Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ是安全扫描程序用于识别一类木马程序(被归类为下载器)的通用检测名称。此类程序并非旨在直接造成损害;它们的主要目的是秘密连接到远程服务器,并将其他恶意文件下载到受感染的计算机上。由于目前尚无关于此特定变种的详细技术信息,以下信息反映的是木马下载器这一类别的典型行为,而非针对此特定威胁的已确认事实。
目录
这种威胁会造成什么影响?
与其他木马下载器家族成员一样,Trojan.Downloader.Gen.ASQ 通常在系统激活后于后台静默运行。它的主要任务是与网络犯罪分子控制的远程位置建立连接,并下载其他有害程序,包括间谍软件、勒索软件、广告软件或其他木马程序。某些下载器还可能更改系统设置、创建新文件,或试图保持持久性,以便在计算机重启后继续运行。由于下载的有效载荷的最终目标各不相同,因此感染的总体影响可能从相对轻微的干扰到严重的数据丢失或系统崩溃不等。
它通常是如何进入电脑的
这类木马下载器通常通过欺骗手段传播,而不是利用显眼的漏洞。典型的感染途径包括:
- 垃圾邮件和钓鱼邮件中的附件或链接伪装成发票、发货通知或其他看似合法的文件。
- 捆绑式安装程序,用于免费或盗版软件、破解程序和密钥生成器
- 虚假软件更新或弹出式警报,敦促用户下载“缺失”的程序组件
- 恶意或被入侵的网站会触发自动下载
- 点对点文件共享网络和非官方下载门户网站
由于木马程序依靠欺骗用户而不是自我复制,因此粗心的下载习惯通常是它们进入系统的主要因素。
用户面临的风险
下载器木马最大的危险在于它带来的其他威胁。一旦连接到远程服务器,它可能会安装其他恶意软件,而无需用户进行任何操作,这意味着表面上的感染会迅速演变成多个独立的问题。潜在风险包括个人或财务信息被盗、系统性能下降、弹出垃圾广告、未经授权的远程访问,以及遭受勒索软件或其他破坏性程序的攻击。即使下载器本身看起来无害,它随后安装的程序也可能更具破坏性。
感染迹象
木马下载器旨在逃避检测,因此感染迹象通常很隐蔽。用户可能会注意到系统运行速度无故变慢、即使在空闲状态下网络活动也异常增加、任务管理器中出现不熟悉的进程、出现未经用户许可的新程序或浏览器工具栏、安全软件意外禁用,或者频繁弹出窗口和重定向。系统性能突然下降,并伴有上述任何症状,都可能表明存在木马下载器或其安装的其他恶意软件。
如何做好防护
降低感染风险首先要养成谨慎的上网习惯:避免打开来自未知或意外邮件的附件或点击链接,仅从官方或可信来源下载软件,远离盗版应用程序和破解工具。保持操作系统和已安装应用程序的更新有助于堵住恶意软件可能利用的安全漏洞。运行信誉良好且最新的安全软件并定期进行系统扫描,有助于在恶意软件有机会下载更多恶意载荷之前检测并清除此类威胁。定期备份重要文件也能最大限度地减少设备感染后造成的损失。
分析报告
一般信息
| 姓: | Trojan.Downloader.Gen.ASQ |
|---|---|
| 签名状态: | Hash Mismatch |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
文件大小:
163.46 KB,163464字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
数字签名
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。| 签名者 | 根 | 地位 |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
文件特征
- dll
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 696 |
|---|---|
| 潜在恶意块: | 9 |
| 白名单区块: | 687 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
显示更多
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|