Backdoor.PSW.Agent.KFC
Backdoor.PSW.Agent.KFC è un programma dannoso classificato come backdoor con capacità di furto di password (PSW). Le minacce di questa famiglia sono progettate per consentire agli aggressori di accedere da remoto a un computer infetto, impossessandosi al contempo di credenziali sensibili memorizzate o inserite nel sistema. Poiché i dettagli tecnici specifici di questa particolare variante non sono documentati pubblicamente, questo articolo descrive il comportamento tipico associato alle backdoor e ai trojan per il furto di password di questa categoria, in modo che gli utenti comprendano i rischi generali connessi.
Sommario
Cosa fa in genere Backdoor.PSW.Agent.KFC
Come backdoor, questo tipo di minaccia è progettato per aprire un canale di comunicazione nascosto tra il computer infetto e un attaccante remoto. Una volta attivo, può consentire ai criminali informatici di eseguire comandi, caricare o scaricare file, installare ulteriore malware e monitorare l'attività sul sistema compromesso all'insaputa dell'utente. La sigla "PSW" indica che il malware tenta anche di individuare e rubare password e altre credenziali, che possono includere i dati di accesso ad account di posta elettronica, servizi bancari online, social media o altri servizi sensibili memorizzati nei browser o nelle applicazioni del dispositivo.
In genere, le backdoor di questo tipo vengono eseguite silenziosamente in background, evitando sintomi evidenti per poter continuare a operare inosservate il più a lungo possibile. Possono anche disabilitare o interferire con gli strumenti di sicurezza, modificare le impostazioni di sistema o stabilire meccanismi di persistenza che ne consentano il riavvio automatico al riavvio del computer.
Come solitamente si installa sui computer
Le minacce di tipo backdoor e di furto di password si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando una singola vulnerabilità specifica. I vettori di infezione tipici includono allegati di posta elettronica dannosi, falsi download di software, programmi di installazione pirata o crackati, unità rimovibili infette e link incorporati in messaggi di phishing. Gli utenti possono anche essere indotti a scaricare malware camuffato da aggiornamento, gioco, utility o documento legittimo. In molti casi, le vittime installano inconsapevolmente la minaccia eseguendo un file che sembra innocuo.
Rischi per l’utente
La presenza di una backdoor combinata con la funzionalità di furto di password comporta seri rischi. Le potenziali conseguenze includono:
- Accesso remoto non autorizzato al computer da parte di criminali informatici
- Furto di credenziali di accesso, informazioni finanziarie o dati personali
- Installazione di malware aggiuntivo, come ransomware o spyware
- Utilizzo del computer infetto come parte di una rete più ampia di computer compromessi.
- Perdita della privacy, furto d'identità o frode finanziaria
Segni di infezione
Poiché le backdoor sono progettate per rimanere nascoste, i segnali di infezione non sono sempre evidenti. Tuttavia, i tipici segnali di allarme che possono indicare un sistema compromesso includono rallentamenti inspiegabili, attività di rete anomale, programmi che si aprono o si chiudono da soli, processi nuovi o sconosciuti in esecuzione in background, modifiche alle impostazioni del browser o del sistema senza intervento dell'utente e la disattivazione inaspettata del software di sicurezza. Gli utenti potrebbero anche notare accessi non autorizzati o attività sospette sui propri account online.
Come rimanere protetti
Per ridurre il rischio di infezione da minacce come questa, gli utenti dovrebbero evitare di scaricare software da fonti non attendibili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. Utilizzare password complesse e univoche per i diversi account e abilitare l'autenticazione a più fattori, ove possibile, può inoltre limitare i danni in caso di furto delle credenziali. Eseguire regolarmente il backup dei file importanti e scansioni periodiche del sistema con strumenti di sicurezza affidabili può aiutare a rilevare e rimuovere le minacce prima che causino danni significativi.
Rapporto di analisi
Informazione Generale
| Cognome: | Backdoor.PSW.Agent.KFC |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Dimensione del file:
2.58 MB.2579968 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- CryptUnprotectData
- fptable
- No CryptProtectData
- No Version Info
- VirtualQueryEx
- WriteProcessMemory
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 11,472 |
|---|---|
| Blocchi potenzialmente dannosi: | 1,138 |
| Blocchi consentiti: | 10,334 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- PSW.Agent.KFC
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Network Winsock2 |
|