Bedrohungsdatenbank Trojaner Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ ist eine generische Bezeichnung, die von Sicherheitsscannern verwendet wird, um einen Trojaner-Typ zu identifizieren, der als Downloader klassifiziert ist. Programme dieser Kategorie sind nicht darauf ausgelegt, direkt Schaden anzurichten; ihr Hauptzweck besteht vielmehr darin, sich heimlich mit entfernten Servern zu verbinden und weitere Schadsoftware auf einen infizierten Computer herunterzuladen. Da keine detaillierten technischen Informationen zu dieser speziellen Variante verfügbar sind, beschreiben die folgenden Angaben das typische Verhalten von Trojaner-Downloadern im Allgemeinen und stellen keine bestätigten Fakten zu dieser konkreten Bedrohung dar.

Was diese Bedrohung bewirkt

Wie andere Trojaner-Downloader arbeitet Trojan.Downloader.Gen.ASQ typischerweise unauffällig im Hintergrund, sobald er auf einem System aktiv ist. Seine Hauptaufgabe besteht darin, eine Verbindung zu einem von Cyberkriminellen kontrollierten Server herzustellen und weitere Schadprogramme herunterzuladen. Dazu gehören Spyware, Ransomware, Adware oder zusätzliche Trojaner. Manche Downloader verändern auch Systemeinstellungen, erstellen neue Dateien oder versuchen, sich dauerhaft im System einzunisten, sodass sie auch nach einem Neustart des Computers weiterlaufen. Da das Ziel der heruntergeladenen Schadsoftware variieren kann, reichen die Auswirkungen einer Infektion von kleineren Unannehmlichkeiten bis hin zu schwerwiegendem Datenverlust oder einer Kompromittierung des Systems.

Wie es üblicherweise auf Computer gelangt

Trojaner wie dieser verbreiten sich häufiger durch Täuschungsmethoden als durch das Ausnutzen auffälliger Sicherheitslücken. Typische Infektionswege sind:

  • E-Mail-Anhänge oder Links in Spam- und Phishing-Nachrichten, die als Rechnungen, Versandbenachrichtigungen oder andere legitim aussehende Dokumente getarnt sind.
  • Gebündelte Installationsprogramme für kostenlose oder raubkopierte Software, Cracks und Keygeneratoren
  • Gefälschte Software-Updates oder Pop-up-Warnungen, die Benutzer zum Herunterladen einer „fehlenden“ Programmkomponente auffordern.
  • Bösartige oder kompromittierte Websites, die automatische Downloads auslösen
  • Peer-to-Peer-Netzwerke zum Dateiaustausch und inoffizielle Downloadportale

Da Trojaner eher darauf setzen, den Benutzer auszutricksen, als sich selbst zu replizieren, sind unachtsame Downloadgewohnheiten meist der Hauptgrund, warum sie auf ein System gelangen können.

Risiken für den Nutzer

Die größte Gefahr eines Downloader-Trojaners liegt in den von ihm mitgebrachten Schadprogrammen. Sobald er sich mit seinem Server verbindet, kann er ohne weiteres Zutun des Nutzers zusätzliche Malware installieren. Dadurch kann sich die sichtbare Infektion schnell zu mehreren separaten Problemen ausweiten. Zu den potenziellen Risiken gehören der Diebstahl persönlicher oder finanzieller Daten, eine verminderte Systemleistung, unerwünschte Werbung, unberechtigter Fernzugriff und die Gefährdung durch Ransomware oder andere zerstörerische Programme. Selbst wenn der Downloader selbst harmlos erscheint, können die anschließend installierten Programme weitaus schädlicher sein.

Anzeichen einer Infektion

Trojaner-Downloader sind so programmiert, dass sie unentdeckt bleiben. Daher sind die Anzeichen einer Infektion oft subtil. Nutzer bemerken möglicherweise unerklärliche Verlangsamungen, erhöhte Netzwerkaktivität selbst im Leerlauf, unbekannte Prozesse im Task-Manager, neue, ungewollt installierte Programme oder Browser-Symbolleisten, unerwartet deaktivierte Sicherheitssoftware oder häufige Pop-ups und Weiterleitungen. Ein plötzlicher Leistungsabfall des Systems in Kombination mit einem oder mehreren dieser Symptome kann auf das Vorhandensein eines Downloaders oder der von ihm installierten zusätzlichen Schadsoftware hinweisen.

Wie Sie sich schützen können

Das Infektionsrisiko lässt sich durch vorsichtiges Online-Verhalten verringern: Öffnen Sie keine Anhänge und klicken Sie nicht auf Links in unbekannten oder unerwarteten E-Mails, laden Sie Software nur von offiziellen oder vertrauenswürdigen Quellen herunter und meiden Sie Raubkopien und Cracking-Tools. Ein aktuelles Betriebssystem und installierte Anwendungen schließen Sicherheitslücken, die Schadsoftware ausnutzen kann. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, Bedrohungen wie diese zu erkennen und zu entfernen, bevor sie weitere Schadsoftware herunterladen können. Regelmäßige Datensicherungen begrenzen zudem den Schaden im Falle einer Infektion.

Analysebericht

Allgemeine Information

Nachname: Trojan.Downloader.Gen.ASQ
Signaturstatus: Hash Mismatch

Bekannte Proben

MD5: 8cffb79773e500d47b542ddccc57d9b0
SHA1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Dateigröße: 163.46 KB, 163464 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Versionsinformationen

Name Wert
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

Digitale Signaturen

Unterzeichner Wurzel Status
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

Dateieigenschaften

  • dll
  • x86

Blockinformationen

Gesamtanzahl der Blöcke: 696
Potenziell schädliche Blöcke: 9
Zugelassene Blocker: 687
Unbekannte Blöcke: 0

Visuelle Karte

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Mehr anzeigen
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Shell-Befehlsausführung

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB