Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC è un nome di rilevamento utilizzato per identificare un programma dannoso che rientra nella categoria dei rootkit. I rootkit sono una classe di malware particolarmente pericolosa perché sono progettati per nascondere la propria presenza e quella di altri componenti dannosi su un computer infetto. Quando una minaccia viene rilevata con questo nome, in genere indica che un programma sta tentando di ottenere un accesso non autorizzato e nascosto a un sistema, eludendo il rilevamento da parte degli strumenti di sicurezza e dell'utente.
Poiché non sono disponibili dettagli tecnici specifici su questo particolare rilevamento, la seguente descrizione si basa sul comportamento tipico delle minacce della famiglia rootkit in generale, a cui questo rilevamento è associato.
Sommario
Cosa fa questa minaccia
Come altri membri della categoria rootkit, Trojan.Rootkit.Agent.XC è in genere progettato per infiltrarsi profondamente in un sistema operativo, in modo da poter operare con privilegi elevati rimanendo nascosto all'utente. I rootkit modificano o intercettano comunemente i processi di sistema, nascondono file, cartelle, processi in esecuzione o voci di registro a essi associate e possono disabilitare o interferire con i software di sicurezza per evitare la rimozione. Molti rootkit fungono da base per altri malware, consentendo agli aggressori di installare ulteriori minacce come spyware, ransomware o backdoor all'insaputa dell'utente. Alcuni rootkit vengono anche utilizzati per fornire agli aggressori remoti un controllo persistente e non autorizzato sulla macchina infetta.
Come solitamente si insinua nei computer
Le infezioni di tipo rootkit si diffondono in genere attraverso i metodi di distribuzione malware più comuni. Questi includono download in bundle da fonti software inaffidabili o pirata, allegati o link dannosi nelle e-mail, falsi aggiornamenti software, applicazioni crackate e exploit kit che sfruttano vulnerabilità di sicurezza non corrette nel sistema operativo o nei programmi installati. In molti casi, gli utenti installano inconsapevolmente i rootkit scaricando software gratuito da siti web inaffidabili o cliccando su annunci pubblicitari e pop-up ingannevoli.
Rischi per l’utente
Poiché i rootkit sono progettati per operare in modo furtivo, infezioni come questa possono comportare seri rischi. Gli aggressori possono sfruttare l'accesso nascosto per rubare informazioni personali o finanziarie sensibili, registrare le sequenze di tasti, acquisire screenshot o monitorare l'attività online. Il sistema compromesso può anche essere utilizzato come punto di partenza per ulteriori attacchi, come la distribuzione di spam, la partecipazione a botnet o il download di ulteriori payload dannosi. Poiché i rootkit si adoperano attivamente per evitare il rilevamento, le infezioni possono persistere per lunghi periodi senza che l'utente si accorga di alcun problema evidente, aumentando nel tempo il potenziale danno.
Segni di infezione
Le infezioni da rootkit sono, per loro natura, difficili da rilevare con la normale osservazione. Tuttavia, gli utenti potrebbero notare segnali di allarme generali tipici dell'attività di un rootkit, come rallentamenti insoliti del sistema, arresti anomali o blocchi improvvisi, software di sicurezza che smette di funzionare correttamente o non si aggiorna, modifiche alle impostazioni di sistema non effettuate dall'utente e attività di rete anomale che potrebbero indicare comunicazioni non autorizzate con server remoti. In alcuni casi, potrebbero non esserci sintomi visibili, ed è proprio questo che rende questa categoria di minacce così pericolosa.
Come rimanere protetti
Per ridurre il rischio di infezioni da rootkit, gli utenti dovrebbero mantenere aggiornati il sistema operativo e tutti i software installati, poiché gli aggressori spesso sfruttano vulnerabilità non corrette. Evitate di scaricare software da fonti non ufficiali o inaffidabili e fate attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e prevenire le infezioni da rootkit prima che si diffondano. Poiché i rootkit sono progettati per essere difficili da rimuovere una volta installati, la prevenzione attraverso abitudini di navigazione sicure e download prudenti è una delle difese più efficaci a disposizione dei normali utenti di computer.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Rootkit.Agent.XC |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Dimensione del file:
1.53 MB.1525248 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Caratteristiche dei file
- 2+ executable sections
- No Version Info
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,773 |
|---|---|
| Blocchi potenzialmente dannosi: | 18 |
| Blocchi consentiti: | 1,458 |
| Blocchi sconosciuti: | 297 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|