Données concernant les menaces Troyens Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR

Trojan.Downloader.Gen.AUR est un nom de détection générique utilisé pour identifier un type de cheval de Troie téléchargeur signalé par les outils de sécurité sur un système. Cette classification étant générique, elle peut désigner une famille de menaces apparentées plutôt qu'un logiciel malveillant unique et spécifique. Quelle que soit la variante exacte, son objectif principal reste le même que celui des autres chevaux de Troie téléchargeurs : installer discrètement des logiciels malveillants supplémentaires sur un ordinateur infecté, à l'insu et sans le consentement de l'utilisateur.

Que fait cette menace ?

Comme c'est souvent le cas pour les chevaux de Troie téléchargeurs, Trojan.Downloader.Gen.AUR n'est pas conçu pour causer des dommages directement. Il sert plutôt de vecteur de diffusion. Une fois actif sur un système, il tente généralement de contacter un serveur distant contrôlé par des cybercriminels afin de télécharger d'autres charges utiles malveillantes. Ces infections secondaires peuvent inclure des logiciels espions, des rançongiciels, des logiciels publicitaires, des chevaux de Troie bancaires ou d'autres types de logiciels malveillants, selon les objectifs des attaquants à l'origine de la campagne.

Les chevaux de Troie téléchargeurs comme celui-ci tentent souvent d'opérer discrètement en arrière-plan, évitant ainsi les symptômes évidents afin de pouvoir continuer à télécharger et installer des menaces supplémentaires le plus longtemps possible. Ils peuvent également tenter de modifier les paramètres système, de créer de nouveaux fichiers ou de mettre en place des mécanismes de persistance pour continuer à fonctionner même après le redémarrage de l'ordinateur.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie téléchargeurs se propagent généralement par des méthodes trompeuses ou indirectes plutôt qu'en exploitant uniquement des failles techniques. Les vecteurs d'infection courants pour ce type de menace sont généralement les suivants :

  • Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou autres documents d'apparence légitime.
  • Programmes d'installation groupés pour les logiciels gratuits ou piratés téléchargés depuis des sites web non fiables
  • Faux logiciels de mise à jour ou versions piratées de programmes populaires
  • Sites Web compromis ou malveillants qui déclenchent des téléchargements automatiques
  • Les supports amovibles infectés, tels que les clés USB

Étant donné que ces méthodes de distribution reposent en grande partie sur la tromperie de l'utilisateur pour l'amener à effectuer une action, comme ouvrir un fichier ou cliquer sur un lien, un comportement prudent en ligne joue un rôle majeur pour éviter ce type d'infections.

Risques pour l’utilisateur

Le principal danger d'un cheval de Troie téléchargeur réside dans les logiciels malveillants qu'il installe ensuite sur le système. Puisque Trojan.Downloader.Gen.AUR a pour fonction de télécharger d'autres logiciels malveillants, un ordinateur infecté peut héberger des menaces capables de voler des informations personnelles et financières, de chiffrer des fichiers en vue d'une rançon, de détourner le navigateur ou d'intégrer la machine à un réseau de zombies (botnet) utilisé pour d'autres attaques. Les utilisateurs peuvent également constater une baisse des performances du système, une activité réseau anormale et une exposition accrue aux atteintes à la vie privée.

Signes d’infection

Les chevaux de Troie téléchargeurs sont conçus pour être furtifs, ce qui explique le peu de signes avant-coureurs évidents. Cependant, les utilisateurs peuvent remarquer un trafic réseau inhabituel, l'apparition de programmes inattendus sur le système, un ralentissement des performances, une augmentation de l'utilisation du processeur ou du disque sans cause apparente, la désactivation inattendue du logiciel de sécurité ou l'exécution de nouveaux processus inconnus en arrière-plan.

Comment rester protégé

Pour réduire le risque d'être confronté à des menaces telles que Trojan.Downloader.Gen.AUR, il est conseillé d'éviter d'ouvrir les pièces jointes ou les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles, de maintenir le système d'exploitation et les applications à jour, et d'éviter les logiciels piratés et les outils de piratage. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et de supprimer ces menaces avant qu'elles n'aient l'occasion de télécharger des charges utiles malveillantes supplémentaires. La sauvegarde régulière des fichiers importants contribue également à limiter les dégâts en cas de compromission du système.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Downloader.Gen.AUR
Statut de la signature : Hash Mismatch

Échantillons connus

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Taille du fichier: 188.48 KB 188480 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

Signatures numériques

Signataire Racine Statut
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

Caractéristiques du fichier

  • dll
  • x86

Informations sur le bloc

Nombre total de blocs : 790
Blocages potentiellement malveillants : 6
Blocs autorisés : 784
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Afficher plus
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Exécution de commandes Shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB