Bedrohungsdatenbank Trojaner Trojan.Downloader.Gen.ATN

Trojan.Downloader.Gen.ATN

Trojan.Downloader.Gen.ATN ist ein generischer Name für eine Art Trojaner-Malware, die als Downloader klassifiziert wird. Bedrohungen, die unter diesem Namen erkannt werden, weisen typischerweise gemeinsame Schadcodemuster oder Verhaltensweisen auf, die mit Programmen in Verbindung gebracht werden, die heimlich weitere schädliche Dateien auf den Computer eines Opfers herunterladen und installieren. Da es sich um einen generischen Namen handelt, können auf einem mit Trojan.Downloader.Gen.ATN infizierten Rechner verschiedene Varianten ausgeführt werden, die sich zwar leicht unterscheiden, aber deren Hauptzweck stets derselbe bleibt: als Einfallstor für weitere Infektionen zu dienen.

Was diese Bedrohung bewirkt

Wie für Trojaner-Downloader üblich, ist Trojan.Downloader.Gen.ATN nicht darauf ausgelegt, selbst direkten, sichtbaren Schaden anzurichten. Seine Hauptaufgabe besteht vielmehr darin, unbemerkt eine Verbindung zu einem von Cyberkriminellen kontrollierten Server herzustellen und weitere Schadsoftware herunterzuladen. Diese Schadsoftware kann zusätzliche Trojaner, Ransomware, Spyware, Adware oder andere unerwünschte Programme umfassen. Sobald die zusätzliche Schadsoftware heruntergeladen ist, installiert der Trojaner sie in der Regel im Hintergrund, oft ohne sichtbare Hinweise oder Warnungen. Dadurch können die weiteren Bedrohungen ihre eigenen schädlichen Aktivitäten ausführen, wie beispielsweise Daten stehlen, Dateien verschlüsseln oder Systemressourcen übernehmen.

Trojaner dieser Kategorie versuchen häufig, sich dauerhaft auf dem infizierten System einzunisten, d. h. sie versuchen sicherzustellen, dass sie auch nach einem Neustart des Computers weiterlaufen. Sie können auch versuchen, Sicherheitssoftware zu deaktivieren oder zu umgehen, um einer Erkennung und Entfernung zu entgehen. Dies ist ein typisches Merkmal von Downloader-Trojanern.

Wie es üblicherweise auf Computer gelangt

Wie die meisten Trojaner setzt auch diese Bedrohung typischerweise auf Täuschung, anstatt ausschließlich technische Sicherheitslücken auszunutzen. Gängige Infektionsmethoden für Trojaner-Downloader umfassen schädliche E-Mail-Anhänge, die als legitime Dokumente oder Rechnungen getarnt sind, gebündelte Downloads aus inoffiziellen oder raubkopierten Softwarequellen, gefälschte Software-Updates und irreführende Links auf kompromittierten oder schädlichen Websites. Nutzer werden oft dazu verleitet, die infizierte Datei selbst zu öffnen oder auszuführen, da sie diese für harmlose oder nützliche Software halten.

Risiken für den Nutzer

Das Vorhandensein eines Trojaner-Downloaders auf einem System stellt ein erhebliches Risiko dar, da es die Tür für weitere, potenziell schädlichere Infektionen öffnet. Je nachdem, welche zusätzliche Schadsoftware eingeschleust wird, können Benutzer Datendiebstahl, finanzielle Verluste, Identitätsdiebstahl, Systeminstabilität oder die vollständige Kompromittierung ihrer persönlichen und sensiblen Daten erleiden. Da die heruntergeladenen Schadprogramme variieren können, ist das volle Ausmaß des Schadens zum Zeitpunkt der Erstinfektion oft unvorhersehbar.

Anzeichen einer Infektion

Da Trojaner-Downloader so konzipiert sind, dass sie unbemerkt agieren, sind die sichtbaren Symptome oft minimal oder fehlen ganz. Nutzer bemerken möglicherweise ungewöhnliche Netzwerkaktivitäten, unerwartete Verlangsamungen der Systemleistung, das Auftauchen unbekannter Programme, vermehrte Pop-ups oder Browser-Weiterleitungen oder die unerwartete Deaktivierung von Sicherheitssoftware. Jedes dieser Anzeichen kann auf das Vorhandensein dieser oder einer ähnlichen Bedrohung hindeuten.

Wie Sie sich schützen können

Um das Infektionsrisiko zu minimieren, sollten Nutzer Software nicht aus unzuverlässigen oder inoffiziellen Quellen herunterladen, bei E-Mail-Anhängen und Links unbekannter Absender Vorsicht walten lassen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Regelmäßige Datensicherungen und die Verwendung seriöser Sicherheitstools zum Scannen nach Bedrohungen helfen ebenfalls, Trojaner zu erkennen und zu entfernen, bevor diese weitere Schadsoftware herunterladen können. Vorsicht und ständige Information sind nach wie vor die wirksamsten Schutzmaßnahmen gegen diese Art von Bedrohung.

Analysebericht

Allgemeine Information

Nachname: Trojan.Downloader.Gen.ATN
Signaturstatus: No Signature

Bekannte Proben

MD5: 63c9f9f9f300984dd59791f1c589e98c
SHA1: dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256: DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
Dateigröße: 476.16 KB, 476160 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Comments Flavor=Retail
Company Name Microsoft Corporation
File Description ClickOnce
File Version 4.8.4084.0 built by: NET48REL1
Internal Name dfsvc.exe
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename dfsvc.exe
Private Build DDBLD502
Product Name Microsoft® .NET Framework
Product Version 4.8.4084.0

Dateieigenschaften

  • fptable
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 1,972
Potenziell schädliche Blöcke: 104
Zugelassene Blocker: 1,833
Unbekannte Blöcke: 35

Visuelle Karte

0 0 0 0 0 ? ? ? 0 0 0 x 0 0 x x x x x 0 x x x x ? x x x x 0 0 x x x x x ? ? x ? ? x ? ? 0 x ? ? ? ? ? ? ? x ? ? ? x ? ? ? ? ? ? ? ? x x x x 0 x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x 0 0 x x x ? ? x ? 0 x 0 0 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? x ? 0 0 ? 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x x x x x x 0 x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

Geänderte Dateien

Datei Attribute
\device\namedpipe\kk1aegld7g\pipe\srvsvc Generic Read,Write Data,Write Attributes,Write extended,Append data

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAdjustPrivilegesToken
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateNamedPipeFile
Mehr anzeigen
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateUserProcess
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFlushBuffersFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtFsControlFile
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPrivilegeCheck
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryEvent
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • NtQuerySystemInformation
User Data Access
  • GetComputerNameEx
Other Suspicious
  • AdjustTokenPrivileges