Tehdit Veritabanı Truvalılar Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA, PSW (Şifre Çalan Yazılım) ailesine ait bir Truva atı türüdür. Bu aile adı altında sınıflandırılan çoğu tehditte olduğu gibi, birincil amacı, özellikle depolanmış kimlik bilgileri olmak üzere, bulaşmış bir bilgisayardan hassas bilgileri gizlice toplamak ve bu verileri uzaktaki bir saldırgana göndermektir. Bu özel varyant hakkında ayrıntılı teknik veriler sınırlı olduğundan, aşağıdaki bilgiler, bu tehdidin de paylaşması beklenen genel olarak şifre çalan Truva atlarının tipik davranışını açıklamaktadır.

Bu Tehdit Ne Yapar?

PSW.Agent ailesindeki Truva atları genellikle kullanıcının bilgisi olmadan arka planda sessizce çalışacak şekilde tasarlanmıştır. Genellikle sistemde kaydedilmiş şifreleri, oturum açma kimlik bilgilerini, tarayıcıda depolanan verileri ve otomatik doldurma girişleri veya önbelleğe alınmış hesap ayrıntıları gibi diğer hassas bilgileri tararlar. Toplandıktan sonra, bu veriler genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuya iletilir ve daha sonra kimlik hırsızlığı, mali dolandırıcılık veya kurbanın çevrimiçi hesaplarına yetkisiz erişim sağlamak için kullanılabilir. Bu kategorideki bazı varyantlar ayrıca, daha fazla kötü amaçlı bileşen indirme, sistem ayarlarını değiştirme veya uzaktan saldırganların enfekte olmuş makinenin bölümlerini kontrol etmesine izin verme gibi ek yeteneklere de sahip olabilir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları genellikle sistem güvenlik açıklarından doğrudan yararlanmak yerine aldatıcı yollarla yayılır. Bu kategoriye giren kötü amaçlı yazılımların yaygın bulaşma yöntemleri arasında meşru belgeler veya faturalar gibi görünen kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, sahte yazılım güncellemeleri, kırılmış veya korsan yazılımlar ve kimlik avı mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan bağlantılar bulunur. Kullanıcılar genellikle zararsız veya yararlı bir şey olduğuna inanarak kötü amaçlı dosyayı manuel olarak çalıştırmaya kandırılırlar.

Kullanıcı İçin Riskler

Şifre çalan bir Truva atının varlığı, kişisel ve finansal güvenliğe ciddi bir risk oluşturmaktadır. E-posta, bankacılık, sosyal medya veya diğer çevrimiçi hizmetlere ait giriş bilgileri ele geçirilirse, saldırganlar bu hesaplara erişim sağlayarak finansal kayıplara, kimlik hırsızlığına veya bağlantılı diğer hesapların daha fazla tehlikeye atılmasına yol açabilir. Bazı durumlarda, çalınan veriler, özellikle işle ilgili kimlik bilgileri ifşa edilirse, mağdurun iletişim kurduğu kişilere veya işverenine karşı ek saldırılar başlatmak için de kullanılabilir.

Enfeksiyon Belirtileri

Parola çalan Truva atları genellikle tespit edilmekten kaçınacak şekilde tasarlandığından, görünür belirtiler minimum düzeyde veya hiç olmayabilir. Bununla birlikte, kullanıcılar bu tür kötü amaçlı yazılımlarla yaygın olarak ilişkilendirilen uyarı işaretlerine dikkat etmelidir; bunlar arasında olağandışı sistem yavaşlamaları, beklenmedik ağ etkinliği, arka planda çalışan bilinmeyen işlemler, tarayıcı ayarlarında değişiklikler veya çevrimiçi hesaplarda yetkisiz oturum açma ve etkinlikler yer alır. Şüpheli dosyaları veya davranışları işaretleyen güvenlik yazılımı uyarıları da ciddiye alınmalıdır.

Korunmanın Yolları

Bu ve benzeri Truva atlarından kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, resmi olmayan veya korsan kaynaklardan yazılım indirmekten uzak durmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Farklı hesaplar için güçlü, benzersiz şifreler kullanmak ve mümkün olduğunca çok faktörlü kimlik doğrulamayı etkinleştirmek de, kimlik bilgilerinin çalınması durumunda oluşabilecek hasarı sınırlayabilir. Sistemi düzenli olarak güvenilir güvenlik yazılımlarıyla taramak ve önemli verilerin yedeklerini almak, bu tür tehditlerin etkisini en aza indirmeye yardımcı olan ek pratik adımlardır.

Analiz raporu

Genel bilgi

Soyadı: Trojan.PSW.Agent.AA
İmza durumu: No Signature

Bilinen Örnekler

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dosya boyutu: 157.18 KB.157184 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Özellikleri

  • CryptUnprotectData
  • dll
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 549
Potansiyel Olarak Zararlı Bloklar: 14
Beyaz Listeye Alınan Bloklar: 528
Bilinmeyen Bloklar: 7

Görsel Harita

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Daha Fazla Göster
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN