Trojan.Agent.LOFG
Trojan.Agent.LOFG — это название, используемое для идентификации троянской программы, типа вредоносного программного обеспечения, которое маскируется под легитимные или безвредные программы, чтобы проникнуть в компьютерную систему. Поскольку обнаружения в семействе «Агенты» часто представляют собой общие классификации, Trojan.Agent.LOFG может обозначать программу, которая имеет сходства в поведении или коде с другими известными троянами, а не является одной уникальной угрозой. Как и большинство троянов, его основная цель — получить несанкционированный доступ к системе и совершать вредоносные действия без ведома или согласия пользователя.
Оглавление
Что делает Trojan.Agent.LOFG
Как и другие угрозы этой категории, Trojan.Agent.LOFG обычно работает незаметно в фоновом режиме после установки на устройство. Трояны этого семейства, как правило, способны выполнять широкий спектр вредоносных действий, включая загрузку и установку дополнительного вредоносного ПО, изменение системных настроек, сбор информации с зараженного устройства и предоставление удаленным злоумышленникам доступа к определенным функциям компьютера. Для этого типа угроз характерно стремление к постоянному присутствию в системе, то есть они могут пытаться обеспечить свою работу даже после перезагрузки, что затрудняет удаление простыми способами.
Как это обычно попадает на компьютеры
Троянские программы, подобные этой, обычно распространяются обманным путем, а не только за счет использования уязвимостей в системе безопасности. Типичные векторы заражения включают вредоносные вложения в электронные письма, поддельные обновления программного обеспечения, загрузки из ненадежных веб-сайтов, взломанное или пиратское программное обеспечение, а также ссылки, распространяемые через фишинговые сообщения или скомпрометированную рекламу. Поскольку трояны полагаются на обман пользователей с целью их запуска, они часто маскируются под имена или значки, которые создают впечатление, что это легитимные файлы, документы или приложения.
Риски для пользователя
Заражение троянской программой, подобной этой, может подвергнуть пользователей ряду рисков. К ним относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, снижение производительности системы и установка дополнительных нежелательных или вредоносных программ. Поскольку трояны часто используются в качестве трамплина для дальнейших атак, система, скомпрометированная Trojan.Agent.LOFG, может стать более уязвимой для других видов вредоносного ПО, включая программы-вымогатели или шпионские программы, в зависимости от того, какие дополнительные вредоносные программы предназначены для доставки.
Признаки инфекции
Поскольку троянские программы разработаны для скрытой работы, очевидных симптомов может быть немного. Однако пользователям следует обращать внимание на типичные для этой категории вредоносных программ признаки, такие как необъяснимое замедление работы системы, необычная сетевая активность, работающие в фоновом режиме незнакомые программы или процессы, изменения настроек браузера или системы, внесенные не пользователем, а также увеличение количества всплывающих окон или перенаправлений во время просмотра веб-страниц. Наиболее явным признаком наличия такой угрозы часто является то, что программное обеспечение безопасности помечает файл как Trojan.Agent.LOFG.
Как обеспечить свою безопасность
Чтобы снизить риск заражения, пользователям следует избегать загрузки программного обеспечения из неофициальных или ненадежных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также обновлять операционную систему и установленные приложения. Регулярное сканирование системы с помощью надежного программного обеспечения безопасности, включение защиты брандмауэра и соблюдение правил безопасного просмотра веб-страниц также являются эффективными способами снижения вероятности столкновения с троянами, подобными этому. При подозрении на заражение трояном важно незамедлительно принять меры по удалению угрозы и проверить систему на наличие дополнительных изменений или компрометаций, которые она могла вызвать.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Agent.LOFG |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
ША1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Размер файла:
6.63 MB, 6626816 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Показать больше
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Характеристики файла
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 15,701 |
|---|---|
| Потенциально вредоносные блоки: | 228 |
| Блоки, внесенные в белый список: | 15,473 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Agent.LOFG
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Показать больше
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Показать больше
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|