Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q est un nom de détection utilisé pour identifier un programme de type cheval de Troie écrit en MSIL (Microsoft Intermediate Language), le format d'exécution commun utilisé par les applications développées sur le framework .NET. Comme son nom l'indique, cette menace est associée à des activités de spam ; elle est donc généralement conçue pour diffuser des messages indésirables ou malveillants en masse plutôt que pour endommager directement les fichiers de l'ordinateur infecté.

Que fait cette menace ?

Les programmes détectés comme Trojan.MSIL.Spammer.Q fonctionnent généralement discrètement en arrière-plan une fois installés, à l'insu de l'utilisateur. Les menaces de cette catégorie sont couramment utilisées pour transformer une machine infectée en outil d'envoi de courriels ou de messages indésirables, souvent au sein d'un réseau plus vaste d'ordinateurs compromis et contrôlés à distance par des cybercriminels. Dans de nombreux cas, ces chevaux de Troie peuvent également servir à collecter les adresses électroniques ou les listes de contacts stockées sur le système, afin d'étendre leurs campagnes de spam. Ce comportement étant typique de cette catégorie de menaces et non une action confirmée et documentée de ce fichier en particulier, toute détection de ce cheval de Troie doit être considérée comme un signe d'activité potentiellement indésirable ou malveillante nécessitant une intervention rapide.

Comment cela se retrouve généralement sur les ordinateurs

Comme la plupart des chevaux de Troie, Trojan.MSIL.Spammer.Q ne se propage généralement pas de lui-même. Il utilise plutôt des méthodes de diffusion trompeuses telles que des pièces jointes malveillantes, des téléchargements groupés depuis des sites web non fiables, des logiciels piratés, de fausses mises à jour logicielles et des liens partagés par le biais de spams ou de sites web compromis. Les utilisateurs installent souvent le cheval de Troie à leur insu en ouvrant une pièce jointe infectée ou en exécutant un fichier téléchargé qui semble légitime mais qui contient en réalité un code malveillant.

Risques pour l’utilisateur

La présence de ce cheval de Troie sur un système peut exposer un utilisateur à de nombreux risques. L'ordinateur infecté peut être utilisé à l'insu de son propriétaire pour envoyer des spams, ce qui peut entraîner le signalement ou le blocage de son adresse IP ou de son compte de messagerie par les fournisseurs de messagerie et les services de sécurité. Par conséquent, les courriels légitimes envoyés depuis cet appareil peuvent être bloqués ou considérés comme des spams. De plus, les chevaux de Troie de cette catégorie peuvent parfois servir de passerelle pour le téléchargement d'autres logiciels malveillants, augmentant ainsi potentiellement le risque de compromission supplémentaire, de vol de données ou de problèmes de performance sur l'appareil infecté.

Signes d’infection

Les chevaux de Troie étant conçus pour agir furtivement, les infections ne sont pas toujours détectables. Toutefois, certains signes avant-coureurs peuvent inclure des ralentissements inattendus du système ou du réseau, une activité réseau sortante ou de messagerie anormalement élevée, des contacts signalant la réception de messages étranges provenant de l'adresse électronique de l'utilisateur, des fichiers suspects signalés par les logiciels de sécurité et des processus inconnus consommant des ressources système. Chacun de ces signes peut indiquer la présence d'un cheval de Troie lié au spam ou d'un programme indésirable similaire.

Comment rester protégé

Pour réduire les risques d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'une solution de sécurité fiable et à jour, ainsi que des analyses système régulières, permettent de détecter et d'éliminer les menaces de ce type avant qu'elles ne causent des dommages. Il est également recommandé de se méfier des téléchargements gratuits, des logiciels piratés et des fenêtres contextuelles incitant à l'installation immédiate de mises à jour ou de modules complémentaires, car il s'agit de vecteurs fréquents d'infection par des chevaux de Troie.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.MSIL.Spammer.Q
Statut de la signature : No Signature

Échantillons connus

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Taille du fichier: 1.06 MB 1059840 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Caractéristiques du fichier

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Informations sur le bloc

Nombre total de blocs : 489
Blocages potentiellement malveillants : 100
Blocs autorisés : 311
Blocs inconnus : 78

Carte visuelle

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Fichiers modifiés

Déposer Attributs
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Modifications du registre

Clé::Valeur Données Nom de l'API
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Exécution de commandes Shell

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040