Base de Datos de Amenazas Correo basura Troyano.MSIL.Spammer.Q

Troyano.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q es un nombre de detección que se utiliza para identificar un programa troyano escrito en Microsoft Intermediate Language (MSIL), el formato de tiempo de ejecución común utilizado por las aplicaciones basadas en el framework .NET. Como su nombre indica, esta amenaza está asociada con actividades de spam, lo que significa que generalmente está diseñada para distribuir mensajes masivos no deseados o maliciosos, en lugar de dañar directamente los archivos del equipo infectado.

¿Qué hace esta amenaza?

Los programas detectados como Trojan.MSIL.Spammer.Q suelen operar silenciosamente en segundo plano una vez instalados, sin el conocimiento ni el consentimiento del usuario. Las amenazas de esta categoría se utilizan comúnmente para convertir un equipo infectado en una herramienta para enviar correos electrónicos o mensajes no deseados, a menudo como parte de una red más amplia de ordenadores comprometidos controlados remotamente por ciberdelincuentes. En muchos casos, estos troyanos también pueden utilizarse para recopilar direcciones de correo electrónico o listas de contactos almacenadas en el sistema, que luego se utilizan para ampliar aún más las campañas de spam. Dado que este es un comportamiento típico de esta categoría de amenazas, y no una acción confirmada y documentada de este archivo en particular, los usuarios deben considerar cualquier detección de este troyano como una señal de actividad potencialmente no deseada o maliciosa que debe abordarse de inmediato.

Cómo suele llegar a los ordenadores

Al igual que la mayoría de los troyanos, Trojan.MSIL.Spammer.Q no suele propagarse por sí solo. En cambio, suele utilizar métodos de distribución engañosos, como archivos adjuntos maliciosos en correos electrónicos, descargas conjuntas de sitios web poco fiables, software pirateado o modificado, actualizaciones de software falsas y enlaces compartidos a través de mensajes de spam o sitios web comprometidos. Los usuarios a menudo instalan el troyano sin saberlo al abrir un archivo adjunto infectado o ejecutar un archivo descargado que parece legítimo, pero que en realidad contiene el software malicioso.

Riesgos para el usuario

Tener este troyano en un sistema puede exponer al usuario a varios riesgos. El ordenador infectado puede utilizarse sin el conocimiento del propietario para enviar spam, lo que puede provocar que la dirección IP o la cuenta de correo electrónico del equipo sean marcadas o incluidas en listas negras por los proveedores de correo electrónico y los servicios de seguridad. Esto puede causar que los correos electrónicos legítimos enviados desde el dispositivo sean bloqueados o marcados como spam. Además, los troyanos de esta categoría a veces pueden actuar como puerta de entrada para la descarga de malware adicional, lo que podría aumentar el riesgo de sufrir más ataques, robo de datos o problemas de rendimiento en el dispositivo afectado.

Signos de infección

Dado que los troyanos están diseñados para operar de forma sigilosa, las infecciones no siempre son evidentes. Sin embargo, algunas señales de alerta posibles incluyen ralentizaciones inesperadas en el rendimiento del sistema o la red, una actividad de correo electrónico o de red inusualmente alta, contactos que informan haber recibido mensajes extraños de la cuenta de correo electrónico del usuario, software de seguridad que detecta archivos sospechosos y procesos desconocidos que consumen recursos del sistema. Cualquiera de estas señales puede indicar la presencia de un troyano relacionado con el spam o un programa no deseado similar.

Cómo mantenerse protegido

Para reducir el riesgo de infección, los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, descargar software solo de fuentes oficiales y confiables, y mantener actualizados su sistema operativo y las aplicaciones instaladas. Utilizar una solución de seguridad confiable y actualizada, junto con análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas como esta antes de que causen daños. También es recomendable tener precaución con las descargas gratuitas, el software pirateado y las ventanas emergentes que solicitan la instalación inmediata de actualizaciones o complementos, ya que son vectores comunes de infecciones por troyanos.

Reporte de análisis

Información general

Apellido: Trojan.MSIL.Spammer.Q
Estado de la firma: No Signature

Muestras conocidas

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
Tamaño del archivo: 1.06 MB, 1059840 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

Características de archivo

  • .NET
  • .sdata
  • NewLateBinding
  • x86

Información del bloque

Bloques totales: 489
Bloqueos potencialmente maliciosos: 100
Bloqueos permitidos: 311
Bloques desconocidos: 78

Mapa visual

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Archivos modificados

Archivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

Modificaciones del registro

Clave::Valor Datos Nombre de la API
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

Uso de la API de Windows

Categoría API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

Ejecución de comandos de shell

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040