Trojan.Agent.LOFG
Trojan.Agent.LOFG é um nome de detecção usado para identificar um programa cavalo de Troia, um tipo de software malicioso que se disfarça de algo legítimo ou inofensivo para se infiltrar em um sistema de computador. Como as detecções da família "Agent" são frequentemente classificações genéricas, Trojan.Agent.LOFG pode representar um programa que compartilha semelhanças comportamentais ou de código com outros cavalos de Troia conhecidos, em vez de uma ameaça única e definida de forma exclusiva. Como a maioria dos cavalos de Troia, seu objetivo principal é obter acesso não autorizado a um sistema e executar ações prejudiciais sem o conhecimento ou consentimento do usuário.
Índice
O que faz o Trojan.Agent.LOFG
Assim como outras ameaças desta categoria, o Trojan.Agent.LOFG geralmente opera silenciosamente em segundo plano após ser instalado em um dispositivo. Trojans desta família são geralmente capazes de realizar uma série de atividades maliciosas, que podem incluir o download e a instalação de malware adicional, a modificação de configurações do sistema, a coleta de informações do dispositivo infectado e a permissão para que invasores remotos controlem certas funções do computador. É típico que esse tipo de ameaça tente manter-se persistente no sistema, o que significa que pode tentar garantir que continue em execução mesmo após uma reinicialização, dificultando sua remoção pelos usuários por meios simples.
Como geralmente chega aos computadores
Os cavalos de Troia, como este, geralmente se espalham por meio de métodos enganosos, em vez de explorar apenas falhas de segurança. Os vetores de infecção típicos incluem anexos maliciosos em e-mails, atualizações de software falsas, downloads agrupados de sites não confiáveis, software crackeado ou pirateado e links compartilhados por meio de mensagens de phishing ou anúncios comprometidos. Como os cavalos de Troia dependem de enganar os usuários para que os executem, eles costumam ser disfarçados com nomes ou ícones que os fazem parecer arquivos, documentos ou aplicativos legítimos.
Riscos para o usuário
Uma infecção por um Trojan como este pode expor os usuários a diversos riscos. Estes podem incluir roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, degradação do desempenho do sistema e instalação de programas indesejados ou maliciosos adicionais. Como os Trojans são frequentemente usados como porta de entrada para outros ataques, um sistema comprometido pelo Trojan.Agent.LOFG pode se tornar mais vulnerável a outras formas de malware, incluindo ransomware ou spyware, dependendo das cargas adicionais que a ameaça foi projetada para distribuir.
Sinais de infecção
Como os Trojans são projetados para operar de forma oculta, podem apresentar poucos sintomas óbvios. No entanto, os usuários devem ficar atentos a sinais de alerta típicos dessa categoria de malware, como lentidão inexplicável no desempenho do sistema, atividade de rede incomum, programas ou processos desconhecidos em execução em segundo plano, alterações nas configurações do navegador ou do sistema que não foram feitas pelo usuário e aumento de pop-ups ou redirecionamentos durante a navegação. O fato de um software de segurança sinalizar um arquivo como Trojan.Agent.LOFG geralmente é a indicação mais clara da presença dessa ameaça.
Como se manter protegido
Para reduzir o risco de infecção, os usuários devem evitar baixar softwares de fontes não oficiais ou não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos instalados atualizados. Executar verificações regulares do sistema com um software de segurança confiável, ativar a proteção do firewall e praticar hábitos de navegação seguros também são maneiras eficazes de diminuir as chances de encontrar Trojans como este. Se houver suspeita de infecção por Trojan, é importante agir imediatamente para remover a ameaça e verificar se o sistema apresenta quaisquer alterações ou comprometimentos adicionais que ela possa ter causado.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Agent.LOFG |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Tamanho do Arquivo:
6.63 MB.6626816 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 15,701 |
|---|---|
| Blocos potencialmente maliciosos: | 228 |
| Blocos permitidos: | 15,473 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Agent.LOFG
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Mostrar mais
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Mostrar mais
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|