威胁数据库 垃圾邮件 Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q是一个检测名称,用于识别用 Microsoft 中间语言 (MSIL) 编写的木马程序。MSIL 是基于 .NET 框架构建的应用程序所使用的通用语言运行时格式。顾名思义,这种威胁与垃圾邮件活动相关,这意味着它通常旨在帮助分发不需要的或恶意的批量邮件,而不是直接破坏受感染计算机上的文件。

这种威胁会造成什么影响?

被检测为 Trojan.MSIL.Spammer.Q 的程序通常在安装后会在后台静默运行,用户对此毫不知情或未经许可。此类威胁通常用于将受感染的计算机变成发送垃圾邮件或消息的工具,通常是网络犯罪分子远程控制的大型受感染计算机网络的一部分。在许多情况下,此类木马程序还可用于收集系统中存储的电子邮件地址或联系人列表,然后利用这些信息进一步扩大垃圾邮件活动。由于这是此类威胁的典型行为,而非该特定文件已确认的、有据可查的行为,因此用户应将检测到此类木马程序视为潜在的恶意活动迹象,需要立即处理。

它通常是如何进入电脑的

与大多数木马程序一样,Trojan.MSIL.Spammer.Q 通常不会自行传播。相反,它通常依赖于欺骗性的传播方式,例如恶意电子邮件附件、来自不可信网站的捆绑下载、破解或盗版软件、虚假软件更新,以及通过垃圾邮件或被入侵的网站分享的链接。用户往往会在不知不觉中安装该木马程序,例如打开受感染的附件或运行看似合法但暗藏恶意代码的下载文件。

用户面临的风险

系统中存在此类木马程序会给用户带来多种风险。受感染的计算机可能在用户不知情的情况下被用于发送垃圾邮件,这会导致计算机的 IP 地址或电子邮件帐户被电子邮件服务提供商和安全服务机构标记或列入黑名单。这会导致从该设备发送的合法电子邮件被拦截或标记为垃圾邮件。此外,此类木马程序有时还会充当其他恶意软件的入口,从而可能增加受感染设备遭受进一步攻击、数据被盗或出现性能问题的风险。

感染迹象

由于木马程序旨在隐蔽运行,因此感染并不总是显而易见。然而,一些可能的预警信号包括:系统或网络性能意外下降、异常高的出站网络或电子邮件活动、联系人报告收到来自用户电子邮件帐户的可疑邮件、安全软件标记可疑文件以及不熟悉的进程占用系统资源。任何这些迹象都可能表明存在与垃圾邮件相关的木马程序或类似的恶意程序。

如何做好防护

为降低感染风险,用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,仅从官方和信誉良好的来源下载软件,并保持操作系统和已安装应用程序的更新。运行可靠且最新的安全解决方案并定期进行系统扫描,有助于在此类威胁造成损害之前将其检测并清除。此外,谨慎对待免费下载、破解软件以及敦促立即安装更新或插件的弹出提示也十分重要,因为这些都是木马病毒感染的常见途径。

分析报告

一般信息

姓: Trojan.MSIL.Spammer.Q
签名状态: No Signature

已知样本

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
文件大小: 1.06 MB,1059840字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

文件特征

  • .NET
  • .sdata
  • NewLateBinding
  • x86

区块信息

总区块数: 489
潜在恶意块: 100
白名单区块: 311
未知区块: 78

可视化地图

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

文件已修改

文件 属性
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

注册表修改

键::值 数据 API名称
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Windows API 使用情况

类别 API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Shell命令执行

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040