентификации троянских программ, классифицируемых как загрузчики. Программы, относящиеся к этой категории, не предназначены для непосредственного нанесения ущерба; вместо этого их основная цель — тайно подключаться к удалённым серверам и загружать дополнительные вредоносные файлы на заражённый компьютер. Поскольку подробные технические характеристики этого конкретного варианта недоступны, приведённая ниже информация отражает типичное поведение троянских загрузчиков как категории, а не подтверждённые факты об этой конкретной угрозе.

Что делает эта угроза

Как и другие представители семейства троянских программ-загрузчиков, Trojan.Downloader.Gen.ASQ обычно работает незаметно в фоновом режиме после активации в системе. Его основная задача — установить соединение с удаленным местоположением, контролируемым киберпреступниками, и загрузить другие вредоносные программы, которые могут включать шпионское ПО, программы-вымогатели, рекламное ПО или дополнительные трояны. Некоторые загрузчики также могут вносить изменения в системные настройки, создавать новые файлы или пытаться поддерживать свою активность, чтобы продолжать работу даже после перезагрузки компьютера. Поскольку конечная цель загружаемого вредоносного ПО может варьироваться, общее воздействие заражения может варьироваться от относительно незначительных неудобств до серьезной потери данных или компрометации системы.

Как это обычно попадает на компьютеры

Подобные троянские программы обычно распространяются обманным путем, а не путем использования броских уязвимостей. Типичные пути заражения включают:

  • Вложения или ссылки в электронных письмах, содержащиеся в спаме и фишинговых сообщениях и замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными, могут быть обнаружены в качестве фишинговых.
  • Пакеты установщиков для бесплатного или пиратского программного обеспечения, кряки и генераторы ключей.
  • Поддельные обновления программного обеспечения или всплывающие уведомления, призывающие пользователей загрузить «отсутствующий» компонент программы.
  • Вредоносные или скомпрометированные веб-сайты, запускающие автоматическую загрузку файлов.
  • P2P-сети для обмена файлами и неофициальные порталы для скачивания.

Поскольку троянские программы полагаются на обман пользователя, а не на самовоспроизведение, основной причиной их проникновения в систему обычно являются неосторожные действия при загрузке.

Риски для пользователя

Самая большая опасность троянского загрузчика заключается в том, что он с собой несёт. После подключения к удалённому серверу он может установить дополнительное вредоносное ПО без каких-либо действий со стороны пользователя, а это значит, что видимое заражение может быстро перерасти в несколько отдельных проблем. Потенциальные риски включают кражу личной или финансовой информации, снижение производительности системы, нежелательную рекламу, несанкционированный удалённый доступ и заражение программами-вымогателями или другими деструктивными вредоносными программами. Даже если сам загрузчик кажется безобидным, программы, которые он устанавливает впоследствии, могут быть гораздо более опасными.

Признаки инфекции

Троянские программы-загрузчики созданы таким образом, чтобы избегать обнаружения, поэтому признаки заражения часто бывают незаметными. Пользователи могут заметить необъяснимое замедление работы системы, повышенную активность в сети даже в режиме ожидания, запуск незнакомых процессов в диспетчере задач, новые программы или панели инструментов браузера, которые не были установлены намеренно, неожиданное отключение программного обеспечения безопасности или частые всплывающие окна и перенаправления. Внезапное падение производительности системы в сочетании с любым из этих симптомов может указывать на наличие загрузчика или дополнительного вредоносного ПО, которое он установил.

Как обеспечить свою безопасность

Снижение риска заражения начинается с осторожного поведения в интернете: избегайте открытия вложений или перехода по ссылкам из неизвестных или неожиданных электронных писем, загружайте программное обеспечение только из официальных или надежных источников и держитесь подальше от пиратских приложений и инструментов для взлома. Регулярное обновление операционной системы и установленных приложений помогает устранить уязвимости в системе безопасности, которые могут быть использованы вредоносным ПО. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они успеют загрузить дополнительные вредоносные программы. Регулярное резервное копирование важных файлов также ограничивает ущерб в случае заражения устройства.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Downloader.Gen.ASQ
Статус подписи: Hash Mismatch

Известные образцы

MD5: 8cffb79773e500d47b542ddccc57d9b0
ША1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Размер файла: 163.46 KB, 163464 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

Цифровые подписи

Подписавший Корень Статус
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

Характеристики файла

  • dll
  • x86

Информация о блоке

Всего блоков: 696
Потенциально вредоносные блоки: 9
Блоки, внесенные в белый список: 687
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Показать больше
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Выполнение команд оболочки

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB