Agente trojan.MTGB
Trojan.Agent.MTGB è un nome di rilevamento utilizzato per identificare un programma dannoso classificato come cavallo di Troia. A differenza dei virus o dei worm, i trojan come Trojan.Agent.MTGB non si auto-replicano. Si basano invece sull'inganno, mascherandosi da file legittimi o innocui per indurre in errore gli utenti o gli strumenti di sicurezza e consentirne l'esecuzione. Poiché i nomi di rilevamento della famiglia "Agent" sono spesso etichette generiche applicate a una serie di file dannosi correlati, le capacità esatte di un campione specifico rilevato come Trojan.Agent.MTGB possono variare, ma generalmente rientra nell'ampia e pericolosa categoria dei trojan backdoor o di furto di dati.
Sommario
Cosa fa trojan.Agent.MTGB
Una volta attivate su un sistema, le minacce rilevate con il nome generico Trojan.Agent in genere eseguono una serie di azioni dannose in background all'insaputa e senza il consenso dell'utente. Queste azioni includono comunemente la creazione di una connessione a un server remoto controllato da criminali informatici, consentendo agli aggressori di inviare comandi al computer infetto. Il comportamento tipico di questo tipo di Trojan comprende il download e l'installazione di ulteriori payload dannosi, la raccolta di informazioni di sistema, la registrazione delle sequenze di tasti, il furto delle credenziali salvate, la modifica delle impostazioni di sistema e la disabilitazione del software di sicurezza per evitare il rilevamento e la rimozione. Alcune varianti possono anche utilizzare le risorse del computer infetto per altri scopi dannosi, come la partecipazione a reti più ampie di computer compromessi.
Come solitamente si installa sui computer
I trojan come questo si diffondono in genere tramite metodi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità. I metodi di infezione più comuni includono allegati email dannosi camuffati da fatture, ricevute o altri documenti urgenti; download in bundle da siti di software inaffidabili o pirata; falsi aggiornamenti software o programmi di installazione crackati; e link dannosi condivisi tramite messaggi di spam o siti web compromessi. Poiché il trojan si basa sull'inganno dell'utente per indurlo ad eseguirlo, un comportamento online prudente gioca un ruolo fondamentale nella prevenzione.
Rischi per l’utente
Un'infezione da Trojan di questo tipo può avere gravi conseguenze. I potenziali rischi includono il furto di informazioni personali e finanziarie, l'accesso non autorizzato agli account online, l'installazione di ulteriori malware come ransomware o spyware, il degrado delle prestazioni del sistema e la perdita della privacy a causa della continua sorveglianza dell'attività dell'utente. Nei casi più gravi, il computer infetto potrebbe essere completamente controllato da remoto dagli aggressori, mettendo a rischio sia i dati dell'utente che l'integrità dell'intero sistema.
Segni di infezione
I trojan sono progettati per operare silenziosamente, quindi i segni di infezione non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare alcuni segnali di allarme, tra cui:
- Rallentamenti o blocchi imprevisti, anche con pochi programmi in esecuzione.
- Attività di rete insolita o aumento del consumo di dati
- Processi sconosciuti in esecuzione in Gestione attività
- Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
- Popup inattesi, reindirizzamenti del browser o nuove barre degli strumenti
- Modifiche non autorizzate alle impostazioni di sistema o del browser
Come rimanere protetti
Per ridurre il rischio di infezione da Trojan.Agent.MTGB e minacce simili, gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali e affidabili, mantenere aggiornati il sistema operativo e le applicazioni installate con le patch di sicurezza più recenti e utilizzare strumenti di sicurezza affidabili per analizzare i download prima di eseguirli. Eseguire regolarmente backup dei dati importanti contribuisce inoltre a minimizzare i danni in caso di infezione. Prestare attenzione a comportamenti sospetti ed evitare software pirata o crackato riduce ulteriormente l'esposizione a questo tipo di minaccia.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Agent.MTGB |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
60efd433a8415f00f4afc81d54547a3f
SHA1:
1a55c0194a2b3f409406537c63e98251297824a8
SHA256:
5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
Dimensione del file:
5.39 MB.5386389 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Comments | Task relay helper for scheduled work. |
| Company Name | Copper Hill Apps |
| File Description | Device coordination utility |
| File Version | 2.0.75.3466 |
| Internal Name | Session Aid |
| Legal Copyright | Copyright (C) 2021-2024 Copper Hill Apps |
| Legal Trademarks | Proprietary. |
| Original Filename | Session Aid.exe |
| Private Build | 2.0.75 build 3466 |
| Product Name | Session Aid |
| Product Version | 2.0.75.3466 |
| Special Build | Release |
Caratteristiche dei file
- HighEntropy
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,084 |
|---|---|
| Blocchi potenzialmente dannosi: | 103 |
| Blocchi consentiti: | 981 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Agent.MTGB
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\temp\mpwo-rtg.tmp | Generic Write,Read Attributes |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"
|