Trojan.PSW.Agent.AA
Trojan.PSW.Agent.AA, PSW (Şifre Çalan Yazılım) ailesine ait bir Truva atı türüdür. Bu aile adı altında sınıflandırılan çoğu tehditte olduğu gibi, birincil amacı, özellikle depolanmış kimlik bilgileri olmak üzere, bulaşmış bir bilgisayardan hassas bilgileri gizlice toplamak ve bu verileri uzaktaki bir saldırgana göndermektir. Bu özel varyant hakkında ayrıntılı teknik veriler sınırlı olduğundan, aşağıdaki bilgiler, bu tehdidin de paylaşması beklenen genel olarak şifre çalan Truva atlarının tipik davranışını açıklamaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
PSW.Agent ailesindeki Truva atları genellikle kullanıcının bilgisi olmadan arka planda sessizce çalışacak şekilde tasarlanmıştır. Genellikle sistemde kaydedilmiş şifreleri, oturum açma kimlik bilgilerini, tarayıcıda depolanan verileri ve otomatik doldurma girişleri veya önbelleğe alınmış hesap ayrıntıları gibi diğer hassas bilgileri tararlar. Toplandıktan sonra, bu veriler genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuya iletilir ve daha sonra kimlik hırsızlığı, mali dolandırıcılık veya kurbanın çevrimiçi hesaplarına yetkisiz erişim sağlamak için kullanılabilir. Bu kategorideki bazı varyantlar ayrıca, daha fazla kötü amaçlı bileşen indirme, sistem ayarlarını değiştirme veya uzaktan saldırganların enfekte olmuş makinenin bölümlerini kontrol etmesine izin verme gibi ek yeteneklere de sahip olabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle sistem güvenlik açıklarından doğrudan yararlanmak yerine aldatıcı yollarla yayılır. Bu kategoriye giren kötü amaçlı yazılımların yaygın bulaşma yöntemleri arasında meşru belgeler veya faturalar gibi görünen kötü amaçlı e-posta ekleri, güvenilmez web sitelerinden indirilen dosyalar, sahte yazılım güncellemeleri, kırılmış veya korsan yazılımlar ve kimlik avı mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan bağlantılar bulunur. Kullanıcılar genellikle zararsız veya yararlı bir şey olduğuna inanarak kötü amaçlı dosyayı manuel olarak çalıştırmaya kandırılırlar.
Kullanıcı İçin Riskler
Şifre çalan bir Truva atının varlığı, kişisel ve finansal güvenliğe ciddi bir risk oluşturmaktadır. E-posta, bankacılık, sosyal medya veya diğer çevrimiçi hizmetlere ait giriş bilgileri ele geçirilirse, saldırganlar bu hesaplara erişim sağlayarak finansal kayıplara, kimlik hırsızlığına veya bağlantılı diğer hesapların daha fazla tehlikeye atılmasına yol açabilir. Bazı durumlarda, çalınan veriler, özellikle işle ilgili kimlik bilgileri ifşa edilirse, mağdurun iletişim kurduğu kişilere veya işverenine karşı ek saldırılar başlatmak için de kullanılabilir.
Enfeksiyon Belirtileri
Parola çalan Truva atları genellikle tespit edilmekten kaçınacak şekilde tasarlandığından, görünür belirtiler minimum düzeyde veya hiç olmayabilir. Bununla birlikte, kullanıcılar bu tür kötü amaçlı yazılımlarla yaygın olarak ilişkilendirilen uyarı işaretlerine dikkat etmelidir; bunlar arasında olağandışı sistem yavaşlamaları, beklenmedik ağ etkinliği, arka planda çalışan bilinmeyen işlemler, tarayıcı ayarlarında değişiklikler veya çevrimiçi hesaplarda yetkisiz oturum açma ve etkinlikler yer alır. Şüpheli dosyaları veya davranışları işaretleyen güvenlik yazılımı uyarıları da ciddiye alınmalıdır.
Korunmanın Yolları
Bu ve benzeri Truva atlarından kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, resmi olmayan veya korsan kaynaklardan yazılım indirmekten uzak durmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Farklı hesaplar için güçlü, benzersiz şifreler kullanmak ve mümkün olduğunca çok faktörlü kimlik doğrulamayı etkinleştirmek de, kimlik bilgilerinin çalınması durumunda oluşabilecek hasarı sınırlayabilir. Sistemi düzenli olarak güvenilir güvenlik yazılımlarıyla taramak ve önemli verilerin yedeklerini almak, bu tür tehditlerin etkisini en aza indirmeye yardımcı olan ek pratik adımlardır.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.PSW.Agent.AA |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dosya boyutu:
157.18 KB.157184 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Özellikleri
- CryptUnprotectData
- dll
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 549 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 14 |
| Beyaz Listeye Alınan Bloklar: | 528 |
| Bilinmeyen Bloklar: | 7 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|