Trojan.Agent.EC

К CagedTech году в Трояны году
Опубликовано:

Trojan.Agent.EC — это название, используемое для идентификации представителя обширного семейства вредоносных программ Trojan.Agent. Поскольку обнаруженные программы этого семейства группируются по общим поведенческим или кодовым характеристикам, а не по одной конкретной полезной нагрузке, точные действия любой отдельной инфекции Trojan.Agent.EC могут различаться. Однако в целом угрозы, классифицируемые таким образом, предназначены для незаметного проникновения в компьютер и выполнения вредоносных задач без ведома или согласия пользователя.

Что делает Trojan.Agent.EC

Как и другие трояны, Trojan.Agent.EC обычно маскируется под легитимный или безобидный файл, чтобы не вызывать подозрений. После запуска в системе он может работать незаметно в фоновом режиме, выполняя одно или несколько вредоносных действий. Трояны этой категории обычно пытаются:

  • Загрузите и установите на зараженный компьютер дополнительное вредоносное ПО.
  • Изменение системных настроек или параметров безопасности может ослабить защиту устройства.
  • Собирайте информацию о системе или активности пользователя.
  • Установить соединение с удалённым сервером, контролируемым злоумышленниками, что позволит отправлять дальнейшие инструкции или файлы на заражённый компьютер.
  • Потребляет системные ресурсы, что может замедлить работу компьютера или вызвать нестабильность.

Поскольку конкретные возможности образца Trojan.Agent.EC не всегда документированы публично, безопаснее всего рассматривать любое обнаружение этой угрозы как признак потенциально серьезного взлома, требующего незамедлительного внимания.

Как это обычно попадает на компьютеры

Троянские программы, как правило, не распространяются самостоятельно, как черви или вирусы. Вместо этого они обычно обманом заставляют пользователей устанавливать их. К распространённым методам заражения угрозами типа Trojan.Agent.EC относятся:

  • Вложения или ссылки в электронных письмах, содержащиеся в спаме и фишинговых сообщениях.
  • Встроенные установщики пиратского программного обеспечения, кряки или генераторы ключей.
  • Поддельные обновления программного обеспечения или обманчивые кнопки загрузки на ненадежных веб-сайтах.
  • Вредоносная реклама, перенаправляющая пользователей на зараженные файлы для скачивания.
  • Поврежденные или зараженные съемные носители информации.

Это типичные методы распространения троянских программ, наблюдаемые в целом, и пользователям следует проявлять осторожность в отношении любых неожиданных или непроверенных источников загрузки.

Риски для пользователя

Активная инфекция Trojan.Agent.EC может подвергнуть пользователя ряду рисков. К ним относятся кража конфиденциальной информации, такой как учетные данные для входа в систему или личные данные, несанкционированный удаленный доступ к зараженному устройству, установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы, а также снижение производительности системы. В некоторых случаях зараженный компьютер может быть также включен в более крупную сеть скомпрометированных машин, используемых для дальнейшей вредоносной деятельности.

Признаки инфекции

Поскольку троянские программы созданы для скрытной работы, очевидных симптомов может быть немного. Однако пользователям следует обращать внимание на предупреждающие признаки, обычно связанные с этим типом вредоносного ПО, такие как необъяснимое замедление работы, неожиданные всплывающие окна или перенаправления браузера, незнакомые программы или процессы, работающие в фоновом режиме, повышенная сетевая активность в режиме ожидания компьютера, отключение программного обеспечения безопасности без объяснения причин или появление новых, неопознанных файлов в системе.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с угрозами, подобными Trojan.Agent.EC, пользователям следует обновлять операционную систему и все установленное программное обеспечение, избегать загрузки программ из неофициальных или пиратских источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, использовать надежное и обновленное антивирусное решение для сканирования и мониторинга системы, а также регулярно создавать резервные копии важных файлов. Соблюдение правил безопасного просмотра веб-страниц и внимательное отслеживание подозрительного поведения системы остаются наиболее эффективными способами предотвращения заражения троянами до того, как они смогут причинить вред.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Agent.EC
Пакерс: UPX!
Статус подписи: No Signature

Известные образцы

MD5: ee5417c7d91c35a6ebfae9d6ad6fcaa4
ША1: 7bfd0fd0d949b314d9f1b4abf78e07860e757744
SHA256: 6A1872A5A57DD989B81956926355BD5B8210D9A042ED8499A143908C996981BF
Размер файла: 192.51 KB, 192512 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has been packed
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
File Version 0.1.0
Product Name qlibws
Product Version 1.0.0.1

Характеристики файла

  • dll
  • HighEntropy
  • packed
  • x86

Информация о блоке

Всего блоков: 1,102
Потенциально вредоносные блоки: 50
Блоки, внесенные в белый список: 648
Неизвестные блоки: 404

Визуальная карта

? 0 0 0 0 0 0 0 0 0 0 0 0 ? 1 0 ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 ? 0 ? ? 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 ? x ? x x x ? ? ? 0 ? 0 ? ? 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 x 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 ? x 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 x 0 ? 0 x ? 0 0 0 ? 0 ? ? ? 0 0 0 0 0 ? 0 0 x 0 ? 0 0 0 0 ? 0 ? 0 0 0 x 0 0 0 ? ? ? ? 0 ? ? x 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? 0 0 0 0 ? 0 x 0 ? ? x 0 0 0 0 ? 0 x x x ? 0 ? 0 0 x ? ? 0 x 0 ? x x 0 0 0 ? 0 0 0 ? 0 0 ? 0 ? ? 0 ? ? ? x ? x ? ? 0 ? 0 0 ? ? ? x x 0 x 0 0 x x 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 0 ? ? ? 0 ? 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? ? ? 0 0 0 ? 0 ? 0 ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 ? ? x ? 0 ? ? 0 0 ? ? 0 0 ? ? 0 0 ? ? 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 ? ? 0 ? ? 0 0 ? 0 0 0 ? 0 0 ? ? 0 ? 0 0 0 ? 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? ? ? 0 ? 0 0 0 0 0 0 ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? ? 0 0 0 ? 0 ? 0 0 0 x ? ? ? ? ? ? 0 0 0 0 ? 0 0 0 0 0 ? 0 0 0 0 0 ? ? 0 0 0 ? ? ? ? ? 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 0 ? 0 ? 0 ? 0 0 0 ? ? 0 0 0 0 ? 0 ? 0 ? 0 0 0 0 ? 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? 0 ? 0 0 ? x x 0 0 0 0 0 0 ? 0 0 0 ? 0 x x 0 x ? ? 0 0 x 0 ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 0 0 ? 0 ? x ? 0 x 0 0 0 0 ? 0 0 ? ? ? ? 0 ? ? 0 0 ? 0 0 ? 0 ? 0 0 ? 0 0 ? ? 0 ? 0 0 0 0 0 0 0 0 ? 0 ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? 0 0 ? 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 ? 0 ? ? ? 0 ? 0 0 ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 ? ? 0 ? ? ? 0 0 ? ? 0 ? ? ? ? 0 0 ? ? 0 0 ? ? ? ? 0 0 0 x 0 0 0 x 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? x ? ? ? 0 ? ? ? 1 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Показать больше
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Выполнение команд оболочки

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\7bfd0fd0d949b314d9f1b4abf78e07860e757744_0000192512.,LiQMAxHB