Troyano.Descargador.Gen.ASQ
Trojan.Downloader.Gen.ASQ es un nombre de detección genérico que utilizan los escáneres de seguridad para identificar un tipo de programa troyano clasificado como descargador. Los programas incluidos en esta detección no están diseñados para causar daños directamente; su propósito principal es conectarse secretamente a servidores remotos y descargar archivos maliciosos adicionales en un equipo infectado. Dado que no se dispone de detalles técnicos específicos sobre esta variante en particular, la información que se presenta a continuación refleja el comportamiento típico de los descargadores troyanos como categoría, en lugar de datos confirmados sobre esta amenaza específica.
Tabla de contenido
¿Qué hace esta amenaza?
Al igual que otros troyanos descargadores, Trojan.Downloader.Gen.ASQ suele operar silenciosamente en segundo plano una vez que se activa en un sistema. Su función principal es establecer una conexión con una ubicación remota controlada por ciberdelincuentes y descargar otros programas dañinos, que pueden incluir spyware, ransomware, adware o troyanos adicionales. Algunos descargadores también pueden modificar la configuración del sistema, crear nuevos archivos o intentar mantener la persistencia para seguir ejecutándose incluso después de reiniciar el equipo. Dado que el objetivo final de la carga útil descargada puede variar, el impacto general de una infección puede oscilar entre molestias relativamente menores y la pérdida grave de datos o el compromiso del sistema.
Cómo suele llegar a los ordenadores
Los troyanos descargables como este suelen propagarse mediante métodos engañosos en lugar de explotar vulnerabilidades llamativas. Las rutas de infección típicas incluyen:
- Archivos adjuntos o enlaces en correos electrónicos no deseados y mensajes de phishing disfrazados de facturas, avisos de envío u otros documentos de apariencia legítima.
- Paquetes de instaladores para software gratuito o pirateado, cracks y generadores de claves.
- Actualizaciones de software falsas o alertas emergentes que instan a los usuarios a descargar un componente de programa "faltante".
- Sitios web maliciosos o comprometidos que activan descargas automáticas.
- Redes de intercambio de archivos entre pares y portales de descarga no oficiales
Dado que los troyanos se basan en engañar al usuario en lugar de autorreplicarse, los hábitos de descarga descuidados suelen ser el factor principal que les permite infiltrarse en un sistema.
Riesgos para el usuario
El mayor peligro de un troyano de descarga reside en lo que conlleva. Una vez conectado a su servidor remoto, puede instalar malware adicional sin que el usuario tenga que hacer nada, lo que significa que la infección visible puede multiplicarse rápidamente y generar varios problemas distintos. Entre los riesgos potenciales se incluyen el robo de información personal o financiera, la disminución del rendimiento del sistema, publicidad no deseada, el acceso remoto no autorizado y la exposición a ransomware u otras cargas útiles destructivas. Aunque el programa de descarga parezca inofensivo, los programas que instala posteriormente pueden ser mucho más dañinos.
Signos de infección
Los programas descargables troyanos están diseñados para evitar ser detectados, por lo que los signos de infección suelen ser sutiles. Los usuarios pueden notar ralentizaciones inexplicables, mayor actividad de red incluso en reposo, procesos desconocidos ejecutándose en el administrador de tareas, nuevos programas o barras de herramientas del navegador que no se instalaron intencionadamente, desactivación inesperada del software de seguridad o ventanas emergentes y redirecciones frecuentes. Una caída repentina en el rendimiento del sistema, junto con cualquiera de estos síntomas, puede indicar la presencia de un programa descargable o del malware adicional que instaló.
Cómo mantenerse protegido
Reducir el riesgo de infección comienza con hábitos en línea prudentes: evite abrir archivos adjuntos o hacer clic en enlaces de correos electrónicos desconocidos o inesperados, descargue software solo de fuentes oficiales o confiables y manténgase alejado de aplicaciones pirateadas y herramientas de cracking. Mantener actualizados el sistema operativo y las aplicaciones instaladas ayuda a cerrar las brechas de seguridad que el malware puede aprovechar. Ejecutar software de seguridad confiable y actualizado, y realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas como esta antes de que tengan la oportunidad de descargar cargas maliciosas adicionales. Hacer copias de seguridad periódicas de los archivos importantes también limita los daños si un dispositivo se infecta.
Reporte de análisis
Información general
| Apellido: | Trojan.Downloader.Gen.ASQ |
|---|---|
| Estado de la firma: | Hash Mismatch |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
Tamaño del archivo:
163.46 KB, 163464 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
Firmas digitales
Firmas digitales
Esta sección enumera las firmas digitales adjuntas a las muestras de esta familia. Al analizar y verificar las firmas digitales, es importante confirmar que la autoridad raíz de la firma sea una entidad reconocida y confiable, y que su estado sea válido. El malware suele firmarse con firmas digitales autofirmadas no confiables (que un autor de malware puede crear fácilmente sin verificación). También puede firmarse con firmas legítimas con un estado inválido, o con firmas de autoridades raíz dudosas con nombres de firmantes falsos o engañosos.| Firmante | Raíz | Estado |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
Características de archivo
- dll
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 696 |
|---|---|
| Bloqueos potencialmente maliciosos: | 9 |
| Bloqueos permitidos: | 687 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|