Trojan.ShellcodeRunner.TN
Trojan.ShellcodeRunner.TN ist die Bezeichnung für einen Trojaner, der Shellcode auf einem infizierten Computer lädt und ausführt. Shellcode ist ein kleiner Maschinencode, den Angreifer für schädliche Aktionen nutzen. Ein solcher „Runner“ fungiert als Auslieferungsmechanismus, der den Code aktiviert, sobald er das System erreicht. Wie die meisten Trojaner macht sich auch dieser nicht bemerkbar; er verbirgt seine wahre Absicht hinter scheinbar harmlosen Dateien oder Prozessen und stellt somit ein ernstes Risiko für normale Benutzer dar, die möglicherweise erst dann etwas Ungewöhnliches bemerken, wenn bereits Schaden entstanden ist.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Trojaner der ShellcodeRunner-Varianten dienen typischerweise als Ladephase und nicht als eigentliche Schadsoftware. Ihre Hauptaufgabe ist die Ausführung von Schadcode im Arbeitsspeicher, der anschließend weitere schädliche Komponenten auf das Gerät herunterladen oder entpacken kann. Diese Technik wird häufig eingesetzt, um einer Entdeckung zu entgehen, da der Shellcode direkt im Arbeitsspeicher ausgeführt werden kann, ohne viele Spuren auf der Festplatte zu hinterlassen. Sobald ein solcher Trojaner aktiv ist, kann er je nach Zielsetzung des Angreifers weitere Schadsoftware wie Datendiebstahlprogramme, Ransomware, Backdoors oder andere unerwünschte Programme installieren.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Kategorie verbreiten sich in der Regel durch Täuschungsmethoden, anstatt eine einzelne spezifische Sicherheitslücke auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, gefälschte Software-Downloads, gecrackte oder raubkopierte Anwendungen, kompromittierte Websites, schädliche Werbung oder Installationsprogramme, die während der Installation unbemerkt zusätzliche Komponenten hinzufügen. Da sich Trojaner nicht selbst replizieren, sind sie darauf angewiesen, den Benutzer zum Öffnen oder Ausführen der infizierten Datei zu verleiten oder unbemerkt von einer bereits auf dem System vorhandenen Schadsoftware eingeschleust zu werden.
Risiken für den Nutzer
Da dieser Trojaner häufig als Einschleuser für weiteren Schadcode dient, liegt die eigentliche Gefahr in den Folgen für das Gerät. Zu den potenziellen Risiken zählen der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf den Computer, die Installation zusätzlicher Schadsoftware, eine verminderte Systemleistung und die Anfälligkeit für weitere Angriffe wie Datenverschlüsselung oder Systembeschädigung. Da Shellcode in manchen Fällen mit erhöhten Berechtigungen ausgeführt werden kann, kann der kompromittierte Rechner, insbesondere in Unternehmens- oder gemeinsam genutzten Umgebungen, auch als Ausgangspunkt für umfassendere Netzwerkangriffe dienen.
Anzeichen einer Infektion
Trojaner, die auf der Ausführung von Shellcode basieren, sind in der Regel so konzipiert, dass sie unauffällig agieren, aber es können dennoch einige Warnzeichen auftreten, wie zum Beispiel:
- Unerklärliche Verlangsamungen oder Spitzenwerte bei der CPU- und Speicherauslastung
- Unbekannte Prozesse laufen im Hintergrund
- Sicherheitstools werden deaktiviert oder können nicht aktualisiert werden
- Unerwartete Netzwerkaktivität oder Datennutzung
- Neue oder unbekannte Programme erscheinen ohne Zutun des Benutzers
Wie Sie sich schützen können
Nutzer können das Infektionsrisiko verringern, indem sie Downloads aus nicht vertrauenswürdigen oder inoffiziellen Quellen vermeiden, keine Anhänge oder Links aus unbekannten oder verdächtigen E-Mails öffnen, ihr Betriebssystem und ihre installierte Software stets aktuell halten und bei kostenloser oder raubkopierter Software vorsichtig sind. Regelmäßige Backups wichtiger Dateien, die Überprüfung installierter Programme und Autostart-Einträge sowie die Verwendung einer seriösen, aktuellen Sicherheitssoftware zum Scannen des Systems können helfen, Bedrohungen wie Trojan.ShellcodeRunner.TN zu erkennen und zu entfernen, bevor sie größeren Schaden anrichten.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.ShellcodeRunner.TN |
|---|---|
| Signaturstatus: | Self Signed |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
27f4490f243eb9eebb36a6d391901c8d
SHA1:
c04d6bf9f2f21d4ff8784e731469eb6445b35897
SHA256:
49C94317B4995330F4ABE8B090AAF9671F08B819F6A8CB61272DB4C390173D4D
Dateigröße:
2.76 MB, 2755360 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Digitale Signaturen
Digitale Signaturen
Dieser Abschnitt listet digitale Signaturen auf, die den Samples dieser Familie zugeordnet sind. Bei der Analyse und Überprüfung digitaler Signaturen ist es wichtig sicherzustellen, dass die ausstellende Zertifizierungsstelle eine bekannte und vertrauenswürdige Instanz ist und der Status der Signatur gültig ist. Malware wird häufig mit nicht vertrauenswürdigen, selbstsignierten digitalen Signaturen signiert (die von Malware-Autoren ohne Überprüfung leicht erstellt werden können). Malware kann auch mit legitimen Signaturen signiert sein, die jedoch ungültig sind, sowie mit Signaturen fragwürdiger Zertifizierungsstellen, die gefälschte oder irreführende Namen als „Signierer“ verwenden.| Unterzeichner | Wurzel | Status |
|---|---|---|
| SK HYNIX NAND PRODUCT SOLUTIONS CORP. | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
Dateieigenschaften
- dll
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 9,295 |
|---|---|
| Potenziell schädliche Blöcke: | 15 |
| Zugelassene Blocker: | 7,851 |
| Unbekannte Blöcke: | 1,429 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|