Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC — это название, используемое для идентификации вредоносной программы, относящейся к категории руткитов. Руткиты — это особенно опасный класс вредоносных программ, поскольку они разработаны таким образом, чтобы скрывать своё присутствие и присутствие других вредоносных компонентов на заражённом компьютере. Когда угроза обнаруживается под этим именем, это обычно указывает на то, что программа пытается получить несанкционированный, скрытый доступ к системе, избегая обнаружения как средствами безопасности, так и пользователем.
Поскольку конкретные технические детали об этом обнаружении недоступны, следующее описание основано на типичном поведении угроз семейства руткитов в целом, с которыми связано данное обнаружение.
Оглавление
Что делает эта угроза
Как и другие представители категории руткитов, Trojan.Rootkit.Agent.XC обычно предназначен для глубокого внедрения в операционную систему, чтобы работать с повышенными привилегиями, оставаясь при этом скрытым от пользователя. Руткиты часто изменяют или перехватывают системные процессы, скрывают файлы, папки, запущенные процессы или записи реестра, связанные с ними, и могут отключать или вмешиваться в работу программного обеспечения безопасности, чтобы избежать удаления. Многие руткиты служат основой для других вредоносных программ, позволяя злоумышленникам устанавливать дополнительные угрозы, такие как шпионское ПО, программы-вымогатели или бэкдоры, без ведома пользователя. Некоторые руткиты также используются для предоставления удаленным злоумышленникам постоянного несанкционированного контроля над зараженной машиной.
Как это обычно попадает на компьютеры
Вирусные инфекции типа руткитов обычно распространяются через распространенные методы распространения вредоносного ПО. К ним относятся загрузки из ненадежных или пиратских источников программного обеспечения, вредоносные вложения или ссылки в электронных письмах, поддельные обновления программного обеспечения, взломанные приложения и эксплойт-киты, использующие незащищенные уязвимости безопасности в операционной системе или установленных программах. Во многих случаях пользователи неосознанно устанавливают руткиты самостоятельно, загружая бесплатное программное обеспечение с ненадежных веб-сайтов или переходя по ссылкам в обманчивой рекламе и всплывающих окнах.
Риски для пользователя
Поскольку руткиты созданы для скрытой работы, подобные заражения могут представлять серьезную опасность. Злоумышленники могут использовать скрытый доступ для кражи конфиденциальной личной или финансовой информации, регистрации нажатий клавиш, создания скриншотов или мониторинга онлайн-активности. Компрометированная система также может быть использована в качестве отправной точки для дальнейших атак, таких как распространение спама, участие в ботнетах или загрузка дополнительных вредоносных программ. Поскольку руткиты активно стремятся избежать обнаружения, заражение может сохраняться в течение длительного времени без видимых пользователем проблем, что со временем увеличивает потенциальный ущерб.
Признаки инфекции
Заражение руткитами по своей природе трудно обнаружить обычным способом. Однако пользователи могут заметить общие предупреждающие признаки, типичные для активности руткитов, такие как необычное замедление работы системы, неожиданные сбои или зависания, некорректная работа или невозможность обновления программного обеспечения безопасности, изменения системных настроек, внесенные не пользователем, и необычная сетевая активность, которая может указывать на несанкционированное взаимодействие с удаленными серверами. В некоторых случаях видимых симптомов может и не быть, что отчасти и делает эту категорию угроз такой опасной.
Как обеспечить свою безопасность
Чтобы снизить риск заражения руткитами, пользователям следует обновлять операционную систему и все установленное программное обеспечение, поскольку злоумышленники часто используют незащищенные уязвимости. Избегайте загрузки программного обеспечения из неофициальных или ненадежных источников и будьте осторожны с вложениями в электронные письма и ссылками от неизвестных отправителей. Использование надежного, обновленного программного обеспечения для обеспечения безопасности и регулярное сканирование системы могут помочь обнаружить и предотвратить заражение руткитами до того, как они распространятся. Поскольку руткиты разработаны таким образом, чтобы их было трудно удалить после установки, профилактика с помощью безопасного просмотра веб-страниц и осторожной загрузки является одной из наиболее эффективных мер защиты, доступных обычным пользователям компьютеров.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Rootkit.Agent.XC |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
e80503abeed95309ab805f06de28491c
ША1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Размер файла:
1.53 MB, 1525248 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Характеристики файла
- 2+ executable sections
- No Version Info
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 1,773 |
|---|---|
| Потенциально вредоносные блоки: | 18 |
| Блоки, внесенные в белый список: | 1,458 |
| Неизвестные блоки: | 297 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|