Trojan.Agent.LKFH 是安全软件用于识别一种木马恶意软件的检测名称。与其他“Agent”检测家族中的威胁一样,该名称通常用于指代与一大类木马程序具有共同行为特征或代码特征的恶意程序,而不是指代某个单一的、唯一识别的病毒。由于关于此特定检测的详细技术细节有限,本文将解释此类木马程序的一般行为以及用户如何保护自己。
这种威胁会造成什么影响?
被归类为通用“代理”检测的木马程序通常伪装成合法或无害的文件,潜入计算机系统。一旦激活,这类恶意软件便可在用户不知情或未经用户同意的情况下,在后台执行一系列恶意操作。此类威胁的典型行为包括:从受感染的设备收集信息、修改系统设置、下载并安装其他恶意组件,以及建立与攻击者控制的远程服务器的连接。这种远程连接可能允许网络犯罪分子发出指令、更新恶意软件或部署其他威胁,例如间谍软件、勒索软件或其他木马程序。
由于这类木马程序旨在悄无声息地运行,它们通常会避免引起注意。它们可能会禁用某些安全功能、隐藏文件或模仿合法的系统进程,以降低被发现或清除的几率。
它通常是如何进入电脑的
此类木马通常通过欺骗手段传播,而非自我复制。典型的感染途径包括恶意电子邮件附件、虚假软件更新、破解或盗版软件、来自不可信网站的捆绑下载、恶意广告以及通过社交媒体或即时通讯平台分享的链接。用户往往会被诱骗手动运行受感染的文件,误以为它是安全或有用的文件,例如文档、安装程序或媒体文件。
用户面临的风险
活跃的木马病毒感染会使用户面临多种风险。这些风险包括个人或财务信息被盗、未经授权的远程访问受感染系统、计算机性能下降以及静默安装其他恶意软件。在某些情况下,受感染的计算机可能被利用到更大的受感染计算机网络中,以实施进一步攻击、生成欺诈性流量或散布垃圾邮件。此类威胁持续活跃的时间越长,对用户隐私和系统完整性的潜在损害就越大。
感染迹象
由于木马程序的设计目的是为了隐蔽运行,因此感染并不总是显而易见的。但是,用户可能会注意到某些警告信号,例如:
系统性能出现意外下降
网络活动异常或数据使用量增加
正在运行但用户无法识别的程序或进程
安全软件被禁用或无法更新
意外弹出窗口、错误或系统设置更改
如何做好防护
为了降低木马病毒感染的风险,用户应避免从不可信来源下载文件或软件,谨慎对待来自未知发件人的电子邮件附件和链接,并及时更新操作系统和应用程序,安装最新的安全补丁。使用信誉良好的安全软件并定期进行系统扫描,有助于在威胁造成重大损害之前将其检测并清除。定期备份重要数据也有助于在感染发生时最大限度地减少损失。
分析报告
一般信息
姓:
Trojan.Agent.LKFH
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
a6f6b3cf4e9e5dea913cef094395258f
SHA1:
5a7e3cf688c78a70ba4499187d002e16a2585a30
SHA256:
4031C15EB2701D2A6B0C25F14B53761908A30179A9DD8451044DBEE3D1081C49
文件大小:
2.51 MB,2508288字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have security information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
big overlay
fptable
HighEntropy
No Version Info
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
2,496
潜在恶意块:
442
白名单区块:
2,054
未知区块:
0
可视化地图
0
0
0
0
0
x
0
0
0
0
x
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
1
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
0
0
0
0
0
0
0
1
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
x
x
x
x
x
0
x
x
x
x
0
x
x
x
x
0
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
0
x
x
x
0
x
x
x
0
0
x
x
x
x
x
0
0
x
0
0
0
x
0
x
0
0
0
0
0
0
0
x
x
0
x
x
x
x
x
0
0
0
0
0
0
1
0
0
0
0
0
0
0
x
x
0
x
0
0
x
0
x
0
x
x
0
x
x
x
0
x
x
x
0
x
x
x
x
0
0
x
x
x
0
x
x
x
0
0
x
0
x
x
x
x
0
x
0
x
0
0
0
0
x
x
0
x
x
0
x
x
x
x
x
x
x
x
0
0
0
x
x
x
x
0
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
0
x
x
x
0
x
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
0
0
x
0
x
0
0
x
0
x
x
x
x
x
0
x
x
x
0
x
0
x
x
x
x
x
x
x
0
x
x
x
x
x
x
0
0
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
x
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
0
0
0
0
x
0
0
0
x
x
0
0
0
0
1
0
0
0
0
0
0
0
0
x
x
0
x
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
0
x
0
x
x
0
x
0
0
0
x
0
x
0
0
0
0
0
0
x
x
x
x
0
x
0
x
x
x
x
0
0
0
x
x
0
x
x
x
x
x
x
0
x
x
x
x
0
x
0
0
x
0
0
x
x
x
0
0
0
x
0
x
x
x
0
0
x
x
x
x
x
0
x
x
0
x
0
x
x
x
x
x
x
x
0
x
x
x
x
0
0
x
x
x
x
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
0
x
x
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
1
0
0
0
0
0
1
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
1
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
0
x
x
x
0
0
x
x
x
0
x
x
0
x
x
x
0
0
x
0
x
0
x
x
x
x
x
0
x
x
x
x
x
0
x
x
x
x
x
x
x
x
0
0
x
x
x
0
0
x
0
0
x
x
x
x
x
0
x
x
x
0
x
x
x
x
x
x
x
0
x
x
0
0
0
x
x
x
0
0
0
x
x
x
x
0
0
x
0
x
x
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
0
x
x
0
0
0
x
x
x
x
x
x
0
x
x
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
1
0
0
0
0
0
0
0
1
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtClose
ntdll.dll!NtCreateSection
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtGetContextThread
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenThread
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQueryVirtualMemory
显示更多
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSuspendThread
ntdll.dll!NtTestAlert
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWriteFile
UNKNOWN