Trojan.Downloader.Gen.ATN
Trojan.Downloader.Gen.ATN est un nom générique utilisé pour identifier un type de cheval de Troie classé comme téléchargeur. Les menaces détectées sous ce nom générique partagent généralement des schémas de code malveillant ou des comportements communs, associés à des programmes conçus pour télécharger et installer secrètement des fichiers malveillants supplémentaires sur l'ordinateur d'une victime. Étant donné qu'il s'agit d'une détection générique, une machine infectée par Trojan.Downloader.Gen.ATN peut exécuter plusieurs variantes présentant des comportements légèrement différents, mais leur objectif principal reste le même : servir de porte d'entrée à d'autres infections.
Table des matières
Que fait cette menace ?
Comme c'est souvent le cas pour les chevaux de Troie téléchargeurs, Trojan.Downloader.Gen.ATN n'est pas conçu pour causer des dommages directs et visibles. Son rôle principal est de se connecter discrètement à un serveur distant contrôlé par des cybercriminels et de récupérer d'autres charges utiles malveillantes. Ces charges utiles peuvent inclure d'autres chevaux de Troie, des rançongiciels, des logiciels espions, des logiciels publicitaires ou d'autres programmes indésirables. Une fois le logiciel malveillant supplémentaire téléchargé, le cheval de Troie l'installe généralement silencieusement, souvent sans aucune notification ni avertissement, permettant ainsi aux menaces secondaires de mener à bien leurs activités nuisibles, telles que le vol de données, le chiffrement de fichiers ou le détournement de ressources système.
Les chevaux de Troie de cette catégorie tentent souvent de s'installer durablement sur le système infecté, c'est-à-dire de continuer à fonctionner même après le redémarrage de l'ordinateur. Ils peuvent également tenter de désactiver ou de contourner les logiciels de sécurité pour éviter d'être détectés et supprimés, une caractéristique commune aux chevaux de Troie de type « téléchargeur ».
Comment cela se retrouve généralement sur les ordinateurs
Comme la plupart des chevaux de Troie, cette menace repose généralement sur la tromperie plutôt que sur l'exploitation de failles techniques. Les méthodes d'infection courantes des chevaux de Troie incluent les pièces jointes malveillantes déguisées en documents ou factures légitimes, les téléchargements groupés provenant de sources non officielles ou piratées, les fausses mises à jour logicielles et les liens trompeurs sur des sites web compromis ou malveillants. Les utilisateurs sont souvent amenés à ouvrir ou exécuter eux-mêmes le fichier infecté, le prenant pour un logiciel inoffensif ou utile.
Risques pour l’utilisateur
La présence d'un cheval de Troie téléchargeur sur un système représente un risque important car elle ouvre la voie à d'autres infections, potentiellement plus graves. Les utilisateurs peuvent subir un vol de données, des pertes financières, une usurpation d'identité, une instabilité du système, voire une compromission totale de leurs informations personnelles et sensibles, selon le logiciel malveillant supplémentaire installé. Étant donné la variabilité des charges utiles téléchargées, l'étendue des dégâts est souvent imprévisible au moment de l'infection initiale.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, leurs symptômes visibles peuvent être minimes, voire inexistants. Toutefois, les utilisateurs peuvent constater une activité réseau inhabituelle, des ralentissements inattendus du système, l'apparition de programmes inconnus, une augmentation des fenêtres publicitaires intempestives ou des redirections de navigateur, ou encore la désactivation inopinée de leur logiciel de sécurité. Chacun de ces signes peut indiquer la présence de ce cheval de Troie ou d'une menace similaire.
Comment rester protégé
Pour réduire le risque d'infection, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. La sauvegarde régulière des données importantes et l'utilisation d'outils de sécurité reconnus pour détecter les menaces permettent également d'identifier et de supprimer les chevaux de Troie avant qu'ils ne téléchargent d'autres logiciels malveillants. Rester vigilant et informé demeure l'une des défenses les plus efficaces contre ce type de menace.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Downloader.Gen.ATN |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
63c9f9f9f300984dd59791f1c589e98c
SHA1:
dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256:
DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
Taille du fichier:
476.16 KB 476160 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Comments | Flavor=Retail |
| Company Name | Microsoft Corporation |
| File Description | ClickOnce |
| File Version | 4.8.4084.0 built by: NET48REL1 |
| Internal Name | dfsvc.exe |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | dfsvc.exe |
| Private Build | DDBLD502 |
| Product Name | Microsoft® .NET Framework |
| Product Version | 4.8.4084.0 |
Caractéristiques du fichier
- fptable
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,972 |
|---|---|
| Blocages potentiellement malveillants : | 104 |
| Blocs autorisés : | 1,833 |
| Blocs inconnus : | 35 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Trojan.Downloader.Gen.ATN
- Trojan.Downloader.Gen.ATY
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\kk1aegld7g\pipe\srvsvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Anti Debug |
|
| User Data Access |
|
| Other Suspicious |
|