Agente Backdoor.PSW.KFC
Backdoor.PSW.Agent.KFC é um programa malicioso classificado como backdoor com capacidade de roubo de senhas (PSW). Ameaças dessa família são projetadas para conceder aos invasores acesso remoto não autorizado a um computador infectado, além de coletar credenciais confidenciais armazenadas ou inseridas no sistema. Como detalhes técnicos específicos sobre essa variante em particular não são documentados publicamente, este artigo descreve o comportamento típico associado a backdoors e trojans de roubo de senhas dessa categoria, para que os usuários compreendam os riscos gerais envolvidos.
Índice
O que o Backdoor.PSW.Agent.KFC normalmente faz
Como uma porta dos fundos, esse tipo de ameaça é projetado para abrir um canal oculto de comunicação entre a máquina infectada e um invasor remoto. Uma vez ativa, ela permite que cibercriminosos executem comandos, carreguem ou baixem arquivos, instalem malware adicional e monitorem a atividade no sistema comprometido sem o conhecimento do usuário. A designação "PSW" indica que o malware também tenta localizar e roubar senhas e outras credenciais, que podem incluir dados de login para contas de e-mail, bancos online, redes sociais ou outros serviços confidenciais armazenados em navegadores ou aplicativos no dispositivo.
Normalmente, backdoors desse tipo funcionam silenciosamente em segundo plano, evitando sintomas óbvios para que possam continuar operando sem serem detectados pelo maior tempo possível. Eles também podem desativar ou interferir em ferramentas de segurança, modificar configurações do sistema ou estabelecer mecanismos de persistência para que reiniciem automaticamente quando o computador for reiniciado.
Como geralmente chega aos computadores
Ameaças de backdoor e roubo de senhas geralmente se espalham por meio de métodos enganosos, em vez de explorar uma única vulnerabilidade específica. Os vetores de infecção típicos incluem anexos maliciosos em e-mails, downloads falsos de software, instaladores de programas crackeados ou pirateados, unidades removíveis infectadas e links embutidos em mensagens de phishing. Os usuários também podem ser enganados para baixar o malware disfarçado de atualização, jogo, utilitário ou documento legítimo. Em muitos casos, as vítimas instalam a ameaça sem saber, executando um arquivo que parece inofensivo.
Riscos para o usuário
A presença de uma porta dos fundos combinada com a funcionalidade de roubo de senhas representa riscos sérios. As possíveis consequências incluem:
- Acesso remoto não autorizado ao computador por cibercriminosos.
- Roubo de credenciais de login, informações financeiras ou dados pessoais.
- Instalação de malware adicional, como ransomware ou spyware.
- Utilização da máquina infectada como parte de uma rede maior de computadores comprometidos.
- Perda de privacidade, roubo de identidade ou fraude financeira.
Sinais de infecção
Como as portas traseiras são projetadas para permanecerem ocultas, os sinais de infecção nem sempre são óbvios. No entanto, sinais de alerta típicos que podem indicar um sistema comprometido incluem lentidão inexplicável, atividade de rede incomum, programas abrindo ou fechando sozinhos, processos novos ou desconhecidos sendo executados em segundo plano, alterações nas configurações do navegador ou do sistema sem a ação do usuário e software de segurança sendo desativado inesperadamente. Os usuários também podem notar logins não autorizados ou atividades suspeitas em suas contas online.
Como se manter protegido
Para reduzir o risco de infecção por ameaças como esta, os usuários devem evitar baixar softwares de fontes não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos atualizados com os patches de segurança mais recentes. Usar senhas fortes e exclusivas para diferentes contas e habilitar a autenticação multifatorial sempre que possível também pode limitar os danos caso as credenciais sejam roubadas. Fazer backups regulares de arquivos importantes e executar verificações periódicas do sistema com ferramentas de segurança confiáveis pode ajudar a detectar e remover ameaças antes que causem danos significativos.
Relatório de análise
Informação geral
| Nome de família: | Backdoor.PSW.Agent.KFC |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Tamanho do Arquivo:
2.58 MB.2579968 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- CryptUnprotectData
- fptable
- No CryptProtectData
- No Version Info
- VirtualQueryEx
- WriteProcessMemory
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 11,472 |
|---|---|
| Blocos potencialmente maliciosos: | 1,138 |
| Blocos permitidos: | 10,334 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- PSW.Agent.KFC
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Network Winsock2 |
|