威胁数据库 特洛伊木马 Trojan.Agent.MTGB

Trojan.Agent.MTGB

Trojan.Agent.MTGB 是一个检测名称,用于识别被归类为木马的恶意程序。与病毒或蠕虫不同,像 Trojan.Agent.MTGB 这样的木马程序不会自我复制。相反,它们依靠欺骗手段,伪装成合法或无害的文件,诱骗用户或安全工具允许其运行。由于“Agent”系列的检测名称通常是应用于一系列相关恶意文件的通用标签,因此被检测为 Trojan.Agent.MTGB 的任何特定样本的具体功能可能有所不同,但它通常属于后门或数据窃取木马这一广泛且危险的类别。

Trojan.Agent.MTGB 的作用

一旦在系统中激活,以通用 Trojan.Agent 名称检测到的威胁通常会在用户不知情或未经用户同意的情况下,在后台执行一系列有害操作。这些操作通常包括建立与网络犯罪分子控制的远程服务器的连接,从而允许攻击者向受感染的计算机发送命令。此类木马的典型行为包括下载并安装其他恶意载荷、收集系统信息、记录键盘输入、窃取已保存的凭据、修改系统设置以及禁用安全软件以避免被检测和清除。某些变种还可能利用受感染计算机的资源进行其他恶意活动,例如加入更大的受感染计算机网络。

它通常是如何进入电脑的

这类木马通常通过欺骗手段传播,而非自行利用漏洞。常见的感染方式包括:伪装成发票、收据或其他紧急文件的恶意电子邮件附件;来自不可信或盗版软件网站的捆绑下载;虚假的软件更新或破解程序安装程序;以及通过垃圾邮件或被入侵的网站传播的恶意链接。由于这类木马依赖于诱骗用户执行程序,因此谨慎的上网行为在预防中起着至关重要的作用。

用户面临的风险

此类木马病毒感染可能造成严重后果。潜在风险包括个人和财务信息被盗、在线账户遭到未经授权的访问、安装其他恶意软件(例如勒索软件或间谍软件)、系统性能下降,以及由于用户活动持续受到监视而导致隐私泄露。在更严重的情况下,受感染的计算机可能被攻击者远程完全控制,从而危及用户数据和整个系统的完整性。

感染迹象

木马程序旨在悄无声息地运行,因此感染迹象并不总是很明显。但是,用户可能会注意到某些警告信号,包括:

  • 即使只运行少量程序,也会出现意外的运行缓慢或卡顿。
  • 网络活动异常或数据使用量增加
  • 任务管理器中运行着陌生的进程
  • 安全软件被禁用或无法更新
  • 意外弹出窗口、浏览器重定向或新的工具栏
  • 未经授权更改系统或浏览器设置

如何做好防护

为了降低感染 Trojan.Agent.MTGB 及类似威胁的风险,用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,仅从官方和信誉良好的来源下载软件,确保操作系统和已安装的应用程序始终更新到最新的安全补丁,并使用可靠的安全工具在运行下载文件前进行扫描。定期备份重要数据也有助于最大限度地减少感染造成的损失。保持警惕,注意可疑行为,避免使用盗版或破解软件,可以进一步降低遭受此类威胁的风险。

分析报告

一般信息

姓: Trojan.Agent.MTGB
签名状态: No Signature

已知样本

MD5: 60efd433a8415f00f4afc81d54547a3f
SHA1: 1a55c0194a2b3f409406537c63e98251297824a8
SHA256: 5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
文件大小: 5.39 MB,5386389字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
显示更多
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 版本信息

姓名 价值
Comments Task relay helper for scheduled work.
Company Name Copper Hill Apps
File Description Device coordination utility
File Version 2.0.75.3466
Internal Name Session Aid
Legal Copyright Copyright (C) 2021-2024 Copper Hill Apps
Legal Trademarks Proprietary.
Original Filename Session Aid.exe
Private Build 2.0.75 build 3466
Product Name Session Aid
Product Version 2.0.75.3466
Special Build Release

文件特征

  • HighEntropy
  • x86

区块信息

总区块数: 1,084
潜在恶意块: 103
白名单区块: 981
未知区块: 0

可视化地图

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 0 x 0 x x x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

  • Agent.MTGB

文件已修改

文件 属性
c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\temp\mpwo-rtg.tmp Generic Write,Read Attributes

Windows API 使用情况

类别 API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Shell命令执行

C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"