Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR ist eine generische Bezeichnung für einen Trojaner-Downloader, der von Sicherheitstools auf einem System erkannt wurde. Da es sich um eine generische Klassifizierung handelt, kann sie eine Gruppe verwandter Bedrohungen repräsentieren und nicht nur eine einzelne, spezifische Schadsoftware. Unabhängig von der genauen Variante ist ihr Hauptzweck derselbe wie der anderer Trojaner-Downloader: unbemerkt und ohne Wissen oder Zustimmung des Benutzers zusätzliche Schadsoftware auf einem infizierten Computer zu installieren.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie für Trojaner-Downloader üblich, ist Trojan.Downloader.Gen.AUR nicht darauf ausgelegt, selbst Schaden anzurichten. Vielmehr dient er als Verbreitungsmechanismus. Sobald er auf einem System aktiv ist, versucht er in der Regel, einen von Cyberkriminellen kontrollierten Server zu kontaktieren und weitere Schadsoftware herunterzuladen. Diese Sekundärinfektionen können Spyware, Ransomware, Adware, Banking-Trojaner oder andere Malware-Arten umfassen, je nachdem, was die Angreifer mit der Kampagne bezwecken.
Trojaner wie dieser versuchen oft, unbemerkt im Hintergrund zu agieren und offensichtliche Symptome zu vermeiden, um so lange wie möglich weitere Schadsoftware herunterzuladen und zu installieren. Sie können auch versuchen, Systemeinstellungen zu ändern, neue Dateien zu erstellen oder Mechanismen zur Persistenz einzurichten, um auch nach einem Neustart des Computers weiterzulaufen.
Wie es üblicherweise auf Computer gelangt
Trojaner verbreiten sich typischerweise durch irreführende oder indirekte Methoden, anstatt ausschließlich technische Schwachstellen auszunutzen. Häufige Infektionswege für diese Bedrohungskategorie sind im Allgemeinen:
- Bösartige E-Mail-Anhänge oder Links, die als Rechnungen, Versandbenachrichtigungen oder andere legitim aussehende Dokumente getarnt sind.
- Gebündelte Installationsprogramme für kostenlose oder raubkopierte Software, die von nicht vertrauenswürdigen Websites heruntergeladen wurde
- Gefälschte Software-Updates oder gecrackte Versionen beliebter Programme
- Kompromittierte oder bösartige Websites, die automatische Downloads auslösen
- Infizierte Wechseldatenträger wie USB-Sticks
Da diese Verbreitungsmethoden stark darauf beruhen, den Benutzer zu einer Handlung zu verleiten, wie z. B. das Öffnen einer Datei oder das Anklicken eines Links, spielt ein vorsichtiges Online-Verhalten eine große Rolle bei der Vermeidung solcher Infektionen.
Risiken für den Nutzer
Die größte Gefahr eines Trojaner-Downloaders liegt in den Schadprogrammen, die er anschließend auf das System einschleppt. Da Trojan.Downloader.Gen.AUR weitere Malware herunterlädt, kann ein infizierter Computer Bedrohungen beherbergen, die persönliche und finanzielle Daten stehlen, Dateien verschlüsseln und Lösegeld fordern, den Browser manipulieren oder den Rechner in ein Botnetz für weitere Angriffe einbinden. Benutzer können zudem mit einer verminderten Systemleistung, unerwarteter Netzwerkaktivität und einem erhöhten Risiko von Datenschutzverletzungen konfrontiert werden.
Anzeichen einer Infektion
Trojaner-Downloader sind so programmiert, dass sie unauffällig agieren, daher gibt es oft nur wenige offensichtliche Warnzeichen. Benutzer bemerken jedoch möglicherweise ungewöhnlichen Netzwerkverkehr, unerwartet auf dem System auftauchende Programme, eine verlangsamte Systemleistung, eine erhöhte CPU- oder Festplattenauslastung ohne erkennbare Ursache, die unerwartete Deaktivierung von Sicherheitssoftware oder neue, unbekannte Prozesse im Hintergrund.
Wie Sie sich schützen können
Um das Risiko einer Infektion mit Bedrohungen wie Trojan.Downloader.Gen.AUR zu minimieren, sollten Nutzer keine E-Mail-Anhänge oder Links von unbekannten oder unerwarteten Absendern öffnen, Software nur von offiziellen Quellen herunterladen, Betriebssystem und Anwendungen stets aktuell halten und Raubkopien sowie Cracking-Tools meiden. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, solche Bedrohungen zu erkennen und zu entfernen, bevor sie weitere Schadsoftware herunterladen können. Regelmäßige Backups wichtiger Dateien tragen ebenfalls dazu bei, den Schaden im Falle einer Systeminfektion zu begrenzen.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Downloader.Gen.AUR |
|---|---|
| Signaturstatus: | Hash Mismatch |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Dateigröße:
188.48 KB, 188480 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Digitale Signaturen
Digitale Signaturen
Dieser Abschnitt listet digitale Signaturen auf, die den Samples dieser Familie zugeordnet sind. Bei der Analyse und Überprüfung digitaler Signaturen ist es wichtig sicherzustellen, dass die ausstellende Zertifizierungsstelle eine bekannte und vertrauenswürdige Instanz ist und der Status der Signatur gültig ist. Malware wird häufig mit nicht vertrauenswürdigen, selbstsignierten digitalen Signaturen signiert (die von Malware-Autoren ohne Überprüfung leicht erstellt werden können). Malware kann auch mit legitimen Signaturen signiert sein, die jedoch ungültig sind, sowie mit Signaturen fragwürdiger Zertifizierungsstellen, die gefälschte oder irreführende Namen als „Signierer“ verwenden.| Unterzeichner | Wurzel | Status |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Dateieigenschaften
- dll
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 790 |
|---|---|
| Potenziell schädliche Blöcke: | 6 |
| Zugelassene Blocker: | 784 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|