威胁数据库 特洛伊木马 Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR 是一个通用检测名称,用于识别安全工具在系统中标记出的木马下载器类型。由于这是一个通用分类,它可能代表一系列相关的威胁,而不是单个特定的恶意软件。无论具体变种如何,其核心目的与其他木马下载器相同:在用户不知情或未经同意的情况下,悄悄地将其他恶意软件安装到受感染的计算机上。

这种威胁会造成什么影响?

与典型的木马下载器一样,Trojan.Downloader.Gen.AUR 本身并不旨在造成损害。相反,它充当传播工具。一旦在系统中激活,它通常会尝试连接由网络犯罪分子控制的远程服务器,并下载更多恶意载荷。这些二次感染可能包括间谍软件、勒索软件、广告软件、银行木马或其他类型的恶意软件,具体取决于攻击者的目标。

像这样的木马下载器通常会在后台静默运行,避免出现明显的症状,以便尽可能长时间地持续获取和安装其他威胁。它们还可能尝试修改系统设置、创建新文件或建立持久化机制,以便在计算机重启后继续运行。

它通常是如何进入电脑的

木马下载器通常通过欺骗性或间接方式传播,而非仅仅利用技术漏洞。此类威胁的常见感染途径通常包括:

  • 恶意电子邮件附件或链接伪装成发票、发货通知或其他看似合法的文件。
  • 从不可信网站下载的免费或盗版软件的捆绑安装程序
  • 虚假软件更新或热门程序的破解版
  • 被入侵或恶意网站会触发自动下载
  • 受感染的移动存储设备,例如U盘

由于这些传播方式很大程度上依赖于诱骗用户采取某些操作,例如打开文件或点击链接,因此谨慎的上网行为在避免此类感染方面起着重要作用。

用户面临的风险

木马下载器的主要危险在于它随后会给系统带来其他恶意软件。由于 Trojan.Downloader.Gen.AUR 的作用是获取其他恶意软件,因此受感染的计算机最终可能成为窃取个人和财务信息、加密文件勒索赎金、劫持浏览器或将计算机变成僵尸网络一部分以进行进一步攻击的威胁的宿主。用户还可能因此面临系统性能下降、网络活动异常以及隐私泄露风险增加等问题。

感染迹象

木马下载器设计得十分隐蔽,因此可能很少出现明显的警告信号。但是,用户可能会注意到异常的网络流量、系统中出现意料之外的程序、系统运行速度变慢、CPU 或磁盘使用率无故升高、安全软件意外禁用,或者后台运行着新的陌生进程。

如何做好防护

为了降低遭遇 Trojan.Downloader.Gen.AUR 等威胁的风险,用户应避免打开来自未知或意外发件人的电子邮件附件或链接,仅从官方渠道下载软件,保持操作系统和应用程序更新,并避免使用盗版软件和破解工具。运行信誉良好且保持更新的安全软件并定期进行系统扫描,有助于在恶意程序下载更多恶意载荷之前检测并清除此类威胁。定期备份重要文件也有助于在系统遭到入侵时最大限度地减少损失。

分析报告

一般信息

姓: Trojan.Downloader.Gen.AUR
签名状态: Hash Mismatch

已知样本

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
文件大小: 188.48 KB,188480字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 版本信息

姓名 价值
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

数字签名

签名者 根 地位
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

文件特征

  • dll
  • x86

区块信息

总区块数: 790
潜在恶意块: 6
白名单区块: 784
未知区块: 0

可视化地图

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

Windows API 使用情况

类别 API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
显示更多
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Shell命令执行

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB