Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR est un nom de détection générique utilisé pour identifier un type de cheval de Troie téléchargeur signalé par les outils de sécurité sur un système. Cette classification étant générique, elle peut désigner une famille de menaces apparentées plutôt qu'un logiciel malveillant unique et spécifique. Quelle que soit la variante exacte, son objectif principal reste le même que celui des autres chevaux de Troie téléchargeurs : installer discrètement des logiciels malveillants supplémentaires sur un ordinateur infecté, à l'insu et sans le consentement de l'utilisateur.
Table des matières
Que fait cette menace ?
Comme c'est souvent le cas pour les chevaux de Troie téléchargeurs, Trojan.Downloader.Gen.AUR n'est pas conçu pour causer des dommages directement. Il sert plutôt de vecteur de diffusion. Une fois actif sur un système, il tente généralement de contacter un serveur distant contrôlé par des cybercriminels afin de télécharger d'autres charges utiles malveillantes. Ces infections secondaires peuvent inclure des logiciels espions, des rançongiciels, des logiciels publicitaires, des chevaux de Troie bancaires ou d'autres types de logiciels malveillants, selon les objectifs des attaquants à l'origine de la campagne.
Les chevaux de Troie téléchargeurs comme celui-ci tentent souvent d'opérer discrètement en arrière-plan, évitant ainsi les symptômes évidents afin de pouvoir continuer à télécharger et installer des menaces supplémentaires le plus longtemps possible. Ils peuvent également tenter de modifier les paramètres système, de créer de nouveaux fichiers ou de mettre en place des mécanismes de persistance pour continuer à fonctionner même après le redémarrage de l'ordinateur.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie téléchargeurs se propagent généralement par des méthodes trompeuses ou indirectes plutôt qu'en exploitant uniquement des failles techniques. Les vecteurs d'infection courants pour ce type de menace sont généralement les suivants :
- Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou autres documents d'apparence légitime.
- Programmes d'installation groupés pour les logiciels gratuits ou piratés téléchargés depuis des sites web non fiables
- Faux logiciels de mise à jour ou versions piratées de programmes populaires
- Sites Web compromis ou malveillants qui déclenchent des téléchargements automatiques
- Les supports amovibles infectés, tels que les clés USB
Étant donné que ces méthodes de distribution reposent en grande partie sur la tromperie de l'utilisateur pour l'amener à effectuer une action, comme ouvrir un fichier ou cliquer sur un lien, un comportement prudent en ligne joue un rôle majeur pour éviter ce type d'infections.
Risques pour l’utilisateur
Le principal danger d'un cheval de Troie téléchargeur réside dans les logiciels malveillants qu'il installe ensuite sur le système. Puisque Trojan.Downloader.Gen.AUR a pour fonction de télécharger d'autres logiciels malveillants, un ordinateur infecté peut héberger des menaces capables de voler des informations personnelles et financières, de chiffrer des fichiers en vue d'une rançon, de détourner le navigateur ou d'intégrer la machine à un réseau de zombies (botnet) utilisé pour d'autres attaques. Les utilisateurs peuvent également constater une baisse des performances du système, une activité réseau anormale et une exposition accrue aux atteintes à la vie privée.
Signes d’infection
Les chevaux de Troie téléchargeurs sont conçus pour être furtifs, ce qui explique le peu de signes avant-coureurs évidents. Cependant, les utilisateurs peuvent remarquer un trafic réseau inhabituel, l'apparition de programmes inattendus sur le système, un ralentissement des performances, une augmentation de l'utilisation du processeur ou du disque sans cause apparente, la désactivation inattendue du logiciel de sécurité ou l'exécution de nouveaux processus inconnus en arrière-plan.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.Downloader.Gen.AUR, il est conseillé d'éviter d'ouvrir les pièces jointes ou les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles, de maintenir le système d'exploitation et les applications à jour, et d'éviter les logiciels piratés et les outils de piratage. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et de supprimer ces menaces avant qu'elles n'aient l'occasion de télécharger des charges utiles malveillantes supplémentaires. La sauvegarde régulière des fichiers importants contribue également à limiter les dégâts en cas de compromission du système.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Downloader.Gen.AUR |
|---|---|
| Statut de la signature : | Hash Mismatch |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
Taille du fichier:
188.48 KB 188480 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
Signatures numériques
Signatures numériques
Cette section répertorie les signatures numériques associées aux échantillons de cette famille. Lors de l'analyse et de la vérification des signatures numériques, il est essentiel de s'assurer que l'autorité racine de la signature est une entité reconnue et digne de confiance, et que le statut de la signature est valide. Les logiciels malveillants sont souvent signés avec des signatures numériques « auto-signées » non fiables (facilement créables par un auteur de logiciel malveillant sans vérification). Ils peuvent également être signés par des signatures légitimes dont le statut est invalide, ou par des signatures provenant d'autorités racines douteuses, avec des noms de « signataire » falsifiés ou trompeurs.| Signataire | Racine | Statut |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
Caractéristiques du fichier
- dll
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 790 |
|---|---|
| Blocages potentiellement malveillants : | 6 |
| Blocs autorisés : | 784 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|