Trojan.Rootkit.Agent.XC

К CagedTech году в Руткиты, Трояны году
Опубликовано:

Trojan.Rootkit.Agent.XC — это название, используемое для идентификации вредоносной программы, относящейся к категории руткитов. Руткиты — это особенно опасный класс вредоносных программ, поскольку они разработаны таким образом, чтобы скрывать своё присутствие и присутствие других вредоносных компонентов на заражённом компьютере. Когда угроза обнаруживается под этим именем, это обычно указывает на то, что программа пытается получить несанкционированный, скрытый доступ к системе, избегая обнаружения как средствами безопасности, так и пользователем.

Поскольку конкретные технические детали об этом обнаружении недоступны, следующее описание основано на типичном поведении угроз семейства руткитов в целом, с которыми связано данное обнаружение.

Что делает эта угроза

Как и другие представители категории руткитов, Trojan.Rootkit.Agent.XC обычно предназначен для глубокого внедрения в операционную систему, чтобы работать с повышенными привилегиями, оставаясь при этом скрытым от пользователя. Руткиты часто изменяют или перехватывают системные процессы, скрывают файлы, папки, запущенные процессы или записи реестра, связанные с ними, и могут отключать или вмешиваться в работу программного обеспечения безопасности, чтобы избежать удаления. Многие руткиты служат основой для других вредоносных программ, позволяя злоумышленникам устанавливать дополнительные угрозы, такие как шпионское ПО, программы-вымогатели или бэкдоры, без ведома пользователя. Некоторые руткиты также используются для предоставления удаленным злоумышленникам постоянного несанкционированного контроля над зараженной машиной.

Как это обычно попадает на компьютеры

Вирусные инфекции типа руткитов обычно распространяются через распространенные методы распространения вредоносного ПО. К ним относятся загрузки из ненадежных или пиратских источников программного обеспечения, вредоносные вложения или ссылки в электронных письмах, поддельные обновления программного обеспечения, взломанные приложения и эксплойт-киты, использующие незащищенные уязвимости безопасности в операционной системе или установленных программах. Во многих случаях пользователи неосознанно устанавливают руткиты самостоятельно, загружая бесплатное программное обеспечение с ненадежных веб-сайтов или переходя по ссылкам в обманчивой рекламе и всплывающих окнах.

Риски для пользователя

Поскольку руткиты созданы для скрытой работы, подобные заражения могут представлять серьезную опасность. Злоумышленники могут использовать скрытый доступ для кражи конфиденциальной личной или финансовой информации, регистрации нажатий клавиш, создания скриншотов или мониторинга онлайн-активности. Компрометированная система также может быть использована в качестве отправной точки для дальнейших атак, таких как распространение спама, участие в ботнетах или загрузка дополнительных вредоносных программ. Поскольку руткиты активно стремятся избежать обнаружения, заражение может сохраняться в течение длительного времени без видимых пользователем проблем, что со временем увеличивает потенциальный ущерб.

Признаки инфекции

Заражение руткитами по своей природе трудно обнаружить обычным способом. Однако пользователи могут заметить общие предупреждающие признаки, типичные для активности руткитов, такие как необычное замедление работы системы, неожиданные сбои или зависания, некорректная работа или невозможность обновления программного обеспечения безопасности, изменения системных настроек, внесенные не пользователем, и необычная сетевая активность, которая может указывать на несанкционированное взаимодействие с удаленными серверами. В некоторых случаях видимых симптомов может и не быть, что отчасти и делает эту категорию угроз такой опасной.

Как обеспечить свою безопасность

Чтобы снизить риск заражения руткитами, пользователям следует обновлять операционную систему и все установленное программное обеспечение, поскольку злоумышленники часто используют незащищенные уязвимости. Избегайте загрузки программного обеспечения из неофициальных или ненадежных источников и будьте осторожны с вложениями в электронные письма и ссылками от неизвестных отправителей. Использование надежного, обновленного программного обеспечения для обеспечения безопасности и регулярное сканирование системы могут помочь обнаружить и предотвратить заражение руткитами до того, как они распространятся. Поскольку руткиты разработаны таким образом, чтобы их было трудно удалить после установки, профилактика с помощью безопасного просмотра веб-страниц и осторожной загрузки является одной из наиболее эффективных мер защиты, доступных обычным пользователям компьютеров.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Rootkit.Agent.XC
Статус подписи: No Signature

Известные образцы

MD5: e80503abeed95309ab805f06de28491c
ША1: 968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256: 336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Размер файла: 1.53 MB, 1525248 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name GBTGAME
File Description GBTGAME Launcher v3.0.10
File Version 3.0.10.0
Internal Name GBTGAME-Launcher-v3
Legal Copyright GBTGAME.ME
Original Filename GBTGAME-Launcher-v3.exe
Product Name GBTGAME Launcher v3.0.10
Product Version 3.0.10.0

Характеристики файла

  • 2+ executable sections
  • No Version Info
  • x64

Информация о блоке

Всего блоков: 1,773
Потенциально вредоносные блоки: 18
Блоки, внесенные в белый список: 1,458
Неизвестные блоки: 297

Визуальная карта

0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? ? 0 ? 0 0 0 ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 ? ? ? ? ? 0 0 ? ? ? ? ? ? 0 0 0 0 0 1 0 0 0 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 ? ? ? ? ? ? 0 ? ? ? ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 ? ? 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 ? ? 0 0 ? ? ? 0 ? 0 0 ? ? ? 0 0 0 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 x ? ? ? ? ? ? x 0 ? ? ? 0 ? ? ? ? ? ? ? x ? ? ? ? ? 0 ? 0 ? 0 ? 0 ? ? 0 ? ? x 0 ? 0 x ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 0 1 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 1 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? x ? 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 ? 0 0 0 0 0 0 0 ? ? 0 x 0 x x x 0 0 0 2 0 ? ? ? 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Файлы изменены

Файл Атрибуты
\device\namedpipe Generic Read,Write Attributes
\device\namedpipe Generic Write,Read Attributes
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
\device\namedpipe\local\mojo.5304.9080.10448436914773022828 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Write,Read Attributes
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Write,Read Attributes

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 춀ꛤ䳡ǝ RegNtPreCreateKey

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAllocateReserveObject
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
Показать больше
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryObject
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemEnvironmentValueEx
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRemoveIoCompletion
  • ntdll.dll!NtRemoveIoCompletionEx
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationObject
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetIoCompletion
  • ntdll.dll!NtSetIoCompletionEx
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
Network Winhttp
  • WinHttpConnect
  • WinHttpOpen
  • WinHttpOpenRequest
  • WinHttpReceiveResponse
  • WinHttpSendRequest
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess

Выполнение команд оболочки

C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status