Trojan.Downloader.Gen.AUR

К CagedTech году в Трояны году
Опубликовано:

Trojan.Downloader.Gen.AUR — это общее название, используемое для идентификации типа троянского загрузчика, обнаруженного средствами безопасности в системе. Поскольку это общая классификация, она может представлять собой семейство связанных угроз, а не какой-либо конкретный вредоносный код. Независимо от точного варианта, его основная цель та же, что и у других троянских загрузчиков: незаметно установить дополнительное вредоносное программное обеспечение на зараженный компьютер без ведома или согласия пользователя.

Что делает эта угроза

Как это типично для троянских программ-загрузчиков, Trojan.Downloader.Gen.AUR не предназначен для нанесения ущерба самостоятельно. Вместо этого он действует как механизм доставки. После активации в системе он обычно пытается связаться с удаленным сервером, контролируемым киберпреступниками, и загрузить дополнительные вредоносные программы. Эти вторичные заражения могут включать шпионское ПО, программы-вымогатели, рекламное ПО, банковские трояны или другие виды вредоносных программ, в зависимости от того, чего намерены добиться злоумышленники, стоящие за этой кампанией.

Подобные троянские программы часто пытаются работать незаметно в фоновом режиме, избегая очевидных симптомов, чтобы как можно дольше продолжать загрузку и установку дополнительных угроз. Они также могут пытаться изменять системные настройки, создавать новые файлы или устанавливать механизмы постоянного присутствия, чтобы продолжать работать даже после перезагрузки компьютера.

Как это обычно попадает на компьютеры

Троянские программы обычно распространяются обманным или косвенным путем, а не только за счет использования технических уязвимостей. Типичные пути заражения для этой категории угроз обычно включают:

  • Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными.
  • Встроенные установщики бесплатного или пиратского программного обеспечения, загруженные с ненадежных веб-сайтов.
  • Поддельные обновления программного обеспечения или взломанные версии популярных программ.
  • Взломанные или вредоносные веб-сайты, запускающие автоматическую загрузку файлов.
  • Заражённые съёмные накопители, такие как USB-накопители.

Поскольку эти методы распространения в значительной степени основаны на обмане пользователя с целью побудить его к совершению какого-либо действия, например, открытию файла или переходу по ссылке, осторожное поведение в интернете играет важную роль в предотвращении подобных заражений.

Риски для пользователя

Главная опасность троянского загрузчика заключается в том, что он впоследствии устанавливает в систему. Поскольку задача Trojan.Downloader.Gen.AUR — загружать другое вредоносное ПО, зараженный компьютер может стать местом размещения угроз, которые крадут личную и финансовую информацию, шифруют файлы с целью выкупа, захватывают браузер или превращают компьютер в часть ботнета, используемого для дальнейших атак. В результате пользователи также могут столкнуться с ухудшением производительности системы, неожиданной сетевой активностью и повышенной вероятностью нарушения конфиденциальности.

Признаки инфекции

Троянские программы для скачивания созданы для скрытного распространения, поэтому явных предупреждающих признаков может быть немного. Однако пользователи могут заметить необычный сетевой трафик, появление неожиданных программ в системе, замедление работы, увеличение загрузки ЦП или диска без видимой причины, неожиданное отключение программного обеспечения безопасности или запуск новых незнакомых процессов в фоновом режиме.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с такими угрозами, как Trojan.Downloader.Gen.AUR, пользователям следует избегать открытия вложений в электронных письмах или ссылок от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных источников, обновлять операционную систему и приложения, а также избегать пиратского программного обеспечения и инструментов для взлома. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они смогут загрузить дополнительные вредоносные программы. Регулярное резервное копирование важных файлов также помогает ограничить ущерб в случае взлома системы.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Downloader.Gen.AUR
Статус подписи: Hash Mismatch

Известные образцы

MD5: 01dc40c8eed7ca14008da6adfb4eb476
ША1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Размер файла: 188.48 KB, 188480 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

Цифровые подписи

Подписавший Корень Статус
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

Характеристики файла

  • dll
  • x86

Информация о блоке

Всего блоков: 790
Потенциально вредоносные блоки: 6
Блоки, внесенные в белый список: 784
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Показать больше
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Выполнение команд оболочки

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB