Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ, güvenlik tarayıcıları tarafından indirici olarak sınıflandırılan bir Truva atı programı türünü tanımlamak için kullanılan genel bir tespit adıdır. Bu tespit altında gruplandırılan programlar doğrudan hasara neden olmak üzere tasarlanmamıştır; bunun yerine, birincil amaçları gizlice uzak sunuculara bağlanmak ve bulaşmış bir bilgisayara ek kötü amaçlı dosyalar indirmektir. Bu özel varyant hakkında ayrıntılı teknik bilgiler mevcut olmadığından, aşağıdaki bilgiler bu kesin tehdit hakkında doğrulanmış gerçekler yerine, Truva atı indiricilerinin bir kategori olarak tipik davranışını yansıtmaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Diğer Truva atı indirici ailesinin üyeleri gibi, Trojan.Downloader.Gen.ASQ de bir sistemde aktif hale geldikten sonra genellikle arka planda sessizce çalışır. Ana görevi, siber suçlular tarafından kontrol edilen uzak bir konuma bağlantı kurmak ve casus yazılım, fidye yazılımı, reklam yazılımı veya ek Truva atları gibi diğer zararlı programları indirmektir. Bazı indiriciler ayrıca sistem ayarlarında değişiklikler yapabilir, yeni dosyalar oluşturabilir veya bilgisayar yeniden başlatıldıktan sonra bile çalışmaya devam etmek için kalıcılığı korumaya çalışabilir. İndirilen zararlı yazılımın nihai amacı değişebileceğinden, bir enfeksiyonun genel etkisi nispeten küçük rahatsızlıklardan ciddi veri kaybına veya sistem güvenliğinin tehlikeye atılmasına kadar değişebilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atı indiricileri, genellikle dikkat çekici güvenlik açıklarından yararlanmak yerine aldatıcı yöntemlerle yayılır. Tipik bulaşma yolları şunlardır:
- Spam ve kimlik avı mesajlarındaki e-posta ekleri veya bağlantılar, fatura, kargo bildirimi veya diğer meşru görünümlü belgeler gibi gizlenmiştir.
- Ücretsiz veya korsan yazılımlar için paketlenmiş kurulum dosyaları, crack'ler ve anahtar üreticileri.
- Sahte yazılım güncellemeleri veya kullanıcılara "eksik" bir program bileşenini indirmeleri için çağrı yapan açılır pencere uyarıları.
- Otomatik indirmeleri tetikleyen kötü amaçlı veya ele geçirilmiş web siteleri
- Eşler arası dosya paylaşım ağları ve resmi olmayan indirme portalları
Truva atları kendi kendilerini çoğaltmak yerine kullanıcıyı kandırmaya dayandığı için, dikkatsiz indirme alışkanlıkları genellikle sistemlere bulaşmalarına olanak sağlayan en önemli faktördür.
Kullanıcı İçin Riskler
Bir indirme truva atının en büyük tehlikesi, beraberinde getirdiği zararlardır. Uzak sunucuya bağlandıktan sonra, kullanıcının başka bir işlem yapmasına gerek kalmadan ek kötü amaçlı yazılımlar yükleyebilir; bu da görünür enfeksiyonun hızla birkaç ayrı probleme dönüşebileceği anlamına gelir. Potansiyel riskler arasında kişisel veya finansal bilgilerin çalınması, sistem performansının düşmesi, istenmeyen reklamlar, yetkisiz uzaktan erişim ve fidye yazılımı veya diğer yıkıcı zararlı yazılımlara maruz kalma yer alır. İndirme programının kendisi zararsız görünse bile, sonrasında yüklediği programlar çok daha zararlı olabilir.
Enfeksiyon Belirtileri
Truva atı indirme programları tespit edilmekten kaçınacak şekilde tasarlanmıştır, bu nedenle enfeksiyon belirtileri genellikle belirsizdir. Kullanıcılar açıklanamayan yavaşlamalar, boşta olsalar bile artan ağ etkinliği, görev yöneticisinde çalışan alışılmadık işlemler, kasıtlı olarak yüklenmemiş yeni programlar veya tarayıcı araç çubukları, güvenlik yazılımlarının beklenmedik şekilde devre dışı bırakılması veya sık sık açılan pencereler ve yönlendirmeler fark edebilirler. Sistem performansında ani bir düşüş, bu belirtilerden herhangi biriyle birlikte, bir indirme programının veya yüklediği ek kötü amaçlı yazılımın varlığını gösterebilir.
Korunmanın Yolları
Bulaşma riskini azaltmak, dikkatli çevrimiçi alışkanlıklarla başlar: Bilinmeyen veya beklenmedik e-postalardan gelen ekleri açmaktan veya bağlantılara tıklamaktan kaçının, yazılımları yalnızca resmi veya güvenilir kaynaklardan indirin ve korsan uygulamalardan ve kırma araçlarından uzak durun. İşletim sistemini ve yüklü uygulamaları güncel tutmak, kötü amaçlı yazılımların istismar edebileceği güvenlik açıklarını kapatmaya yardımcı olur. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri ek kötü amaçlı yazılımlar indirmeden önce tespit etmeye ve kaldırmaya yardımcı olabilir. Önemli dosyaları düzenli olarak yedeklemek de, bir cihaz enfekte olursa hasarı sınırlar.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Downloader.Gen.ASQ |
|---|---|
| İmza durumu: | Hash Mismatch |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Dosya boyutu:
163.46 KB.163464 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Dijital İmzalar
Dijital İmzalar
Bu bölümde, bu aile içindeki örneklere eklenmiş dijital imzalar listelenmiştir. Dijital imzaları analiz ederken ve doğrularken, imzanın kök otoritesinin tanınmış ve güvenilir bir kuruluş olduğunu ve imzanın durumunun iyi olduğunu doğrulamak önemlidir. Kötü amaçlı yazılımlar genellikle güvenilir olmayan "Kendinden İmzalı" dijital imzalarla imzalanır (bu imzalar, kötü amaçlı yazılım yazarı tarafından doğrulama yapılmadan kolayca oluşturulabilir). Kötü amaçlı yazılımlar ayrıca geçersiz duruma sahip meşru imzalarla ve sahte veya yanıltıcı "İmzalayan" adlarına sahip şüpheli kök otoritelerden gelen imzalarla da imzalanabilir.| İmzalayan | Kök | Durum |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Dosya Özellikleri
- dll
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 696 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 9 |
| Beyaz Listeye Alınan Bloklar: | 687 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|