Données concernant les menaces Troyens Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ

Trojan.Downloader.Gen.ASQ est un nom générique utilisé par les antivirus pour identifier un type de cheval de Troie classé comme téléchargeur. Les programmes regroupés sous cette catégorie ne sont pas conçus pour causer des dommages directs ; leur objectif principal est de se connecter secrètement à des serveurs distants et de télécharger des fichiers malveillants supplémentaires sur un ordinateur infecté. En l'absence de spécifications techniques détaillées concernant cette variante, les informations ci-dessous reflètent le comportement typique des chevaux de Troie téléchargeurs en général, et non des faits avérés concernant cette menace précise.

Que fait cette menace ?

Comme les autres membres de la famille des chevaux de Troie téléchargeurs, Trojan.Downloader.Gen.ASQ opère généralement discrètement en arrière-plan une fois actif sur un système. Sa principale fonction est d'établir une connexion avec un serveur distant contrôlé par des cybercriminels et de télécharger d'autres programmes malveillants, tels que des logiciels espions, des rançongiciels, des logiciels publicitaires ou d'autres chevaux de Troie. Certains téléchargeurs peuvent également modifier les paramètres système, créer de nouveaux fichiers ou tenter de persister afin de continuer à s'exécuter même après le redémarrage de l'ordinateur. L'objectif final du programme téléchargé étant variable, l'impact global d'une infection peut aller de simples désagréments à de graves pertes de données, voire à une compromission du système.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de type « téléchargeur » se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant des vulnérabilités évidentes. Les voies d'infection typiques sont les suivantes :

  • Pièces jointes ou liens dans les courriels indésirables et les messages d'hameçonnage déguisés en factures, avis d'expédition ou autres documents d'apparence légitime
  • Programmes d'installation groupés pour logiciels gratuits ou piratés, cracks et générateurs de clés
  • De fausses mises à jour logicielles ou des alertes contextuelles incitant les utilisateurs à télécharger un composant de programme « manquant ».
  • Sites Web malveillants ou compromis qui déclenchent des téléchargements automatiques
  • Réseaux de partage de fichiers peer-to-peer et portails de téléchargement non officiels

Les chevaux de Troie s'appuient sur la tromperie de l'utilisateur plutôt que sur l'auto-réplication ; les habitudes de téléchargement imprudentes sont généralement le principal facteur qui leur permet de s'infiltrer dans un système.

Risques pour l’utilisateur

Le plus grand danger d'un cheval de Troie téléchargeur réside dans les logiciels malveillants qu'il installe. Une fois connecté à son serveur distant, il peut installer des logiciels malveillants supplémentaires sans intervention de l'utilisateur, ce qui signifie que l'infection visible peut rapidement se multiplier et engendrer plusieurs problèmes distincts. Les risques potentiels incluent le vol d'informations personnelles ou financières, la dégradation des performances du système, la publicité intempestive, l'accès distant non autorisé et l'exposition à des rançongiciels ou autres charges utiles destructrices. Même si le téléchargeur lui-même semble inoffensif, les programmes qu'il installe par la suite peuvent s'avérer bien plus dommageables.

Signes d’infection

Les chevaux de Troie téléchargeurs sont conçus pour échapper à la détection ; les signes d’infection sont donc souvent discrets. Les utilisateurs peuvent constater des ralentissements inexpliqués, une activité réseau accrue même en l’absence de connexion, des processus inconnus dans le gestionnaire des tâches, de nouveaux programmes ou barres d’outils installés sans le vouloir, la désactivation inattendue du logiciel de sécurité, ou encore des fenêtres publicitaires et des redirections fréquentes. Une chute brutale des performances du système, associée à l’un de ces symptômes, peut indiquer la présence d’un cheval de Troie téléchargeur ou du logiciel malveillant qu’il a installé.

Comment rester protégé

Réduire le risque d'infection commence par adopter des habitudes en ligne prudentes : évitez d'ouvrir les pièces jointes ou de cliquer sur les liens provenant d'e-mails inconnus ou inattendus, téléchargez les logiciels uniquement depuis des sources officielles ou fiables, et évitez les applications piratées et les outils de piratage. Maintenir le système d'exploitation et les applications installées à jour contribue à combler les failles de sécurité que les logiciels malveillants peuvent exploiter. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de supprimer les menaces de ce type avant qu'elles n'aient la possibilité de télécharger d'autres charges utiles malveillantes. Sauvegarder régulièrement les fichiers importants permet également de limiter les dégâts en cas d'infection d'un appareil.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Downloader.Gen.ASQ
Statut de la signature : Hash Mismatch

Échantillons connus

MD5: 8cffb79773e500d47b542ddccc57d9b0
SHA1: ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256: CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Taille du fichier: 163.46 KB 163464 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Company Name Microsoft Corporation
File Description Microsoft® C/C++ OpenMP Runtime
File Version 14.44.35112.1
Internal Name VCOMP140.DLL
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename VCOMP140.DLL
Product Name Microsoft® Visual Studio®
Product Version 14.44.35112.1

Signatures numériques

Signataire Racine Statut
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch
Microsoft Windows Software Compatibility Publisher Microsoft Windows Third Party Component CA 2013 Hash Mismatch

Caractéristiques du fichier

  • dll
  • x86

Informations sur le bloc

Nombre total de blocs : 696
Blocages potentiellement malveillants : 9
Blocs autorisés : 687
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 2 1 0 1 0 1 1 0 0 0 1 3 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Afficher plus
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Exécution de commandes Shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB