위협 데이터베이스 트로이 목마 트로이목마 에이전트 MTGB

트로이목마 에이전트 MTGB

Trojan.Agent.MTGB는 트로이 목마로 분류되는 악성 프로그램을 식별하는 데 사용되는 탐지 이름입니다. 바이러스나 웜과는 달리 Trojan.Agent.MTGB와 같은 트로이 목마는 자체 복제를 하지 않습니다. 대신, 합법적이거나 무해한 파일로 위장하여 사용자나 보안 도구를 속여 실행되도록 유도합니다. "Agent" 계열의 탐지 이름은 종종 관련 악성 파일들을 포괄하는 일반적인 명칭이기 때문에 Trojan.Agent.MTGB로 탐지된 특정 샘플의 정확한 기능은 다양할 수 있지만, 일반적으로 백도어 또는 데이터 탈취 트로이 목마라는 광범위하고 위험한 범주에 속합니다.

Trojan.Agent.MTGB의 역할

일단 시스템에서 활성화되면, 일반적인 Trojan.Agent 이름으로 탐지되는 위협은 일반적으로 사용자의 동의나 인지 없이 백그라운드에서 다양한 악성 행위를 수행합니다. 이러한 행위에는 사이버 범죄자가 제어하는 원격 서버에 연결하여 공격자가 감염된 시스템에 명령을 전송하는 것이 포함됩니다. 이러한 유형의 트로이목마는 일반적으로 추가 악성 페이로드를 다운로드 및 설치하고, 시스템 정보를 수집하고, 키 입력을 기록하고, 저장된 자격 증명을 탈취하고, 시스템 설정을 변경하고, 탐지 및 제거를 피하기 위해 보안 소프트웨어를 비활성화합니다. 일부 변종은 감염된 컴퓨터의 리소스를 다른 악의적인 목적으로 사용하기도 하는데, 예를 들어 감염된 시스템 네트워크에 참여하는 경우가 있습니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 트로이목마는 일반적으로 취약점을 직접 악용하기보다는 속임수를 써서 확산됩니다. 흔한 감염 경로는 청구서, 영수증 또는 기타 긴급 문서로 위장한 악성 이메일 첨부 파일, 신뢰할 수 없거나 불법 복제 소프트웨어 사이트에서 제공하는 번들 다운로드, 가짜 소프트웨어 업데이트 또는 크랙된 프로그램 설치 프로그램, 스팸 메시지나 해킹된 웹사이트를 통해 공유되는 악성 링크 등이 있습니다. 트로이목마는 사용자를 속여 실행되도록 유도하기 때문에 온라인 활동 시 주의를 기울이는 것이 예방에 매우 중요합니다.

사용자에게 미치는 위험

이러한 트로이목마 감염은 심각한 결과를 초래할 수 있습니다. 잠재적 위험으로는 개인 및 금융 정보 도난, 온라인 계정 무단 접근, 랜섬웨어 또는 스파이웨어와 같은 추가 악성코드 설치, 시스템 성능 저하, 그리고 사용자 활동 감시로 인한 개인정보 침해 등이 있습니다. 더욱 심각한 경우에는 공격자가 감염된 컴퓨터를 원격으로 완전히 제어하여 사용자의 데이터와 시스템 전체의 안전성을 위협할 수 있습니다.

감염 징후

트로이목마는 조용히 작동하도록 설계되었기 때문에 감염 징후가 항상 명확하게 드러나는 것은 아닙니다. 그러나 사용자는 다음과 같은 특정 경고 신호를 알아차릴 수 있습니다.

  • 실행 중인 프로그램이 몇 개 되지 않더라도 예기치 않은 속도 저하 또는 멈춤 현상이 발생합니다.
  • 비정상적인 네트워크 활동 또는 데이터 사용량 증가
  • 작업 관리자에서 실행 중인 익숙하지 않은 프로세스
  • 보안 소프트웨어가 비활성화되었거나 업데이트할 수 없음
  • 예기치 않은 팝업 창, 브라우저 리디렉션 또는 새 툴바
  • 시스템 또는 브라우저 설정의 무단 변경

자신을 보호하는 방법

Trojan.Agent.MTGB 및 유사 위협으로부터 감염 위험을 줄이려면 사용자는 알 수 없거나 예상치 못한 발신자로부터 온 이메일 첨부 파일을 열거나 링크를 클릭하지 않아야 합니다. 또한 공식적이고 신뢰할 수 있는 출처에서만 소프트웨어를 다운로드하고, 운영 체제와 설치된 애플리케이션을 최신 보안 패치로 업데이트하며, 신뢰할 수 있는 보안 도구를 사용하여 다운로드한 파일을 실행하기 전에 검사해야 합니다. 중요한 데이터를 정기적으로 백업하는 것도 감염 시 피해를 최소화하는 데 도움이 됩니다. 의심스러운 행동에 주의를 기울이고 불법 복제 또는 크랙된 소프트웨어를 사용하지 않는 것도 이러한 유형의 위협에 노출될 가능성을 줄여줍니다.

분석 보고서

일반 정보

성씨: Trojan.Agent.MTGB
서명 상태: No Signature

알려진 샘플

MD5: 60efd433a8415f00f4afc81d54547a3f
샤1: 1a55c0194a2b3f409406537c63e98251297824a8
샤256: 5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
파일 크기: 5.39 MB,5386389 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
더 보기
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 버전 정보

이름 값
Comments Task relay helper for scheduled work.
Company Name Copper Hill Apps
File Description Device coordination utility
File Version 2.0.75.3466
Internal Name Session Aid
Legal Copyright Copyright (C) 2021-2024 Copper Hill Apps
Legal Trademarks Proprietary.
Original Filename Session Aid.exe
Private Build 2.0.75 build 3466
Product Name Session Aid
Product Version 2.0.75.3466
Special Build Release

파일 특성

  • HighEntropy
  • x86

블록 정보

총 블록 수: 1,084
잠재적으로 악의적인 차단: 103
허용된 블록: 981
알 수 없는 블록: 0

시각적 지도

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 0 x 0 x x x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

비슷한 가족

  • Agent.MTGB

수정된 파일

파일 속성
c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\temp\mpwo-rtg.tmp Generic Write,Read Attributes

Windows API 사용법

범주 API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

셸 명령 실행

C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"