Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO é um nome de detecção genérico usado para identificar uma ameaça do tipo trojan que se comporta de maneira consistente com outros programas maliciosos agrupados na ampla família "Agent". Detecções rotuladas como "Gen" geralmente significam que o arquivo foi sinalizado com base em padrões comportamentais ou heurísticos, em vez de uma assinatura exata previamente catalogada. Isso significa que Trojan.Agent.Gen.GAO pode representar uma variedade de arquivos maliciosos que compartilham estruturas de código, funções ou comportamentos semelhantes, em vez de um único malware específico.
Como os detalhes técnicos específicos sobre essa detecção em particular não foram confirmados, a descrição abaixo reflete o comportamento típico de cavalos de Troia dessa categoria, que geralmente executam essas ações quando estão ativos em um sistema.
Índice
O que essa ameaça normalmente faz
Os cavalos de Troia classificados como "Agentes" genéricos geralmente são executados silenciosamente em segundo plano, sem o conhecimento ou consentimento do usuário. O comportamento típico desse tipo de ameaça inclui:
- Baixar e instalar componentes maliciosos adicionais no dispositivo infectado.
- Modificar as configurações do sistema ou os arquivos de configuração para manter a persistência.
- Comunicar-se com um servidor remoto controlado por atacantes para receber instruções.
- Coletar informações da máquina infectada, como detalhes do sistema ou atividade de navegação.
- Desativar ou interferir com ferramentas de segurança para evitar detecção e remoção.
As capacidades exatas de qualquer arquivo individual sinalizado como Trojan.Agent.Gen.GAO podem variar, uma vez que a detecção é baseada em heurísticas e pode se aplicar a vários arquivos maliciosos não relacionados que compartilham características comuns.
Como geralmente chega aos computadores
Os cavalos de Troia desta categoria normalmente se espalham por meio de métodos comuns à classe mais ampla de cavalos de Troia, incluindo:
- Anexos de e-mail ou links em mensagens de phishing disfarçados de documentos ou faturas legítimas.
- Instaladores agrupados para software gratuito ou pirateado, incluindo cracks e geradores de chaves.
- Atualizações de software falsas ou botões de download enganosos em sites não confiáveis.
- Anúncios maliciosos que redirecionam os usuários para downloads infectados.
- Unidades removíveis infectadas ou redes de compartilhamento de arquivos ponto a ponto
Riscos para o usuário
Se deixado em um sistema, um trojan como esse pode expor os usuários a diversos riscos, incluindo roubo de dados, acesso remoto não autorizado, prejuízo financeiro e novas infecções por outros malwares que ele possa baixar. Como os trojans geralmente operam silenciosamente, os usuários podem não perceber imediatamente nenhum impacto, permitindo que os invasores tenham acesso prolongado ao sistema comprometido.
Sinais de infecção
Como essa detecção é genérica, os sintomas visíveis podem variar bastante, mas os sinais de alerta típicos associados a cavalos de Troia incluem:
- Lentidão perceptível do sistema ou aumento do uso de CPU/rede sem causa aparente.
- Aparecem janelas pop-up inesperadas, mensagens de erro ou alterações nas configurações do navegador ou do sistema.
- Programas novos ou desconhecidos que aparecem sem a instalação do usuário.
- O software de segurança está desativado ou não pode ser atualizado.
- Conexões de rede de saída incomuns
Como se manter protegido
Para reduzir o risco de infecção por ameaças como o Trojan.Agent.Gen.GAO, os usuários devem manter o sistema operacional e todos os softwares instalados atualizados, evitar baixar programas de fontes não verificadas ou piratas, ter cautela com anexos de e-mail e links de remetentes desconhecidos e usar softwares de segurança confiáveis para verificar e monitorar o sistema regularmente. Manter backups regulares de arquivos importantes também pode minimizar os danos em caso de infecção, enquanto a prática de hábitos de navegação seguros reduz significativamente as chances de encontrar essas ameaças.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Agent.Gen.GAO |
|---|---|
| Status da assinatura: | Self Signed |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Tamanho do Arquivo:
55.30 KB.55296 bytes
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Tamanho do Arquivo:
5.17 MB.5168536 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar mais
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Características do arquivo
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 999 |
|---|---|
| Blocos potencialmente maliciosos: | 301 |
| Blocos permitidos: | 698 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Mostrar mais
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Service Control |
|
| Encryption Used |
|