Trojan.Agent.LOFG
Trojan.Agent.LOFG è un nome di rilevamento utilizzato per identificare un programma Trojan, un tipo di software dannoso che si maschera da programma legittimo o innocuo per infiltrarsi in un sistema informatico. Poiché i rilevamenti della famiglia "Agent" sono spesso classificazioni generiche, Trojan.Agent.LOFG può rappresentare un programma che condivide somiglianze comportamentali o di codice con altri Trojan noti, piuttosto che una singola minaccia definita in modo univoco. Come la maggior parte dei Trojan, il suo obiettivo principale è ottenere l'accesso non autorizzato a un sistema ed eseguire azioni dannose all'insaputa e senza il consenso dell'utente.
Sommario
Cosa fa Trojan.Agent.LOFG
Come altre minacce di questa categoria, Trojan.Agent.LOFG in genere opera silenziosamente in background una volta installato su un dispositivo. I trojan di questa famiglia sono generalmente in grado di svolgere una serie di attività dannose, tra cui il download e l'installazione di malware aggiuntivo, la modifica delle impostazioni di sistema, la raccolta di informazioni dal dispositivo infetto e la possibilità per gli aggressori remoti di controllare determinate funzioni del computer. È tipico per questo tipo di minaccia tentare di mantenere la persistenza sul sistema, ovvero cercare di continuare a funzionare anche dopo un riavvio, rendendo più difficile per gli utenti rimuoverla con metodi semplici.
Come solitamente si installa sui computer
I trojan come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando esclusivamente falle di sicurezza. I vettori di infezione tipici includono allegati di posta elettronica dannosi, falsi aggiornamenti software, download in bundle da siti web inaffidabili, software pirata o crackato e link condivisi tramite messaggi di phishing o pubblicità compromesse. Poiché i trojan si basano sull'inganno degli utenti per indurli ad eseguirli, sono spesso camuffati con nomi o icone che li fanno apparire come file, documenti o applicazioni legittimi.
Rischi per l’utente
Un'infezione da Trojan come questo può esporre gli utenti a diversi rischi. Tra questi, il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, il degrado delle prestazioni del sistema e l'installazione di ulteriori programmi indesiderati o dannosi. Poiché i Trojan vengono spesso utilizzati come porta d'accesso per ulteriori attacchi, un sistema compromesso da Trojan.Agent.LOFG potrebbe diventare più vulnerabile ad altre forme di malware, tra cui ransomware o spyware, a seconda dei payload aggiuntivi che la minaccia è progettata per rilasciare.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo furtivo, potrebbero esserci pochi sintomi evidenti. Tuttavia, gli utenti dovrebbero prestare attenzione ai segnali di allarme tipici di questa categoria di malware, come rallentamenti inspiegabili delle prestazioni del sistema, attività di rete anomale, programmi o processi sconosciuti in esecuzione in background, modifiche alle impostazioni del browser o del sistema non effettuate dall'utente e un aumento di pop-up o reindirizzamenti durante la navigazione. Il fatto che un software di sicurezza segnali un file come Trojan.Agent.LOFG è spesso l'indicazione più chiara della presenza di una tale minaccia.
Come rimanere protetti
Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o inaffidabili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni installate. Eseguire regolarmente scansioni di sistema con software di sicurezza affidabile, attivare la protezione firewall e adottare abitudini di navigazione sicure sono inoltre metodi efficaci per ridurre le probabilità di imbattersi in Trojan come questo. In caso di sospetta infezione da Trojan, è importante intervenire tempestivamente per rimuovere la minaccia e verificare la presenza di eventuali ulteriori modifiche o compromissioni che potrebbero aver causato.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Agent.LOFG |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Dimensione del file:
6.63 MB.6626816 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 15,701 |
|---|---|
| Blocchi potenzialmente dannosi: | 228 |
| Blocchi consentiti: | 15,473 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Agent.LOFG
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Mostra altro
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Mostra altro
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|