Trojan.Agent.MUSG 是一个检测名称,用于识别安全工具标记为可疑或恶意的木马威胁。与其他归类于通用“Agent”家族的威胁一样,此检测通常涵盖以有害或欺骗方式运行的程序,而不是单个可唯一识别的恶意软件。由于没有关于此特定变种的详细技术数据,本文将描述此类威胁的典型行为,以便用户了解一般风险以及应对方法。
Trojan.Agent.MUSG 的作用
Agent 系列木马通常设计为在用户不知情或未经用户同意的情况下静默运行。它们常常伪装成合法文件或与其他软件捆绑在一起,以逃避检测。一旦激活,此类威胁可能会尝试下载其他恶意文件、修改系统设置、从受感染的设备中收集信息,或打开后门,允许远程攻击者控制计算机。具体操作可能因恶意载荷而异,但其根本目的通常是破坏受感染系统的安全性和隐私性。
它通常是如何进入电脑的
这类木马通常通过欺骗手段传播,而非自我复制。典型的感染方式包括:
看似来自可信来源的电子邮件附件或链接,实为钓鱼邮件。
从非官方网站下载的免费或盗版软件的捆绑安装程序
虚假软件更新或热门程序的破解版
恶意广告或被入侵的网站会触发自动下载
受感染的移动硬盘或通过点对点网络共享的文件
用户经常在不知不觉中通过点击欺骗性提示或在软件安装过程中忽略安全警告而自行安装这些威胁。
用户面临的风险
如果不加以处理,此类木马程序会使用户面临一系列严重风险。攻击者可能借此窃取敏感信息,例如登录凭证、银行账户信息或个人文件。它还会通过禁用防护软件、制造更多漏洞或安装其他恶意软件来削弱系统的整体安全性。在某些情况下,受感染的计算机会被网络犯罪分子利用,成为其控制的大型网络的一部分,用于发送垃圾邮件、发起进一步攻击或其他未经授权的活动,而这一切都发生在用户毫不知情的情况下。
感染迹象
由于木马程序旨在隐蔽运行,因此很难被发现。然而,常见的预警信号通常包括系统性能意外下降、后台运行着陌生的程序或进程、浏览器或系统设置被用户擅自更改、网络活动异常、频繁崩溃以及安全软件被禁用或无法更新。
如何做好防护
防范 Trojan.Agent.MUSG 等威胁的关键在于养成安全的计算机使用习惯。保持操作系统和所有已安装软件的更新,避免从非官方或不可信的来源下载程序,并对电子邮件附件和链接保持警惕,尤其是来自未知发件人的链接。定期备份重要文件,使用强密码和唯一密码,并运行信誉良好的安全扫描程序,以便在威胁造成损害之前将其检测并清除。密切关注异常系统行为,避免使用盗版或破解软件,可以显著降低遭遇此类木马的风险。
分析报告
一般信息
姓:
Trojan.Agent.MUSG
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
d4759967a1de955e74628a0455da030c
SHA1:
b1467fb053e66084186514c9c86ae5b7695c0d78
SHA256:
E655BDB26E3AC19C92E74A04A16D6E15D41EA197E41DB7D7FD27AF9ED7E3F7AC
文件大小:
1.53 MB,1526272字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have security information
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
i
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。
Windows PE 版本信息
i
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。
姓名
价值
Company Name
Microsoft Corporation
File Description
Widgets
File Version
1.3.0.1
Internal Name
Widgets
Legal Copyright
© Microsoft Corporation. All rights reserved.
Original Filename
Widgets.exe
Product Name
Microsoft® Windows® Operating System
Product Version
1.3.0.1
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,856
潜在恶意块:
45
白名单区块:
1,780
未知区块:
31
可视化地图
0
?
?
?
?
?
0
0
?
x
?
?
0
0
?
x
?
0
?
?
?
0
0
?
x
?
0
?
?
?
?
x
?
?
0
?
?
?
x
?
0
?
?
0
0
2
0
0
0
0
0
0
0
0
0
0
0
0
0
1
x
1
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
x
0
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
x
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
x
0
x
x
x
x
0
0
0
0
x
0
0
0
x
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
?
0
?
x
0
x
?
2
0
0
0
0
?
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Bulz.QF
Kryptik.NFDA
Trojan.Agent.Gen.FIK
Trojan.Kryptik.Gen.KLR
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtCreateSemaphore
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWriteFile
UNKNOWN
Network Winsock2
Network Winsock
closesocket
connect
freeaddrinfo
getaddrinfo
recv
setsockopt
socket