Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR, güvenlik araçlarının bir sistemde işaretlediği bir Truva atı indirme türünü tanımlamak için kullanılan genel bir tespit adıdır. Bu genel bir sınıflandırma olduğundan, tek bir spesifik kötü amaçlı yazılım yerine, birbiriyle ilişkili tehditlerden oluşan bir aileyi temsil edebilir. Tam varyantından bağımsız olarak, temel amacı diğer Truva atı indirmeleriyle aynıdır: kullanıcının bilgisi veya onayı olmadan, bulaşmış bir bilgisayara sessizce ek kötü amaçlı yazılım yerleştirmek.
İçindekiler
Bu Tehdit Ne Yapar?
Tipik bir Truva atı indirme programı olan Trojan.Downloader.Gen.AUR, kendi başına hasara neden olmak üzere tasarlanmamıştır. Bunun yerine, bir dağıtım mekanizması görevi görür. Bir sistemde aktif hale geldiğinde, genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuyla iletişim kurmaya ve daha fazla kötü amaçlı yazılım indirmeye çalışır. Bu ikincil enfeksiyonlar, saldırganların kampanyayı nasıl hedeflediğine bağlı olarak casus yazılım, fidye yazılımı, reklam yazılımı, bankacılık Truva atları veya diğer kötü amaçlı yazılım türlerini içerebilir.
Bu tür Truva atı indiricileri genellikle arka planda sessizce çalışmaya çalışır ve mümkün olduğunca uzun süre ek tehditler indirip yüklemeye devam edebilmek için belirgin belirtilerden kaçınır. Ayrıca sistem ayarlarını değiştirmeye, yeni dosyalar oluşturmaya veya kalıcılık mekanizmaları kurmaya çalışarak bilgisayar yeniden başlatıldıktan sonra bile çalışmaya devam edebilirler.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Truva atı indiricileri genellikle teknik güvenlik açıklarından yararlanmak yerine, aldatıcı veya dolaylı yöntemlerle yayılır. Bu tehdit kategorisi için yaygın bulaşma yolları genellikle şunlardır:
- Fatura, kargo bildirimi veya diğer meşru görünümlü belgeler gibi gizlenmiş kötü amaçlı e-posta ekleri veya bağlantıları.
- Güvenilmez web sitelerinden indirilen ücretsiz veya korsan yazılımlar için paketlenmiş kurulum dosyaları.
- Sahte yazılım güncellemeleri veya popüler programların korsan sürümleri
- Otomatik indirmeleri tetikleyen, güvenliği ihlal edilmiş veya kötü amaçlı web siteleri
- Virüs bulaşmış çıkarılabilir sürücüler, örneğin USB bellekler
Bu dağıtım yöntemleri, kullanıcının bir dosya açması veya bir bağlantıya tıklaması gibi bir eylemde bulunması için kandırılmasına büyük ölçüde dayandığından, dikkatli çevrimiçi davranış bu tür enfeksiyonlardan kaçınmada önemli bir rol oynar.
Kullanıcı İçin Riskler
Truva atı indiricilerinin asıl tehlikesi, sisteme sonrasında getirdiği zararlı yazılımlardır. Trojan.Downloader.Gen.AUR'un görevi diğer kötü amaçlı yazılımları indirmek olduğundan, enfekte olmuş bir bilgisayar kişisel ve finansal bilgileri çalan, fidye için dosyaları şifreleyen, tarayıcıyı ele geçiren veya makineyi daha fazla saldırı için kullanılan bir botnet'in parçası haline getiren tehditlere ev sahipliği yapabilir. Kullanıcılar ayrıca sistem performansında düşüş, beklenmedik ağ etkinliği ve gizlilik ihlallerine karşı artan riskle de karşılaşabilirler.
Enfeksiyon Belirtileri
Truva atı indiricileri gizli olacak şekilde tasarlanmıştır, bu nedenle belirgin uyarı işaretleri az olabilir. Bununla birlikte, kullanıcılar olağandışı ağ trafiği, sistemde beklenmedik programların görünmesi, daha yavaş performans, açık bir neden olmaksızın artan CPU veya disk kullanımı, güvenlik yazılımının beklenmedik şekilde devre dışı bırakılması veya arka planda çalışan yeni, bilinmeyen işlemler fark edebilirler.
Korunmanın Yolları
Trojan.Downloader.Gen.AUR gibi tehditlerle karşılaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini veya bağlantıları açmaktan kaçınmalı, yazılımları yalnızca resmi kaynaklardan indirmeli, işletim sistemini ve uygulamaları güncel tutmalı ve korsan yazılımlardan ve kırma araçlarından uzak durmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditlerin ek kötü amaçlı yazılımlar indirme şansı bulmadan önce tespit edilmesine ve kaldırılmasına yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da, sistemin tehlikeye girmesi durumunda hasarı sınırlamaya yardımcı olur.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Downloader.Gen.AUR |
|---|---|
| İmza durumu: | Hash Mismatch |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Dosya boyutu:
188.48 KB.188480 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Dijital İmzalar
Dijital İmzalar
Bu bölümde, bu aile içindeki örneklere eklenmiş dijital imzalar listelenmiştir. Dijital imzaları analiz ederken ve doğrularken, imzanın kök otoritesinin tanınmış ve güvenilir bir kuruluş olduğunu ve imzanın durumunun iyi olduğunu doğrulamak önemlidir. Kötü amaçlı yazılımlar genellikle güvenilir olmayan "Kendinden İmzalı" dijital imzalarla imzalanır (bu imzalar, kötü amaçlı yazılım yazarı tarafından doğrulama yapılmadan kolayca oluşturulabilir). Kötü amaçlı yazılımlar ayrıca geçersiz duruma sahip meşru imzalarla ve sahte veya yanıltıcı "İmzalayan" adlarına sahip şüpheli kök otoritelerden gelen imzalarla da imzalanabilir.| İmzalayan | Kök | Durum |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Dosya Özellikleri
- dll
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 790 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 6 |
| Beyaz Listeye Alınan Bloklar: | 784 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|