DNA dell'agente di Troia
Trojan.Agent.DNA è un nome di rilevamento utilizzato per identificare un membro dell'ampia famiglia di malware Trojan. Le minacce classificate con la denominazione "Agent" in genere condividono caratteristiche dannose comuni, ma possono variare nel payload specifico o nello scopo. Come la maggior parte dei Trojan, Trojan.Agent.DNA è progettato per infiltrarsi in un computer mascherandosi da qualcosa di legittimo o innocuo, rendendo difficile per gli utenti riconoscere il pericolo finché non si sono già verificati danni.
Sommario
Cosa fa Trojan.Agent.DNA
Sebbene il comportamento esatto di ogni singolo campione possa variare, le minacce in questa categoria di rilevamento operano in genere silenziosamente in background all'interno di un sistema infetto. In generale, i Trojan di questa classe possono essere utilizzati per eseguire una o più delle seguenti azioni, tipiche di questo tipo di malware:
- Scaricare e installare ulteriori file o programmi dannosi sul dispositivo compromesso.
- Raccolta di informazioni sensibili come credenziali di accesso, abitudini di navigazione o dati di sistema.
- Modificare le impostazioni di sistema o le configurazioni di sicurezza per indebolire le difese del computer.
- Stabilire una connessione a un server remoto che consenta agli aggressori di impartire comandi o esfiltrare dati
- Creazione di una backdoor che potrebbe essere sfruttata per ulteriori attacchi.
Poiché i Trojan non si replicano autonomamente come i virus o i worm, Trojan.Agent.DNA si basa sull'inganno degli utenti o sullo sfruttamento delle falle di sicurezza per infiltrarsi in un sistema.
Come solitamente si installa sui computer
I trojan come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che tramite attacchi diretti. I vettori di infezione tipici includono allegati di posta elettronica dannosi, falsi aggiornamenti software, software pirata o crackato, download in bundle da siti web inaffidabili e link incorporati in messaggi di phishing. Gli utenti possono installare inconsapevolmente il trojan credendo di scaricare un programma, un documento o un file multimediale legittimo.
Rischi per l’utente
Un'infezione da Trojan.Agent.DNA può esporre l'utente a una serie di gravi rischi. Questi possono includere il furto di informazioni personali o finanziarie, l'accesso non autorizzato al dispositivo, il degrado delle prestazioni del sistema e la potenziale installazione di ulteriore malware come ransomware, spyware o adware. In alcuni casi, i sistemi compromessi possono essere utilizzati come parte di una rete più ampia di macchine infette controllate dagli aggressori.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo discreto, i segni di infezione non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare sintomi insoliti come un rallentamento delle prestazioni del sistema, arresti anomali improvvisi, programmi o processi sconosciuti in esecuzione in background, modifiche non autorizzate alle impostazioni del browser o del sistema, aumento dell'attività di rete o disattivazione inaspettata degli strumenti di sicurezza.
Come rimanere protetti
Per ridurre il rischio di imbattersi in minacce come Trojan.Agent.DNA, gli utenti dovrebbero evitare di scaricare software da fonti non verificate, astenersi dall'aprire allegati o link provenienti da email sconosciute o sospette e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. Eseguire scansioni di sistema regolari, effettuare backup dei dati importanti e prestare attenzione durante l'installazione di software gratuiti o in bundle può inoltre contribuire a prevenire l'infezione. Rimanere informati sulle comuni tattiche di ingegneria sociale utilizzate per la distribuzione dei Trojan è uno dei modi più efficaci per evitare di cadere vittima di questo tipo di minaccia.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Agent.DNA |
|---|---|
| Stato della firma: | Hash Mismatch |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
9cc15853a120e8b984bef3aba27600cc
SHA1:
2b1a5e1a5cd268525fb37da5dbd2e88c03a41a75
SHA256:
830BC700AB043B4801BAE79E7C4B076EA7AE9C0C6298D63F9AD06B3BD6007C75
Dimensione del file:
132.80 KB.132800 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have resources
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| LY Corporation | GlobalSign Code Signing Root R45 | Hash Mismatch |
| LY Corporation | GlobalSign Code Signing Root R45 | Hash Mismatch |
Caratteristiche dei file
- dll
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 402 |
|---|---|
| Blocchi potenzialmente dannosi: | 11 |
| Blocchi consentiti: | 391 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Trojan.Agent.Gen.FDJ
- Trojan.Downloader.Gen.APZ
- Trojan.Downloader.Gen.AQO
- Trojan.Downloader.Gen.ARB
- Trojan.Kryptik.Gen.JWZ
Mostra altro
- Trojan.ShellcodeRunner.Gen.YR
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|