Trojan.Downloader.Gen.ATN
Trojan.Downloader.Gen.ATN , indirici olarak sınıflandırılan bir Truva atı kötü amaçlı yazılım türünü tanımlamak için kullanılan genel bir tespit adıdır. Bu genel ad altında tespit edilen tehditler, genellikle kurbanın bilgisayarına gizlice ek kötü amaçlı dosyalar indirmek ve yüklemek için tasarlanmış programlarla ilişkili ortak kötü amaçlı kod kalıplarını veya davranışlarını paylaşır. Genel bir tespit olduğu için, Trojan.Downloader.Gen.ATN ile enfekte olmuş belirli bir makine, biraz farklı şekillerde davranan birçok varyantı çalıştırıyor olabilir, ancak temel amaç aynı kalır: daha fazla enfeksiyon için bir geçit görevi görmek.
İçindekiler
Bu Tehdit Ne Yapar?
Tipik bir Truva atı indirme programı olan Trojan.Downloader.Gen.ATN, kendi başına doğrudan ve görünür bir hasara neden olmak üzere tasarlanmamıştır. Bunun yerine, asıl görevi siber suçlular tarafından kontrol edilen uzak bir sunucuya sessizce bağlanmak ve diğer kötü amaçlı yazılımları indirmektir. Bu yazılımlar, ek Truva atları, fidye yazılımları, casus yazılımlar, reklam yazılımları veya diğer istenmeyen programları içerebilir. Ek kötü amaçlı yazılım indirildikten sonra, Truva atı genellikle onu sessizce, çoğu zaman görünür bir uyarı veya bildirim vermeden kurar ve ikincil tehditlerin veri çalma, dosyaları şifreleme veya sistem kaynaklarını ele geçirme gibi kendi zararlı faaliyetlerini gerçekleştirmesine olanak tanır.
Bu kategorideki Truva atları genellikle bulaşmış sistemde kalıcılık sağlamaya çalışırlar; yani bilgisayar yeniden başlatıldıktan sonra bile çalışmaya devam etmelerini sağlamaya çalışırlar. Ayrıca, tespit edilmekten ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakmaya veya atlatmaya çalışabilirler; bu, indirme programı türündeki Truva atlarında yaygın bir özelliktir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Çoğu Truva atı gibi, bu tehdit de genellikle teknik güvenlik açıklarından yararlanmak yerine aldatmaya dayanır. Truva atı indiricilerinin yaygın bulaşma yöntemleri arasında, meşru belgeler veya faturalar gibi görünen kötü amaçlı e-posta ekleri, resmi olmayan veya korsan yazılım kaynaklarından gelen paketlenmiş indirmeler, sahte yazılım güncellemeleri ve tehlikeye atılmış veya kötü amaçlı web sitelerindeki aldatıcı bağlantılar bulunur. Kullanıcılar genellikle, zararsız veya yararlı bir yazılım olduğuna inanarak, bulaşmış dosyayı kendileri açmaya veya çalıştırmaya kandırılırlar.
Kullanıcı İçin Riskler
Bir sistemde Truva atı indiricisinin bulunması, daha fazla ve potansiyel olarak daha zararlı enfeksiyonlara kapı açtığı için önemli bir risk oluşturur. Kullanıcılar, indirilen ek kötü amaçlı yazılımlara bağlı olarak veri hırsızlığı, mali kayıp, kimlik hırsızlığı, sistem istikrarsızlığı veya kişisel ve hassas bilgilerinin tamamen ele geçirilmesi gibi durumlarla karşılaşabilirler. İndirilen zararlı yazılımlar çeşitlilik gösterebileceğinden, hasarın tam boyutu genellikle ilk enfeksiyon anında tahmin edilemez.
Enfeksiyon Belirtileri
Truva atı indiricileri gizlice çalışacak şekilde tasarlandığından, görünür belirtiler minimum düzeyde veya hiç olmayabilir. Bununla birlikte, kullanıcılar olağandışı ağ etkinliği, sistem performansında beklenmedik yavaşlamalar, sistemde yabancı programların görünmesi, artan açılır pencereler veya tarayıcı yönlendirmeleri veya güvenlik yazılımının beklenmedik şekilde devre dışı bırakılması gibi durumlar fark edebilirler. Bu belirtilerden herhangi biri, bu veya benzer bir tehdidin varlığını gösterebilir.
Korunmanın Yolları
Bulaşma riskini azaltmak için kullanıcılar, güvenilmez veya resmi olmayan kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Önemli verilerin düzenli yedeklerini almak ve tehditleri taramak için saygın güvenlik araçları kullanmak da, bu tür Truva atlarının ek kötü amaçlı yazılımlar indirmeden önce tespit edilmesine ve kaldırılmasına yardımcı olabilir. Dikkatli ve bilgili olmak, bu tür tehditlere karşı en etkili savunmalardan biridir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Downloader.Gen.ATN |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
63c9f9f9f300984dd59791f1c589e98c
SHA1:
dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256:
DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
Dosya boyutu:
476.16 KB.476160 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Comments | Flavor=Retail |
| Company Name | Microsoft Corporation |
| File Description | ClickOnce |
| File Version | 4.8.4084.0 built by: NET48REL1 |
| Internal Name | dfsvc.exe |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | dfsvc.exe |
| Private Build | DDBLD502 |
| Product Name | Microsoft® .NET Framework |
| Product Version | 4.8.4084.0 |
Dosya Özellikleri
- fptable
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 1,972 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 104 |
| Beyaz Listeye Alınan Bloklar: | 1,833 |
| Bilinmeyen Bloklar: | 35 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Trojan.Downloader.Gen.ATN
- Trojan.Downloader.Gen.ATY
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe\kk1aegld7g\pipe\srvsvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Anti Debug |
|
| User Data Access |
|
| Other Suspicious |
|