威胁数据库 特洛伊木马 Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ是安全扫描程序用于识别一类木马程序(被归类为下载器)的通用检测名称。此类程序并非旨在直接造成损害;它们的主要目的是秘密连接到远程服务器,并将其他恶意文件下载到受感染的计算机上。由于目前尚无关于此特定变种的详细技术信息,以下信息反映的是木马下载器这一类别的典型行为,而非针对此特定威胁的已确认事实。

这种威胁会造成什么影响?

与其他木马下载器家族成员一样,Trojan.Downloader.Gen.ASQ 通常在系统激活后于后台静默运行。它的主要任务是与网络犯罪分子控制的远程位置建立连接,并下载其他有害程序,包括间谍软件、勒索软件、广告软件或其他木马程序。某些下载器还可能更改系统设置、创建新文件,或试图保持持久性,以便在计算机重启后继续运行。由于下载的有效载荷的最终目标各不相同,因此感染的总体影响可能从相对轻微的干扰到严重的数据丢失或系统崩溃不等。

它通常是如何进入电脑的

这类木马下载器通常通过欺骗手段传播,而不是利用显眼的漏洞。典型的感染途径包括:

  • 垃圾邮件和钓鱼邮件中的附件或链接伪装成发票、发货通知或其他看似合法的文件。
  • 捆绑式安装程序,用于免费或盗版软件、破解程序和密钥生成器
  • 虚假软件更新或弹出式警报,敦促用户下载“缺失”的程序组件
  • 恶意或被入侵的网站会触发自动下载
  • 点对点文件共享网络和非官方下载门户网站

由于木马程序依靠欺骗用户而不是自我复制,因此粗心的下载习惯通常是它们进入系统的主要因素。

用户面临的风险

下载器木马最大的危险在于它带来的其他威胁。一旦连接到远程服务器,它可能会安装其他恶意软件,而无需用户进行任何操作,这意味着表面上的感染会迅速演变成多个独立的问题。潜在风险包括个人或财务信息被盗、系统性能下降、弹出垃圾广告、未经授权的远程访问,以及遭受勒索软件或其他破坏性程序的攻击。即使下载器本身看起来无害,它随后安装的程序也可能更具破坏性。

感染迹象

木马下载器旨在逃避检测,因此感染迹象通常很隐蔽。用户可能会注意到系统运行速度无故变慢、即使在空闲状态下网络活动也异常增加、任务管理器中出现不熟悉的进程、出现未经用户许可的新程序或浏览器工具栏、安全软件意外禁用,或者频繁弹出窗口和重定向。系统性能突然下降,并伴有上述任何症状,都可能表明存在木马下载器或其安装的其他恶意软件。

如何做好防护

降低感染风险首先要养成谨慎的上网习惯:避免打开来自未知或意外邮件的附件或点击链接,仅从官方或可信来源下载软件,远离盗版应用程序和破解工具。保持操作系统和已安装应用程序的更新有助于堵住恶意软件可能利用的安全漏洞。运行信誉良好且最新的安全软件并定期进行系统扫描,有助于在恶意软件有机会下载更多恶意载荷之前检测并清除此类威胁。定期备份重要文件也能最大限度地减少设备感染后造成的损失。

分析报告

一般信息

姓: Trojan.Downloader.Gen.ASQ
签名状态: Hash Mismatch

已知样本

MD5: 8cffb79773e500d47b542ddccc57d9b0
SHA1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
文件大小: 163.46 KB,163464字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 版本信息

姓名 价值
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

数字签名

签名者 根 地位
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

文件特征

  • dll
  • x86

区块信息

总区块数: 696
潜在恶意块: 9
白名单区块: 687
未知区块: 0

可视化地图

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

Windows API 使用情况

类别 API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
显示更多
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Shell命令执行

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB