Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR — это общее название, используемое для идентификации типа троянского загрузчика, обнаруженного средствами безопасности в системе. Поскольку это общая классификация, она может представлять собой семейство связанных угроз, а не какой-либо конкретный вредоносный код. Независимо от точного варианта, его основная цель та же, что и у других троянских загрузчиков: незаметно установить дополнительное вредоносное программное обеспечение на зараженный компьютер без ведома или согласия пользователя.
Оглавление
Что делает эта угроза
Как это типично для троянских программ-загрузчиков, Trojan.Downloader.Gen.AUR не предназначен для нанесения ущерба самостоятельно. Вместо этого он действует как механизм доставки. После активации в системе он обычно пытается связаться с удаленным сервером, контролируемым киберпреступниками, и загрузить дополнительные вредоносные программы. Эти вторичные заражения могут включать шпионское ПО, программы-вымогатели, рекламное ПО, банковские трояны или другие виды вредоносных программ, в зависимости от того, чего намерены добиться злоумышленники, стоящие за этой кампанией.
Подобные троянские программы часто пытаются работать незаметно в фоновом режиме, избегая очевидных симптомов, чтобы как можно дольше продолжать загрузку и установку дополнительных угроз. Они также могут пытаться изменять системные настройки, создавать новые файлы или устанавливать механизмы постоянного присутствия, чтобы продолжать работать даже после перезагрузки компьютера.
Как это обычно попадает на компьютеры
Троянские программы обычно распространяются обманным или косвенным путем, а не только за счет использования технических уязвимостей. Типичные пути заражения для этой категории угроз обычно включают:
- Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными.
- Встроенные установщики бесплатного или пиратского программного обеспечения, загруженные с ненадежных веб-сайтов.
- Поддельные обновления программного обеспечения или взломанные версии популярных программ.
- Взломанные или вредоносные веб-сайты, запускающие автоматическую загрузку файлов.
- Заражённые съёмные накопители, такие как USB-накопители.
Поскольку эти методы распространения в значительной степени основаны на обмане пользователя с целью побудить его к совершению какого-либо действия, например, открытию файла или переходу по ссылке, осторожное поведение в интернете играет важную роль в предотвращении подобных заражений.
Риски для пользователя
Главная опасность троянского загрузчика заключается в том, что он впоследствии устанавливает в систему. Поскольку задача Trojan.Downloader.Gen.AUR — загружать другое вредоносное ПО, зараженный компьютер может стать местом размещения угроз, которые крадут личную и финансовую информацию, шифруют файлы с целью выкупа, захватывают браузер или превращают компьютер в часть ботнета, используемого для дальнейших атак. В результате пользователи также могут столкнуться с ухудшением производительности системы, неожиданной сетевой активностью и повышенной вероятностью нарушения конфиденциальности.
Признаки инфекции
Троянские программы для скачивания созданы для скрытного распространения, поэтому явных предупреждающих признаков может быть немного. Однако пользователи могут заметить необычный сетевой трафик, появление неожиданных программ в системе, замедление работы, увеличение загрузки ЦП или диска без видимой причины, неожиданное отключение программного обеспечения безопасности или запуск новых незнакомых процессов в фоновом режиме.
Как обеспечить свою безопасность
Чтобы снизить риск столкнуться с такими угрозами, как Trojan.Downloader.Gen.AUR, пользователям следует избегать открытия вложений в электронных письмах или ссылок от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных источников, обновлять операционную систему и приложения, а также избегать пиратского программного обеспечения и инструментов для взлома. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они смогут загрузить дополнительные вредоносные программы. Регулярное резервное копирование важных файлов также помогает ограничить ущерб в случае взлома системы.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Downloader.Gen.AUR |
|---|---|
| Статус подписи: | Hash Mismatch |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
ША1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Размер файла:
188.48 KB, 188480 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Цифровые подписи
Цифровые подписи
В этом разделе перечислены цифровые подписи, прикрепленные к образцам из этого семейства. При анализе и проверке цифровых подписей важно убедиться, что корневой орган, ответственный за подпись, является известным и заслуживающим доверия субъектом, а также что статус подписи является действительным. Вредоносное ПО часто подписывается ненадежными «самоподписанными» цифровыми подписями (которые могут быть легко созданы автором вредоносного ПО без проверки). Вредоносное ПО также может быть подписано легитимными подписями, имеющими недействительный статус, а также подписями от сомнительных корневых органов с поддельными или вводящими в заблуждение именами «подписывающих лиц».| Подписавший | Корень | Статус |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Характеристики файла
- dll
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 790 |
|---|---|
| Потенциально вредоносные блоки: | 6 |
| Блоки, внесенные в белый список: | 784 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|