Trojan.Ajan.LOFG
Trojan.Agent.LOFG, bir bilgisayar sistemine sızmak için kendisini meşru veya zararsız bir şey gibi gösteren kötü amaçlı bir yazılım türü olan Truva atı programını tanımlamak için kullanılan bir tespit adıdır. "Agent" ailesindeki tespitler genellikle genel sınıflandırmalar olduğundan, Trojan.Agent.LOFG, tek ve benzersiz bir şekilde tanımlanmış bir tehditten ziyade, diğer bilinen Truva atlarıyla davranışsal veya kod benzerlikleri gösteren bir programı temsil edebilir. Çoğu Truva atında olduğu gibi, birincil amacı bir sisteme yetkisiz erişim sağlamak ve kullanıcının bilgisi veya onayı olmadan zararlı eylemler gerçekleştirmektir.
İçindekiler
Trojan.Agent.LOFG Ne İşe Yarar?
Bu kategorideki diğer tehditler gibi, Trojan.Agent.LOFG de bir cihaza yüklendikten sonra genellikle arka planda sessizce çalışır. Bu ailedeki Truva atları genellikle çeşitli kötü amaçlı faaliyetler gerçekleştirebilir; bunlar arasında ek kötü amaçlı yazılım indirme ve yükleme, sistem ayarlarını değiştirme, bulaşmış cihazdan bilgi toplama ve uzaktan saldırganların bilgisayarın belirli işlevlerini kontrol etmesine izin verme yer alabilir. Bu tür tehditlerin sistemde kalıcılığı sağlamaya çalışması tipiktir; yani yeniden başlatmadan sonra bile çalışmaya devam etmesini sağlamaya çalışabilir, bu da kullanıcıların onu basit yollarla kaldırmasını zorlaştırır.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları, genellikle yalnızca güvenlik açıklarından yararlanmak yerine aldatıcı yöntemlerle yayılır. Tipik bulaşma vektörleri arasında kötü amaçlı e-posta ekleri, sahte yazılım güncellemeleri, güvenilmez web sitelerinden indirilen dosyalar, kırılmış veya korsan yazılımlar ve kimlik avı mesajları veya tehlikeye atılmış reklamlar aracılığıyla paylaşılan bağlantılar bulunur. Truva atları, kullanıcıları çalıştırmaya kandırmaya dayandığı için, genellikle meşru dosyalar, belgeler veya uygulamalar gibi görünmelerini sağlayan adlar veya simgelerle gizlenirler.
Kullanıcı İçin Riskler
Bu tür bir Truva atı içeren bir enfeksiyon, kullanıcıları çeşitli risklere maruz bırakabilir. Bunlar arasında kişisel veya finansal bilgilerin çalınması, cihaza yetkisiz uzaktan erişim, sistem performansının düşmesi ve ek istenmeyen veya kötü amaçlı programların yüklenmesi yer alabilir. Truva atları genellikle daha fazla saldırı için bir geçit olarak kullanıldığından, Trojan.Agent.LOFG tarafından ele geçirilen bir sistem, tehdidin iletmek üzere tasarlandığı ek yüklere bağlı olarak, fidye yazılımı veya casus yazılım da dahil olmak üzere diğer kötü amaçlı yazılım türlerine karşı daha savunmasız hale gelebilir.
Enfeksiyon Belirtileri
Truva atları gizlice çalışacak şekilde tasarlandığından, belirgin belirtileri az olabilir. Bununla birlikte, kullanıcılar bu tür kötü amaçlı yazılımlara özgü uyarı işaretlerine dikkat etmelidir; bunlar arasında açıklanamayan sistem performansı yavaşlamaları, olağandışı ağ etkinliği, arka planda çalışan bilinmeyen programlar veya işlemler, kullanıcı tarafından yapılmayan tarayıcı veya sistem ayarlarındaki değişiklikler ve tarama sırasında artan açılır pencereler veya yönlendirmeler yer alır. Bir dosyayı Trojan.Agent.LOFG olarak işaretleyen bir güvenlik yazılımı, genellikle böyle bir tehdidin varlığının en açık göstergesidir.
Korunmanın Yolları
Bulaşma riskini azaltmak için kullanıcılar, resmi olmayan veya güvenilmez kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Saygın güvenlik yazılımlarıyla düzenli sistem taramaları yapmak, güvenlik duvarı korumasını etkinleştirmek ve güvenli internet kullanım alışkanlıkları edinmek de bu tür Truva atlarıyla karşılaşma olasılığını azaltmanın etkili yollarıdır. Bir Truva atı bulaşmasından şüpheleniliyorsa, tehdidi ortadan kaldırmak ve sistemde neden olmuş olabileceği ek değişiklikler veya güvenlik açıkları açısından inceleme yapmak için derhal harekete geçmek önemlidir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Agent.LOFG |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Dosya boyutu:
6.63 MB.6626816 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Daha Fazla Göster
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Özellikleri
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 15,701 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 228 |
| Beyaz Listeye Alınan Bloklar: | 15,473 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Agent.LOFG
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Daha Fazla Göster
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Daha Fazla Göster
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|