Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO è un nome di rilevamento generico utilizzato per identificare una minaccia di tipo trojan che si comporta in modo coerente con altri programmi dannosi raggruppati nella famiglia "Agent". I rilevamenti etichettati come "Gen" in genere indicano che il file è stato segnalato in base a modelli comportamentali o euristici piuttosto che a una firma esatta precedentemente catalogata. Ciò significa che Trojan.Agent.Gen.GAO può rappresentare una varietà di file dannosi che condividono strutture di codice, funzioni o comportamenti simili, piuttosto che un singolo malware specifico.
Poiché non sono stati confermati dettagli tecnici specifici su questo particolare rilevamento, la descrizione seguente riflette il comportamento tipico dei trojan di questa categoria, che comunemente eseguono queste azioni una volta attivi su un sistema.
Sommario
Cosa fa tipicamente questa minaccia
I trojan classificati come "Agente" generici solitamente operano silenziosamente in background all'insaputa e senza il consenso dell'utente. Il comportamento tipico di questo tipo di minaccia include:
- Scaricare e installare componenti dannosi aggiuntivi sul dispositivo infetto.
- Modificare le impostazioni di sistema o i file di configurazione per mantenere la persistenza
- Comunicare con un server remoto controllato dagli aggressori per ricevere istruzioni
- Raccolta di informazioni dal computer infetto, come dettagli di sistema o attività di navigazione.
- Disabilitare o interferire con gli strumenti di sicurezza per evitare il rilevamento e la rimozione
Le capacità esatte di un singolo file segnalato come Trojan.Agent.Gen.GAO possono variare, poiché il rilevamento si basa su un algoritmo euristico e può applicarsi a più file dannosi non correlati tra loro ma che condividono caratteristiche comuni.
Come solitamente si installa sui computer
I trojan di questa categoria si diffondono in genere attraverso metodi comuni alla più ampia classe dei trojan, tra cui:
- Allegati o link in messaggi di phishing mascherati da documenti o fatture legittimi
- Programmi di installazione inclusi per software gratuiti o pirata, compresi crack e keygen.
- Aggiornamenti software fasulli o pulsanti di download ingannevoli su siti web inaffidabili
- Annunci pubblicitari dannosi che reindirizzano gli utenti a download infetti
- Unità rimovibili infette o reti di condivisione file peer-to-peer
Rischi per l’utente
Se lasciato attivo su un sistema, un trojan come questo può esporre gli utenti a diversi rischi, tra cui furto di dati, accesso remoto non autorizzato, perdite finanziarie e ulteriori infezioni dovute al download di altri malware. Poiché i trojan spesso operano in modo silenzioso, gli utenti potrebbero non accorgersi immediatamente di alcun impatto, consentendo agli aggressori un accesso prolungato al sistema compromesso.
Segni di infezione
Poiché questo metodo di rilevamento è generico, i sintomi visibili possono variare notevolmente, ma i segnali di allarme tipici associati ai trojan includono:
- Rallentamenti evidenti del sistema o aumento dell'utilizzo di CPU/rete senza una causa apparente
- Popup inattesi, messaggi di errore o modifiche alle impostazioni del browser o del sistema.
- Nuovi programmi o programmi sconosciuti che compaiono senza l'installazione da parte dell'utente
- Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
- Connessioni di rete in uscita insolite
Come rimanere protetti
Per ridurre il rischio di infezione da minacce come Trojan.Agent.Gen.GAO, gli utenti dovrebbero mantenere aggiornati il sistema operativo e tutti i software installati, evitare di scaricare programmi da fonti non verificate o pirata, prestare attenzione agli allegati e ai link delle e-mail provenienti da mittenti sconosciuti e utilizzare un software di sicurezza affidabile per scansionare e monitorare regolarmente il sistema. Eseguire regolarmente backup dei file importanti può inoltre ridurre al minimo i danni in caso di infezione, mentre adottare abitudini di navigazione sicure riduce significativamente le probabilità di imbattersi in tali minacce.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Agent.Gen.GAO |
|---|---|
| Stato della firma: | Self Signed |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Dimensione del file:
55.30 KB.55296 byte
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Dimensione del file:
5.17 MB.5168536 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostra altro
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Caratteristiche dei file
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 999 |
|---|---|
| Blocchi potenzialmente dannosi: | 301 |
| Blocchi consentiti: | 698 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Mostra altro
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Service Control |
|
| Encryption Used |
|