Backdoor.PSW.Agent.KFC 是一款恶意程序,被归类为具有密码窃取 (PSW) 功能的后门程序。此类威胁旨在使攻击者能够未经授权远程访问受感染的计算机,同时窃取存储在系统中或用户输入的敏感凭据。由于该特定变种的具体技术细节尚未公开,本文将描述此类后门和密码窃取木马的典型行为,以便用户了解所涉及的一般风险。
Backdoor.PSW.Agent.KFC 通常会做什么
作为一种后门,这类威胁旨在打开受感染计算机与远程攻击者之间的隐蔽通信通道。一旦激活,网络犯罪分子便可在用户不知情的情况下执行命令、上传或下载文件、安装其他恶意软件,并监控受感染系统上的活动。“PSW”标识表明该恶意软件还会尝试查找并窃取密码和其他凭证,其中可能包括存储在设备浏览器或应用程序中的电子邮件帐户、网上银行、社交媒体或其他敏感服务的登录信息。
通常,这类后门程序会在后台静默运行,避免出现明显的症状,从而尽可能长时间地不被察觉。它们还可能禁用或干扰安全工具,修改系统设置,或建立持久化机制,以便在计算机重启时自动重新启动。
它通常是如何进入电脑的
后门和密码窃取威胁通常通过欺骗手段传播,而非利用单一的特定漏洞。典型的感染途径包括恶意电子邮件附件、虚假软件下载、破解或盗版程序安装程序、受感染的移动存储设备以及嵌入在钓鱼邮件中的链接。用户也可能被诱骗下载伪装成合法更新、游戏、实用程序或文档的恶意软件。在许多情况下,受害者会在不知不觉中运行看似无害的文件,从而安装威胁。
用户面临的风险
后门的存在以及密码窃取功能会带来严重风险。潜在后果包括:
网络犯罪分子未经授权远程访问计算机
登录凭证、财务信息或个人数据被盗
安装其他恶意软件,例如勒索软件或间谍软件
利用受感染的计算机作为更大的受感染计算机网络的一部分。
隐私泄露、身份盗窃或金融欺诈
感染迹象
由于后门程序旨在保持隐蔽,因此感染迹象并非总是显而易见。然而,一些典型的预警信号可能表明系统已被入侵,包括:系统运行速度无故变慢、网络活动异常、程序自行打开或关闭、后台运行着新的或陌生的进程、浏览器或系统设置未经用户操作而发生更改,以及安全软件意外禁用。用户也可能注意到其在线帐户出现未经授权的登录或可疑活动。
如何做好防护
为了降低此类威胁造成的感染风险,用户应避免从不可信来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,并确保操作系统和应用程序始终更新至最新安全补丁。为不同账户使用强密码并尽可能启用多因素身份验证,也能在凭证被盗时最大限度地减少损失。定期备份重要文件并使用信誉良好的安全工具进行定期系统扫描,有助于在威胁造成重大损害之前发现并清除它们。
分析报告
一般信息
姓:
Backdoor.PSW.Agent.KFC
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
文件大小:
2.58 MB,2579968字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have security information
File has exports table
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
CryptUnprotectData
fptable
No CryptProtectData
No Version Info
VirtualQueryEx
WriteProcessMemory
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
11,472
潜在恶意块:
1,138
白名单区块:
10,334
未知区块:
0
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
x
x
0
0
x
0
0
x
x
0
x
x
x
0
x
0
0
0
x
x
x
x
x
x
0
0
0
0
0
0
x
0
x
x
0
x
0
0
x
x
x
x
x
0
x
x
x
x
0
x
0
x
x
x
x
0
x
x
0
x
0
x
x
x
0
x
x
0
0
0
0
0
0
0
0
1
0
x
0
0
x
x
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
x
x
0
0
0
0
x
0
0
0
0
x
0
0
x
0
0
x
0
0
0
0
1
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
0
0
0
0
1
0
0
0
0
0
0
0
0
x
x
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
x
x
x
0
0
0
x
0
x
x
x
x
0
0
x
0
x
x
0
0
x
0
x
x
0
0
0
0
0
0
0
x
x
x
x
0
x
x
x
x
x
0
x
x
x
x
x
x
x
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
0
x
x
x
0
x
x
x
x
x
0
x
x
x
x
0
x
x
0
x
0
0
0
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
0
x
x
0
0
0
0
0
0
x
0
0
x
0
x
0
0
0
0
0
0
0
0
x
x
x
x
x
0
0
0
0
0
0
x
0
x
0
0
0
0
1
0
x
0
0
x
0
0
1
0
0
0
0
x
0
0
0
0
x
0
x
x
0
x
0
x
0
0
x
x
x
x
x
0
x
x
0
x
0
x
x
0
0
x
x
x
x
0
0
x
x
0
x
x
0
x
0
0
0
x
x
0
x
x
0
x
x
0
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
0
x
0
0
0
x
0
0
x
0
0
x
0
0
x
x
x
0
x
x
x
x
x
x
x
x
0
0
x
0
x
0
0
x
0
x
x
x
x
x
x
0
x
0
0
0
x
x
x
x
0
x
0
x
0
x
x
x
x
x
x
0
0
x
0
0
x
0
0
x
x
x
0
x
x
0
0
x
x
0
0
0
0
0
0
x
0
0
x
x
x
x
x
x
0
x
x
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
x
0
x
x
0
x
0
0
x
0
0
x
0
0
x
x
0
x
0
0
0
0
0
0
x
0
x
0
0
0
x
0
0
0
0
x
0
0
x
x
0
x
0
0
0
x
x
0
x
0
0
0
x
0
0
0
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
0
0
0
x
x
x
0
x
x
x
x
x
0
x
x
0
x
x
x
x
x
x
1
x
0
x
0
0
x
x
0
x
x
x
x
0
x
x
x
0
x
x
0
x
x
x
x
0
x
0
x
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
x
x
x
0
x
0
0
0
0
x
0
0
x
0
0
0
x
1
x
x
x
1
x
0
0
x
0
x
0
0
x
0
0
0
0
0
0
0
x
x
0
x
x
x
x
0
0
0
0
0
x
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
x
x
x
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
x
x
0
x
0
0
0
0
x
0
x
0
x
x
x
x
0
x
x
0
0
0
x
0
0
0
0
0
0
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
1
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
x
x
x
x
x
0
x
0
0
x
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
0
x
0
x
0
x
0
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtClose
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryKey
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
显示更多
ntdll.dll!NtTestAlert
ntdll.dll!NtWriteFile
ntdll.dll!NtYieldExecution
UNKNOWN
Network Winsock2