Trojan.Agent.Gen.GAO

К CagedTech году в Трояны году
Опубликовано:

Trojan.Agent.Gen.GAO — это общее название для обнаружения угроз типа трояна, поведение которых соответствует поведению других вредоносных программ, объединенных в широкое семейство «Агенты». Обнаружения с меткой «Gen» обычно означают, что файл был помечен на основе поведенческих или эвристических шаблонов, а не на основе точной, ранее каталогизированной сигнатуры. Это означает, что Trojan.Agent.Gen.GAO может представлять собой множество вредоносных файлов, имеющих схожую структуру кода, функции или поведение, а не один конкретный вредоносный код.

Поскольку подробные технические характеристики данного конкретного обнаружения не подтверждены, приведенное ниже описание отражает типичное поведение троянов этой категории, которые обычно выполняют эти действия после активации в системе.

Что обычно делает эта угроза?

Троянские программы, классифицируемые как «агентские» вредоносные программы, обычно работают незаметно в фоновом режиме без ведома и согласия пользователя. Типичное поведение для этого типа угроз включает в себя:

  • Загрузка и установка дополнительных вредоносных компонентов на зараженное устройство.
  • Изменение системных настроек или конфигурационных файлов для обеспечения постоянного сохранения данных.
  • Общение с удалённым сервером, контролируемым злоумышленниками, для получения инструкций.
  • Сбор информации с зараженного компьютера, такой как сведения о системе или данные об активности в интернете.
  • Отключение или вмешательство в работу средств безопасности с целью избежать обнаружения и удаления.

Точные возможности каждого отдельного файла, помеченного как Trojan.Agent.Gen.GAO, могут различаться, поскольку обнаружение основано на эвристическом методе и может применяться к нескольким несвязанным вредоносным файлам, имеющим общие характеристики.

Как это обычно попадает на компьютеры

Троянские программы этой категории обычно распространяются способами, характерными для всего класса троянских программ, в том числе:

  • Вложения или ссылки в фишинговых сообщениях, замаскированные под легитимные документы или счета-фактуры.
  • Сборники установочных файлов для бесплатного или пиратского программного обеспечения, включая кряки и генераторы ключей.
  • Поддельные обновления программного обеспечения или вводящие в заблуждение кнопки загрузки на ненадежных веб-сайтах.
  • Вредоносная реклама, перенаправляющая пользователей на зараженные файлы для скачивания.
  • Заражённые съёмные накопители или сети обмена файлами P2P

Риски для пользователя

Если подобный троян оставить в системе, он может подвергнуть пользователей ряду рисков, включая кражу данных, несанкционированный удаленный доступ, финансовые потери и дальнейшее заражение другими вредоносными программами, которые он может загрузить. Поскольку трояны часто работают незаметно, пользователи могут не сразу заметить последствия, что позволяет злоумышленникам получить расширенный доступ к скомпрометированной системе.

Признаки инфекции

Поскольку этот метод обнаружения является общим, видимые симптомы могут сильно различаться, но типичные предупреждающие признаки, связанные с троянами, включают:

  • Заметное замедление работы системы или увеличение загрузки ЦП/сети без явной причины.
  • Неожиданные всплывающие окна, сообщения об ошибках или изменения настроек браузера или системы.
  • Появляются новые или незнакомые программы, не установленные пользователем.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Необычные исходящие сетевые соединения

Как обеспечить свою безопасность

Чтобы снизить риск заражения такими угрозами, как Trojan.Agent.Gen.GAO, пользователям следует обновлять операционную систему и все установленное программное обеспечение, избегать загрузки программ из непроверенных или пиратских источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также использовать надежное программное обеспечение для регулярного сканирования и мониторинга системы. Регулярное резервное копирование важных файлов также может минимизировать ущерб в случае заражения, а соблюдение правил безопасного просмотра веб-страниц значительно снижает вероятность столкновения с подобными угрозами.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Agent.Gen.GAO
Статус подписи: Self Signed

Известные образцы

MD5: 3f8fa75718b6d1b443b788a68cfdaf1e
ША1: 099349795fbbf59074b55926818ee554273f3ca9
SHA256: 94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Размер файла: 55.30 KB, 55296 байт
MD5: 1def2ec226d667dece04162bdf7b9b69
ША1: 1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256: 72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Размер файла: 5.17 MB, 5168536 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Показать больше
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name Google LLC
File Description
  • Google Installer (x86)
  • Google Update Updater
File Version
  • 152.0.7667.19
  • 46.1.8905.0
Internal Name
  • Google Installer (x86)
  • Google Update Updater
Legal Copyright Copyright 2026 Google LLC. All rights reserved.
Original Filename
  • Chrome.exe
  • google.exe
Product Name
  • Google Installer (x86)
  • Google Update Updater
Product Version
  • 152.0.7667.19
  • 46.1.8905.0

Цифровые подписи

Подписавший Корень Статус
Google LLC Google LLC Self Signed

Характеристики файла

  • dll
  • HighEntropy
  • Installer Version
  • WriteProcessMemory
  • x64

Информация о блоке

Всего блоков: 999
Потенциально вредоносные блоки: 301
Блоки, внесенные в белый список: 698
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x 0 x 0 x 0 0 x x x x x 0 x x 0 x x x x x x x 0 x x 0 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x 0 0 0 0 x x x x 0 0 0 x x x x x 0 x x x x x 0 0 x x x x x 0 x 0 x 0 x x x 0 x 0 x 0 0 x x x x x 0 0 x x 0 0 0 0 x 0 x 0 x 0 x 0 x x x x x 0 x 0 0 x x x x 0 x 0 x x x 0 x x 0 0 x x x x x x x 0 x x 0 x 0 x x x x x x x x 0 0 x x x x x x x x x 0 x 0 0 x x x 0 x x x 0 0 x x 0 x x x x x x x 0 0 0 0 x x x 0 x x x x 0 0 0 x x x x x x x 0 x 0 0 x 0 x 0 x 0 0 x x x 0 0 0 x x 0 0 0 x 0 x 0 x 0 x x x 0 x x x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 x x 0 x x x 0 x x 0 x 0 0 x x x 0 x x x x x x 0 0 x 0 x x x 0 x x x x x x 0 x x x 0 x x x x 0 0 x x x 0 x 0 x x x x x 0 0 x 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x x 0 x x 0 x 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 x 0 x x x x x 0 x 0 x 0 x 0 0 x x x 0 0 0 x x x 0 0 0 0 x 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 x x 0 x x x x x x x x 0 0 x x 0 x 0 0 x 0 x x x x x 0 0 x x 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Файлы изменены

Файл Атрибуты
c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll Generic Write,Read Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
Показать больше
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

Изменения в реестре

Ключ::Значение Данные Название API
HKCU\software\google\chrome\bwhkcggxry::ldr x�} xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp ?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::lsz 雒 RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::isz �p RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::udir C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\run::googleupdate140 "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user RegNtPreCreateKey

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
Показать больше
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Service Control
  • OpenSCManager
  • OpenService
Encryption Used
  • BCryptOpenAlgorithmProvider