Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ ist eine generische Bezeichnung, die von Sicherheitsscannern verwendet wird, um einen Trojaner-Typ zu identifizieren, der als Downloader klassifiziert ist. Programme dieser Kategorie sind nicht darauf ausgelegt, direkt Schaden anzurichten; ihr Hauptzweck besteht vielmehr darin, sich heimlich mit entfernten Servern zu verbinden und weitere Schadsoftware auf einen infizierten Computer herunterzuladen. Da keine detaillierten technischen Informationen zu dieser speziellen Variante verfügbar sind, beschreiben die folgenden Angaben das typische Verhalten von Trojaner-Downloadern im Allgemeinen und stellen keine bestätigten Fakten zu dieser konkreten Bedrohung dar.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie andere Trojaner-Downloader arbeitet Trojan.Downloader.Gen.ASQ typischerweise unauffällig im Hintergrund, sobald er auf einem System aktiv ist. Seine Hauptaufgabe besteht darin, eine Verbindung zu einem von Cyberkriminellen kontrollierten Server herzustellen und weitere Schadprogramme herunterzuladen. Dazu gehören Spyware, Ransomware, Adware oder zusätzliche Trojaner. Manche Downloader verändern auch Systemeinstellungen, erstellen neue Dateien oder versuchen, sich dauerhaft im System einzunisten, sodass sie auch nach einem Neustart des Computers weiterlaufen. Da das Ziel der heruntergeladenen Schadsoftware variieren kann, reichen die Auswirkungen einer Infektion von kleineren Unannehmlichkeiten bis hin zu schwerwiegendem Datenverlust oder einer Kompromittierung des Systems.
Wie es üblicherweise auf Computer gelangt
Trojaner wie dieser verbreiten sich häufiger durch Täuschungsmethoden als durch das Ausnutzen auffälliger Sicherheitslücken. Typische Infektionswege sind:
- E-Mail-Anhänge oder Links in Spam- und Phishing-Nachrichten, die als Rechnungen, Versandbenachrichtigungen oder andere legitim aussehende Dokumente getarnt sind.
- Gebündelte Installationsprogramme für kostenlose oder raubkopierte Software, Cracks und Keygeneratoren
- Gefälschte Software-Updates oder Pop-up-Warnungen, die Benutzer zum Herunterladen einer „fehlenden“ Programmkomponente auffordern.
- Bösartige oder kompromittierte Websites, die automatische Downloads auslösen
- Peer-to-Peer-Netzwerke zum Dateiaustausch und inoffizielle Downloadportale
Da Trojaner eher darauf setzen, den Benutzer auszutricksen, als sich selbst zu replizieren, sind unachtsame Downloadgewohnheiten meist der Hauptgrund, warum sie auf ein System gelangen können.
Risiken für den Nutzer
Die größte Gefahr eines Downloader-Trojaners liegt in den von ihm mitgebrachten Schadprogrammen. Sobald er sich mit seinem Server verbindet, kann er ohne weiteres Zutun des Nutzers zusätzliche Malware installieren. Dadurch kann sich die sichtbare Infektion schnell zu mehreren separaten Problemen ausweiten. Zu den potenziellen Risiken gehören der Diebstahl persönlicher oder finanzieller Daten, eine verminderte Systemleistung, unerwünschte Werbung, unberechtigter Fernzugriff und die Gefährdung durch Ransomware oder andere zerstörerische Programme. Selbst wenn der Downloader selbst harmlos erscheint, können die anschließend installierten Programme weitaus schädlicher sein.
Anzeichen einer Infektion
Trojaner-Downloader sind so programmiert, dass sie unentdeckt bleiben. Daher sind die Anzeichen einer Infektion oft subtil. Nutzer bemerken möglicherweise unerklärliche Verlangsamungen, erhöhte Netzwerkaktivität selbst im Leerlauf, unbekannte Prozesse im Task-Manager, neue, ungewollt installierte Programme oder Browser-Symbolleisten, unerwartet deaktivierte Sicherheitssoftware oder häufige Pop-ups und Weiterleitungen. Ein plötzlicher Leistungsabfall des Systems in Kombination mit einem oder mehreren dieser Symptome kann auf das Vorhandensein eines Downloaders oder der von ihm installierten zusätzlichen Schadsoftware hinweisen.
Wie Sie sich schützen können
Das Infektionsrisiko lässt sich durch vorsichtiges Online-Verhalten verringern: Öffnen Sie keine Anhänge und klicken Sie nicht auf Links in unbekannten oder unerwarteten E-Mails, laden Sie Software nur von offiziellen oder vertrauenswürdigen Quellen herunter und meiden Sie Raubkopien und Cracking-Tools. Ein aktuelles Betriebssystem und installierte Anwendungen schließen Sicherheitslücken, die Schadsoftware ausnutzen kann. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, Bedrohungen wie diese zu erkennen und zu entfernen, bevor sie weitere Schadsoftware herunterladen können. Regelmäßige Datensicherungen begrenzen zudem den Schaden im Falle einer Infektion.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Downloader.Gen.ASQ |
|---|---|
| Signaturstatus: | Hash Mismatch |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Dateigröße:
163.46 KB, 163464 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Digitale Signaturen
Digitale Signaturen
Dieser Abschnitt listet digitale Signaturen auf, die den Samples dieser Familie zugeordnet sind. Bei der Analyse und Überprüfung digitaler Signaturen ist es wichtig sicherzustellen, dass die ausstellende Zertifizierungsstelle eine bekannte und vertrauenswürdige Instanz ist und der Status der Signatur gültig ist. Malware wird häufig mit nicht vertrauenswürdigen, selbstsignierten digitalen Signaturen signiert (die von Malware-Autoren ohne Überprüfung leicht erstellt werden können). Malware kann auch mit legitimen Signaturen signiert sein, die jedoch ungültig sind, sowie mit Signaturen fragwürdiger Zertifizierungsstellen, die gefälschte oder irreführende Namen als „Signierer“ verwenden.| Unterzeichner | Wurzel | Status |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Dateieigenschaften
- dll
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 696 |
|---|---|
| Potenziell schädliche Blöcke: | 9 |
| Zugelassene Blocker: | 687 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|