Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO — это общее название для обнаружения угроз типа трояна, поведение которых соответствует поведению других вредоносных программ, объединенных в широкое семейство «Агенты». Обнаружения с меткой «Gen» обычно означают, что файл был помечен на основе поведенческих или эвристических шаблонов, а не на основе точной, ранее каталогизированной сигнатуры. Это означает, что Trojan.Agent.Gen.GAO может представлять собой множество вредоносных файлов, имеющих схожую структуру кода, функции или поведение, а не один конкретный вредоносный код.
Поскольку подробные технические характеристики данного конкретного обнаружения не подтверждены, приведенное ниже описание отражает типичное поведение троянов этой категории, которые обычно выполняют эти действия после активации в системе.
Оглавление
Что обычно делает эта угроза?
Троянские программы, классифицируемые как «агентские» вредоносные программы, обычно работают незаметно в фоновом режиме без ведома и согласия пользователя. Типичное поведение для этого типа угроз включает в себя:
- Загрузка и установка дополнительных вредоносных компонентов на зараженное устройство.
- Изменение системных настроек или конфигурационных файлов для обеспечения постоянного сохранения данных.
- Общение с удалённым сервером, контролируемым злоумышленниками, для получения инструкций.
- Сбор информации с зараженного компьютера, такой как сведения о системе или данные об активности в интернете.
- Отключение или вмешательство в работу средств безопасности с целью избежать обнаружения и удаления.
Точные возможности каждого отдельного файла, помеченного как Trojan.Agent.Gen.GAO, могут различаться, поскольку обнаружение основано на эвристическом методе и может применяться к нескольким несвязанным вредоносным файлам, имеющим общие характеристики.
Как это обычно попадает на компьютеры
Троянские программы этой категории обычно распространяются способами, характерными для всего класса троянских программ, в том числе:
- Вложения или ссылки в фишинговых сообщениях, замаскированные под легитимные документы или счета-фактуры.
- Сборники установочных файлов для бесплатного или пиратского программного обеспечения, включая кряки и генераторы ключей.
- Поддельные обновления программного обеспечения или вводящие в заблуждение кнопки загрузки на ненадежных веб-сайтах.
- Вредоносная реклама, перенаправляющая пользователей на зараженные файлы для скачивания.
- Заражённые съёмные накопители или сети обмена файлами P2P
Риски для пользователя
Если подобный троян оставить в системе, он может подвергнуть пользователей ряду рисков, включая кражу данных, несанкционированный удаленный доступ, финансовые потери и дальнейшее заражение другими вредоносными программами, которые он может загрузить. Поскольку трояны часто работают незаметно, пользователи могут не сразу заметить последствия, что позволяет злоумышленникам получить расширенный доступ к скомпрометированной системе.
Признаки инфекции
Поскольку этот метод обнаружения является общим, видимые симптомы могут сильно различаться, но типичные предупреждающие признаки, связанные с троянами, включают:
- Заметное замедление работы системы или увеличение загрузки ЦП/сети без явной причины.
- Неожиданные всплывающие окна, сообщения об ошибках или изменения настроек браузера или системы.
- Появляются новые или незнакомые программы, не установленные пользователем.
- Программное обеспечение безопасности отключено или не может быть обновлено.
- Необычные исходящие сетевые соединения
Как обеспечить свою безопасность
Чтобы снизить риск заражения такими угрозами, как Trojan.Agent.Gen.GAO, пользователям следует обновлять операционную систему и все установленное программное обеспечение, избегать загрузки программ из непроверенных или пиратских источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также использовать надежное программное обеспечение для регулярного сканирования и мониторинга системы. Регулярное резервное копирование важных файлов также может минимизировать ущерб в случае заражения, а соблюдение правил безопасного просмотра веб-страниц значительно снижает вероятность столкновения с подобными угрозами.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Agent.Gen.GAO |
|---|---|
| Статус подписи: | Self Signed |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
ША1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Размер файла:
55.30 KB, 55296 байт
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
ША1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Размер файла:
5.17 MB, 5168536 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Показать больше
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Цифровые подписи
Цифровые подписи
В этом разделе перечислены цифровые подписи, прикрепленные к образцам из этого семейства. При анализе и проверке цифровых подписей важно убедиться, что корневой орган, ответственный за подпись, является известным и заслуживающим доверия субъектом, а также что статус подписи является действительным. Вредоносное ПО часто подписывается ненадежными «самоподписанными» цифровыми подписями (которые могут быть легко созданы автором вредоносного ПО без проверки). Вредоносное ПО также может быть подписано легитимными подписями, имеющими недействительный статус, а также подписями от сомнительных корневых органов с поддельными или вводящими в заблуждение именами «подписывающих лиц».| Подписавший | Корень | Статус |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Характеристики файла
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 999 |
|---|---|
| Потенциально вредоносные блоки: | 301 |
| Блоки, внесенные в белый список: | 698 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Показать больше
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Service Control |
|
| Encryption Used |
|