Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ est un nom générique utilisé par les antivirus pour identifier un type de cheval de Troie classé comme téléchargeur. Les programmes regroupés sous cette catégorie ne sont pas conçus pour causer des dommages directs ; leur objectif principal est de se connecter secrètement à des serveurs distants et de télécharger des fichiers malveillants supplémentaires sur un ordinateur infecté. En l'absence de spécifications techniques détaillées concernant cette variante, les informations ci-dessous reflètent le comportement typique des chevaux de Troie téléchargeurs en général, et non des faits avérés concernant cette menace précise.
Table des matières
Que fait cette menace ?
Comme les autres membres de la famille des chevaux de Troie téléchargeurs, Trojan.Downloader.Gen.ASQ opère généralement discrètement en arrière-plan une fois actif sur un système. Sa principale fonction est d'établir une connexion avec un serveur distant contrôlé par des cybercriminels et de télécharger d'autres programmes malveillants, tels que des logiciels espions, des rançongiciels, des logiciels publicitaires ou d'autres chevaux de Troie. Certains téléchargeurs peuvent également modifier les paramètres système, créer de nouveaux fichiers ou tenter de persister afin de continuer à s'exécuter même après le redémarrage de l'ordinateur. L'objectif final du programme téléchargé étant variable, l'impact global d'une infection peut aller de simples désagréments à de graves pertes de données, voire à une compromission du système.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de type « téléchargeur » se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant des vulnérabilités évidentes. Les voies d'infection typiques sont les suivantes :
- Pièces jointes ou liens dans les courriels indésirables et les messages d'hameçonnage déguisés en factures, avis d'expédition ou autres documents d'apparence légitime
- Programmes d'installation groupés pour logiciels gratuits ou piratés, cracks et générateurs de clés
- De fausses mises à jour logicielles ou des alertes contextuelles incitant les utilisateurs à télécharger un composant de programme « manquant ».
- Sites Web malveillants ou compromis qui déclenchent des téléchargements automatiques
- Réseaux de partage de fichiers peer-to-peer et portails de téléchargement non officiels
Les chevaux de Troie s'appuient sur la tromperie de l'utilisateur plutôt que sur l'auto-réplication ; les habitudes de téléchargement imprudentes sont généralement le principal facteur qui leur permet de s'infiltrer dans un système.
Risques pour l’utilisateur
Le plus grand danger d'un cheval de Troie téléchargeur réside dans les logiciels malveillants qu'il installe. Une fois connecté à son serveur distant, il peut installer des logiciels malveillants supplémentaires sans intervention de l'utilisateur, ce qui signifie que l'infection visible peut rapidement se multiplier et engendrer plusieurs problèmes distincts. Les risques potentiels incluent le vol d'informations personnelles ou financières, la dégradation des performances du système, la publicité intempestive, l'accès distant non autorisé et l'exposition à des rançongiciels ou autres charges utiles destructrices. Même si le téléchargeur lui-même semble inoffensif, les programmes qu'il installe par la suite peuvent s'avérer bien plus dommageables.
Signes d’infection
Les chevaux de Troie téléchargeurs sont conçus pour échapper à la détection ; les signes d’infection sont donc souvent discrets. Les utilisateurs peuvent constater des ralentissements inexpliqués, une activité réseau accrue même en l’absence de connexion, des processus inconnus dans le gestionnaire des tâches, de nouveaux programmes ou barres d’outils installés sans le vouloir, la désactivation inattendue du logiciel de sécurité, ou encore des fenêtres publicitaires et des redirections fréquentes. Une chute brutale des performances du système, associée à l’un de ces symptômes, peut indiquer la présence d’un cheval de Troie téléchargeur ou du logiciel malveillant qu’il a installé.
Comment rester protégé
Réduire le risque d'infection commence par adopter des habitudes en ligne prudentes : évitez d'ouvrir les pièces jointes ou de cliquer sur les liens provenant d'e-mails inconnus ou inattendus, téléchargez les logiciels uniquement depuis des sources officielles ou fiables, et évitez les applications piratées et les outils de piratage. Maintenir le système d'exploitation et les applications installées à jour contribue à combler les failles de sécurité que les logiciels malveillants peuvent exploiter. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de supprimer les menaces de ce type avant qu'elles n'aient la possibilité de télécharger d'autres charges utiles malveillantes. Sauvegarder régulièrement les fichiers importants permet également de limiter les dégâts en cas d'infection d'un appareil.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Downloader.Gen.ASQ |
|---|---|
| Statut de la signature : | Hash Mismatch |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Taille du fichier:
163.46 KB 163464 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Signatures numériques
Signatures numériques
Cette section répertorie les signatures numériques associées aux échantillons de cette famille. Lors de l'analyse et de la vérification des signatures numériques, il est essentiel de s'assurer que l'autorité racine de la signature est une entité reconnue et digne de confiance, et que le statut de la signature est valide. Les logiciels malveillants sont souvent signés avec des signatures numériques « auto-signées » non fiables (facilement créables par un auteur de logiciel malveillant sans vérification). Ils peuvent également être signés par des signatures légitimes dont le statut est invalide, ou par des signatures provenant d'autorités racines douteuses, avec des noms de « signataire » falsifiés ou trompeurs.| Signataire | Racine | Statut |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Caractéristiques du fichier
- dll
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 696 |
|---|---|
| Blocages potentiellement malveillants : | 9 |
| Blocs autorisés : | 687 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|