Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO, geniş "Agent" ailesi altında gruplandırılan diğer kötü amaçlı programlarla tutarlı davranışlar sergileyen bir truva atı türü tehdidi tanımlamak için kullanılan genel bir tespit adıdır. "Gen" olarak etiketlenen tespitler, dosyanın önceden kataloglanmış kesin bir imzadan ziyade davranışsal veya sezgisel kalıplara göre işaretlendiği anlamına gelir. Bu, Trojan.Agent.Gen.GAO'nun tek bir spesifik kötü amaçlı yazılım parçası yerine benzer kod yapılarına, işlevlere veya davranışlara sahip çeşitli kötü amaçlı dosyaları temsil edebileceği anlamına gelir.
Bu özel tespit yöntemine ilişkin ayrıntılı teknik bilgiler henüz doğrulanmadığı için, aşağıdaki açıklama, bir sistemde aktif hale geldikten sonra genellikle bu eylemleri gerçekleştiren bu kategorideki truva atlarının tipik davranışını yansıtmaktadır.
İçindekiler
Bu Tehdit Tipik Olarak Ne Yapar?
Genel "Ajan" tespitleri altında sınıflandırılan Truva atları, genellikle kullanıcının bilgisi veya onayı olmadan arka planda sessizce çalışır. Bu tür tehditlerin tipik davranışları şunlardır:
- Virüs bulaşmış cihaza ek zararlı bileşenler indirip yüklemek.
- Kalıcılığı sağlamak için sistem ayarlarını veya yapılandırma dosyalarını değiştirmek.
- Saldırganlar tarafından kontrol edilen uzak bir sunucuyla iletişim kurarak talimatlar almak.
- Virüs bulaşmış makineden sistem detayları veya internet tarama etkinliği gibi bilgilerin toplanması.
- Tespit edilmekten ve kaldırılmaktan kaçınmak için güvenlik araçlarını devre dışı bırakmak veya bunlara müdahale etmek.
Trojan.Agent.Gen.GAO olarak işaretlenen herhangi bir dosyanın tam yetenekleri farklılık gösterebilir, çünkü tespit sezgisel temellidir ve ortak özelliklere sahip birden fazla bağımsız kötü amaçlı dosyaya uygulanabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu kategorideki Truva atları genellikle daha geniş Truva atı sınıfında yaygın olan yöntemlerle yayılır, bunlar arasında şunlar bulunur:
- Kimlik avı mesajlarındaki e-posta ekleri veya bağlantılar, meşru belgeler veya faturalar gibi gizlenmiştir.
- Crack ve keygen'ler de dahil olmak üzere ücretsiz veya korsan yazılımlar için paketlenmiş kurulum dosyaları.
- Güvenilmez web sitelerindeki sahte yazılım güncellemeleri veya yanıltıcı indirme düğmeleri
- Kullanıcıları virüslü dosyalara yönlendiren zararlı reklamlar.
- Virüs bulaşmış çıkarılabilir sürücüler veya eşler arası dosya paylaşım ağları
Kullanıcı İçin Riskler
Bu tür bir truva atı, sistemde bırakıldığında kullanıcılara veri hırsızlığı, yetkisiz uzaktan erişim, mali kayıp ve indirebileceği ek kötü amaçlı yazılımlardan kaynaklanan daha fazla enfeksiyon da dahil olmak üzere çeşitli riskler doğurabilir. Truva atları genellikle sessiz çalıştığı için, kullanıcılar herhangi bir etkiyi hemen fark etmeyebilir ve bu da saldırganlara ele geçirilen sisteme daha uzun süre erişim imkanı tanır.
Enfeksiyon Belirtileri
Bu tespit yöntemi genel nitelikte olduğundan, görünür belirtiler büyük ölçüde değişiklik gösterebilir, ancak truva atlarıyla ilişkili tipik uyarı işaretleri şunlardır:
- Belirgin bir neden olmaksızın sistemde gözle görülür yavaşlamalar veya işlemci/ağ kullanımında artış.
- Beklenmeyen açılır pencereler, hata mesajları veya tarayıcı veya sistem ayarlarında değişiklikler
- Kullanıcının yüklemesi olmadan yeni veya bilinmeyen programların ortaya çıkması.
- Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
- Olağandışı giden ağ bağlantıları
Korunmanın Yolları
Trojan.Agent.Gen.GAO gibi tehditlerden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, işletim sistemlerini ve yüklü tüm yazılımları güncel tutmalı, doğrulanmamış veya korsan kaynaklardan program indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve sistemi düzenli olarak taramak ve izlemek için saygın güvenlik yazılımları kullanmalıdır. Önemli dosyaların düzenli yedeklerini almak da enfeksiyon durumunda hasarı en aza indirebilirken, güvenli internet kullanım alışkanlıkları edinmek bu tür tehditlerle karşılaşma olasılığını önemli ölçüde azaltır.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Agent.Gen.GAO |
|---|---|
| İmza durumu: | Self Signed |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Dosya boyutu:
55.30 KB.55296 bayt
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Dosya boyutu:
5.17 MB.5168536 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Daha Fazla Göster
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Dijital İmzalar
Dijital İmzalar
Bu bölümde, bu aile içindeki örneklere eklenmiş dijital imzalar listelenmiştir. Dijital imzaları analiz ederken ve doğrularken, imzanın kök otoritesinin tanınmış ve güvenilir bir kuruluş olduğunu ve imzanın durumunun iyi olduğunu doğrulamak önemlidir. Kötü amaçlı yazılımlar genellikle güvenilir olmayan "Kendinden İmzalı" dijital imzalarla imzalanır (bu imzalar, kötü amaçlı yazılım yazarı tarafından doğrulama yapılmadan kolayca oluşturulabilir). Kötü amaçlı yazılımlar ayrıca geçersiz duruma sahip meşru imzalarla ve sahte veya yanıltıcı "İmzalayan" adlarına sahip şüpheli kök otoritelerden gelen imzalarla da imzalanabilir.| İmzalayan | Kök | Durum |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Dosya Özellikleri
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 999 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 301 |
| Beyaz Listeye Alınan Bloklar: | 698 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Daha Fazla Göster
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Service Control |
|
| Encryption Used |
|