Trojan.PSW.Agent.AA

К CagedTech году в Трояны году
Опубликовано:

Trojan.PSW.Agent.AA — это троянская угроза, принадлежащая к семейству PSW (Password Stealing Ware — программы для кражи паролей). Как и большинство угроз, классифицируемых под этим названием, её основная цель — скрытое извлечение конфиденциальной информации с зараженного компьютера, в частности, сохраненных учетных данных, и отправка этих данных удаленному злоумышленнику. Поскольку подробные технические данные об этом конкретном варианте ограничены, приведенная ниже информация описывает типичное поведение троянов, занимающихся кражей паролей, которое, как ожидается, будет характерно и для этой угрозы.

Что делает эта угроза

Троянские программы семейства PSW.Agent обычно работают незаметно в фоновом режиме, без ведома пользователя. Они, как правило, сканируют систему на предмет сохраненных паролей, учетных данных для входа, данных, хранящихся в браузере, и другой конфиденциальной информации, такой как данные автозаполнения или кэшированные данные учетных записей. После сбора эти данные обычно передаются на удаленный сервер, контролируемый киберпреступниками, которые затем могут использовать их для кражи личных данных, финансового мошенничества или получения несанкционированного доступа к онлайн-аккаунтам жертвы. Некоторые варианты этой категории могут также обладать дополнительными возможностями, такими как загрузка дополнительных вредоносных компонентов, изменение системных настроек или предоставление удаленным злоумышленникам доступа к частям зараженной машины.

Как это обычно попадает на компьютеры

Трояны этого типа обычно распространяются обманным путем, а не напрямую используя уязвимости системы. К распространенным методам заражения этой категорией вредоносного ПО относятся вредоносные вложения в электронные письма, замаскированные под легитимные документы или счета-фактуры, загрузки из ненадежных веб-сайтов, поддельные обновления программного обеспечения, взломанное или пиратское ПО, а также ссылки, распространяемые через фишинговые сообщения или скомпрометированные веб-сайты. Пользователей часто обманом заставляют вручную запустить вредоносный файл, полагая, что он безвреден или полезен.

Риски для пользователя

Наличие троянской программы, крадущей пароли, представляет серьезную угрозу личной и финансовой безопасности. Если учетные данные для входа в электронную почту, банковские счета, социальные сети или другие онлайн-сервисы будут перехвачены, злоумышленники могут получить доступ к этим учетным записям, что приведет к финансовым потерям, краже личных данных или дальнейшему компрометированию других связанных учетных записей. В некоторых случаях украденные данные также могут быть использованы для проведения дополнительных атак на контакты жертвы или ее работодателя, особенно если будут раскрыты рабочие учетные данные.

Признаки инфекции

Троянские программы, крадущие пароли, обычно созданы таким образом, чтобы избегать обнаружения, поэтому видимые симптомы могут быть минимальными или отсутствовать. Однако пользователям следует обращать внимание на предупреждающие знаки, обычно связанные с этой категорией вредоносных программ, такие как необычное замедление работы системы, неожиданная сетевая активность, незнакомые процессы, работающие в фоновом режиме, изменения настроек браузера или несанкционированные входы в систему и действия в онлайн-аккаунтах. Также следует серьезно относиться к предупреждениям программного обеспечения безопасности, указывающим на подозрительные файлы или поведение.

Как обеспечить свою безопасность

Чтобы снизить риск заражения этим и подобными троянскими программами, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, воздерживаться от загрузки программного обеспечения из неофициальных или пиратских источников и поддерживать операционную систему и установленные приложения в актуальном состоянии. Использование надежных, уникальных паролей для разных учетных записей и включение многофакторной аутентификации, где это возможно, также может ограничить ущерб в случае кражи учетных данных. Регулярное сканирование системы с помощью надежного программного обеспечения для обеспечения безопасности и создание резервных копий важных данных являются дополнительными практическими шагами, которые помогают минимизировать последствия этого типа угроз.

Аналитический отчет

Главная Информация

Фамилия: Trojan.PSW.Agent.AA
Статус подписи: No Signature

Известные образцы

MD5: c91ff68d17e69c4408a5bf5a35ba3801
ША1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Размер файла: 157.18 KB, 157184 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Характеристики файла

  • CryptUnprotectData
  • dll
  • x64

Информация о блоке

Всего блоков: 549
Потенциально вредоносные блоки: 14
Блоки, внесенные в белый список: 528
Неизвестные блоки: 7

Визуальная карта

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Показать больше
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN