Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC é um nome de detecção usado para identificar um programa malicioso que se enquadra na categoria de ameaças rootkit. Rootkits são uma classe de malware particularmente perigosa porque são projetados para ocultar sua presença e a presença de outros componentes maliciosos em um computador infectado. Quando uma ameaça é detectada com esse nome, geralmente indica que um programa está tentando obter acesso não autorizado e oculto a um sistema, evitando a detecção por ferramentas de segurança e pelo usuário.
Como não há detalhes técnicos específicos disponíveis sobre essa detecção em particular, a descrição a seguir se baseia no comportamento típico de ameaças da família rootkit em geral, com as quais essa detecção está associada.
Índice
O que essa ameaça faz
Assim como outros membros da categoria rootkit, o Trojan.Rootkit.Agent.XC é geralmente projetado para se infiltrar profundamente no sistema operacional, de modo a operar com privilégios elevados, permanecendo oculto do usuário. Rootkits costumam modificar ou interceptar processos do sistema, ocultar arquivos, pastas, processos em execução ou entradas de registro associadas a si mesmos e podem desativar ou interferir em softwares de segurança para evitar a remoção. Muitos rootkits servem como base para outros malwares, permitindo que invasores instalem ameaças adicionais, como spyware, ransomware ou backdoors, sem o conhecimento do usuário. Alguns rootkits também são usados para conceder a invasores remotos controle persistente e não autorizado sobre a máquina infectada.
Como geralmente chega aos computadores
Infecções do tipo rootkit geralmente se espalham por meio de métodos comuns de distribuição de malware. Isso inclui downloads agrupados de fontes de software não confiáveis ou pirateadas, anexos ou links maliciosos em e-mails, atualizações de software falsas, aplicativos crackeados e kits de exploração que se aproveitam de vulnerabilidades de segurança não corrigidas no sistema operacional ou em programas instalados. Em muitos casos, os usuários instalam rootkits sem saber, baixando softwares gratuitos de sites não confiáveis ou clicando em anúncios enganosos e pop-ups.
Riscos para o usuário
Como os rootkits são projetados para operar de forma furtiva, infecções como esta podem representar sérios riscos. Os invasores podem usar o acesso oculto para roubar informações pessoais ou financeiras confidenciais, registrar as teclas digitadas, capturar telas ou monitorar a atividade online. O sistema comprometido também pode ser usado como ponto de partida para outros ataques, como distribuição de spam, participação em botnets ou download de payloads maliciosos adicionais. Como os rootkits trabalham ativamente para evitar a detecção, as infecções podem persistir por longos períodos sem que o usuário perceba problemas óbvios, aumentando o potencial de danos ao longo do tempo.
Sinais de infecção
As infecções por rootkit são, por definição, difíceis de detectar por meio de observação normal. No entanto, os usuários podem notar sinais de alerta gerais típicos da atividade de um rootkit, como lentidão incomum do sistema, travamentos ou congelamentos inesperados, software de segurança que para de funcionar corretamente ou não atualiza, alterações nas configurações do sistema que não foram feitas pelo usuário e atividade de rede incomum que pode indicar comunicação não autorizada com servidores remotos. Em alguns casos, pode não haver sintomas visíveis, o que contribui para tornar essa categoria de ameaça tão perigosa.
Como se manter protegido
Para reduzir o risco de infecções por rootkits, os usuários devem manter o sistema operacional e todos os softwares instalados atualizados, já que os atacantes frequentemente exploram vulnerabilidades não corrigidas. Evite baixar softwares de fontes não oficiais ou não confiáveis e tenha cautela com anexos de e-mail e links de remetentes desconhecidos. O uso de softwares de segurança confiáveis e atualizados, além da realização de verificações regulares do sistema, pode ajudar a detectar e prevenir infecções por rootkits antes que elas se instalem. Como os rootkits são projetados para serem difíceis de remover após a instalação, a prevenção por meio de hábitos de navegação seguros e downloads cautelosos é uma das defesas mais eficazes disponíveis para usuários comuns de computador.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Rootkit.Agent.XC |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Tamanho do Arquivo:
1.53 MB.1525248 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Características do arquivo
- 2+ executable sections
- No Version Info
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 1,773 |
|---|---|
| Blocos potencialmente maliciosos: | 18 |
| Blocos permitidos: | 1,458 |
| Blocos desconhecidos: | 297 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|