Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q est un nom de détection utilisé pour identifier un programme de type cheval de Troie écrit en MSIL (Microsoft Intermediate Language), le format d'exécution commun utilisé par les applications développées sur le framework .NET. Comme son nom l'indique, cette menace est associée à des activités de spam ; elle est donc généralement conçue pour diffuser des messages indésirables ou malveillants en masse plutôt que pour endommager directement les fichiers de l'ordinateur infecté.
Table des matières
Que fait cette menace ?
Les programmes détectés comme Trojan.MSIL.Spammer.Q fonctionnent généralement discrètement en arrière-plan une fois installés, à l'insu de l'utilisateur. Les menaces de cette catégorie sont couramment utilisées pour transformer une machine infectée en outil d'envoi de courriels ou de messages indésirables, souvent au sein d'un réseau plus vaste d'ordinateurs compromis et contrôlés à distance par des cybercriminels. Dans de nombreux cas, ces chevaux de Troie peuvent également servir à collecter les adresses électroniques ou les listes de contacts stockées sur le système, afin d'étendre leurs campagnes de spam. Ce comportement étant typique de cette catégorie de menaces et non une action confirmée et documentée de ce fichier en particulier, toute détection de ce cheval de Troie doit être considérée comme un signe d'activité potentiellement indésirable ou malveillante nécessitant une intervention rapide.
Comment cela se retrouve généralement sur les ordinateurs
Comme la plupart des chevaux de Troie, Trojan.MSIL.Spammer.Q ne se propage généralement pas de lui-même. Il utilise plutôt des méthodes de diffusion trompeuses telles que des pièces jointes malveillantes, des téléchargements groupés depuis des sites web non fiables, des logiciels piratés, de fausses mises à jour logicielles et des liens partagés par le biais de spams ou de sites web compromis. Les utilisateurs installent souvent le cheval de Troie à leur insu en ouvrant une pièce jointe infectée ou en exécutant un fichier téléchargé qui semble légitime mais qui contient en réalité un code malveillant.
Risques pour l’utilisateur
La présence de ce cheval de Troie sur un système peut exposer un utilisateur à de nombreux risques. L'ordinateur infecté peut être utilisé à l'insu de son propriétaire pour envoyer des spams, ce qui peut entraîner le signalement ou le blocage de son adresse IP ou de son compte de messagerie par les fournisseurs de messagerie et les services de sécurité. Par conséquent, les courriels légitimes envoyés depuis cet appareil peuvent être bloqués ou considérés comme des spams. De plus, les chevaux de Troie de cette catégorie peuvent parfois servir de passerelle pour le téléchargement d'autres logiciels malveillants, augmentant ainsi potentiellement le risque de compromission supplémentaire, de vol de données ou de problèmes de performance sur l'appareil infecté.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, les infections ne sont pas toujours détectables. Toutefois, certains signes avant-coureurs peuvent inclure des ralentissements inattendus du système ou du réseau, une activité réseau sortante ou de messagerie anormalement élevée, des contacts signalant la réception de messages étranges provenant de l'adresse électronique de l'utilisateur, des fichiers suspects signalés par les logiciels de sécurité et des processus inconnus consommant des ressources système. Chacun de ces signes peut indiquer la présence d'un cheval de Troie lié au spam ou d'un programme indésirable similaire.
Comment rester protégé
Pour réduire les risques d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'une solution de sécurité fiable et à jour, ainsi que des analyses système régulières, permettent de détecter et d'éliminer les menaces de ce type avant qu'elles ne causent des dommages. Il est également recommandé de se méfier des téléchargements gratuits, des logiciels piratés et des fenêtres contextuelles incitant à l'installation immédiate de mises à jour ou de modules complémentaires, car il s'agit de vecteurs fréquents d'infection par des chevaux de Troie.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.MSIL.Spammer.Q |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Taille du fichier:
1.06 MB 1059840 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
Caractéristiques du fichier
- .NET
- .sdata
- NewLateBinding
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 489 |
|---|---|
| Blocages potentiellement malveillants : | 100 |
| Blocs autorisés : | 311 |
| Blocs inconnus : | 78 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|