Troyano.ShellcodeRunner.TN
Trojan.ShellcodeRunner.TN es un nombre de detección que se utiliza para identificar un tipo de malware troyano diseñado para cargar y ejecutar shellcode en un ordenador infectado. El shellcode es un pequeño fragmento de código máquina que los atacantes utilizan para llevar a cabo acciones maliciosas, y un "ejecutor" de este tipo actúa como un mecanismo de entrega que activa dicho código una vez que llega al sistema. Al igual que la mayoría de las amenazas de la categoría de troyanos, esta detección no se anuncia abiertamente; en cambio, oculta su verdadero propósito tras archivos o procesos aparentemente inofensivos, lo que supone un grave riesgo para los usuarios comunes, que podrían no notar nada inusual hasta que el daño ya esté hecho.
Tabla de contenido
¿Qué hace esta amenaza?
Los troyanos clasificados como variantes de ShellcodeRunner se utilizan normalmente como etapa de carga, no como carga útil final. Su función principal es ejecutar código malicioso en la memoria, que luego puede descargar o descomprimir componentes maliciosos adicionales en el dispositivo. Esta técnica se usa comúnmente para evitar la detección, ya que el shellcode puede ejecutarse directamente en la memoria sin dejar muchos rastros en el disco duro. Una vez activo, este tipo de troyano puede usarse para instalar malware adicional, como programas de robo de información, ransomware, puertas traseras u otros programas no deseados, según los objetivos del atacante.
Cómo suele llegar a los ordenadores
Los troyanos de esta categoría generalmente se propagan mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Las vías de infección típicas incluyen archivos adjuntos de correo electrónico maliciosos, descargas de software falsas, aplicaciones pirateadas o modificadas, sitios web comprometidos, anuncios maliciosos o instaladores que agregan componentes adicionales de forma silenciosa durante la instalación. Dado que los troyanos no se autorreplican, dependen de engañar al usuario para que abra o ejecute el archivo infectado, o de ser instalados silenciosamente por otro malware ya presente en el sistema.
Riesgos para el usuario
Dado que este troyano suele utilizarse como herramienta de distribución para otro código malicioso, el verdadero peligro reside en lo que introduce posteriormente en el dispositivo. Entre los riesgos potenciales se incluyen el robo de información personal o financiera, el acceso remoto no autorizado al ordenador, la instalación de malware adicional, la degradación del rendimiento del sistema y la exposición a ataques adicionales como el cifrado de datos o la corrupción del sistema. Dado que el shellcode puede ejecutarse con privilegios elevados en algunos casos, el equipo comprometido también puede utilizarse como puerta de entrada para una intrusión en la red a mayor escala si forma parte de un entorno empresarial o compartido.
Signos de infección
Los troyanos construidos en torno a la ejecución de shellcode suelen estar diseñados para ser sigilosos, pero aún así pueden aparecer algunas señales de advertencia, como por ejemplo:
- Ralentizaciones o picos inexplicables en el uso de la CPU y la memoria.
- Procesos desconocidos ejecutándose en segundo plano
- Las herramientas de seguridad están deshabilitadas o no se actualizan.
- Actividad de red o uso de datos inesperados
- Aparecen programas nuevos o desconocidos sin la acción del usuario.
Cómo mantenerse protegido
Los usuarios pueden reducir el riesgo de infección evitando descargas de fuentes no confiables o no oficiales, no abriendo archivos adjuntos ni enlaces de correos electrónicos desconocidos o sospechosos, manteniendo actualizados el sistema operativo y el software instalado, y teniendo precaución con los paquetes de software gratuitos o pirateados. Realizar copias de seguridad periódicas de los archivos importantes, revisar los programas instalados y los elementos de inicio con regularidad, y utilizar software de seguridad confiable y actualizado para analizar el sistema puede ayudar a detectar y eliminar amenazas como Trojan.ShellcodeRunner.TN antes de que causen daños significativos.
Reporte de análisis
Información general
| Apellido: | Trojan.ShellcodeRunner.TN |
|---|---|
| Estado de la firma: | Self Signed |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
27f4490f243eb9eebb36a6d391901c8d
SHA1:
c04d6bf9f2f21d4ff8784e731469eb6445b35897
SHA256:
49C94317B4995330F4ABE8B090AAF9671F08B819F6A8CB61272DB4C390173D4D
Tamaño del archivo:
2.76 MB, 2755360 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Firmas digitales
Firmas digitales
Esta sección enumera las firmas digitales adjuntas a las muestras de esta familia. Al analizar y verificar las firmas digitales, es importante confirmar que la autoridad raíz de la firma sea una entidad reconocida y confiable, y que su estado sea válido. El malware suele firmarse con firmas digitales autofirmadas no confiables (que un autor de malware puede crear fácilmente sin verificación). También puede firmarse con firmas legítimas con un estado inválido, o con firmas de autoridades raíz dudosas con nombres de firmantes falsos o engañosos.| Firmante | Raíz | Estado |
|---|---|---|
| SK HYNIX NAND PRODUCT SOLUTIONS CORP. | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
Características de archivo
- dll
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 9,295 |
|---|---|
| Bloqueos potencialmente maliciosos: | 15 |
| Bloqueos permitidos: | 7,851 |
| Bloques desconocidos: | 1,429 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|