Trojan.Agent.Gen.GES

К CagedTech году в Трояны году
Опубликовано:

Trojan.Agent.Gen.GES — это название, используемое для идентификации угроз типа троян, которые средства безопасности классифицируют в рамках широкого семейства «Агенты». Обнаружения с меткой «Gen» обычно означают, что файл был помечен с помощью общего или эвристического анализа, а не связан с какой-либо конкретной, хорошо документированной кампанией вредоносного ПО. Из-за этого точное поведение любого отдельного файла, обнаруженного как Trojan.Agent.Gen.GES, может варьироваться, но он имеет общие характеристики, характерные для троянов этой категории.

Что делает эта угроза

Как и большинство троянов, Trojan.Agent.Gen.GES разработан таким образом, чтобы маскироваться под легитимный или безвредный файл, тайно выполняя вредоносные действия в фоновом режиме. Типичное поведение угроз этой общей категории троянов включает запуск скрытых процессов, изменение системных настроек, попытки загрузки или установки дополнительных вредоносных компонентов и установление соединения с удаленным сервером, контролируемым злоумышленниками. Некоторые варианты этого семейства методов обнаружения могут использоваться для сбора информации с зараженного устройства, создания бэкдоров для злоумышленников или содействия установке других нежелательных или вредоносных программ. Поскольку обозначение «Gen» указывает на эвристическое обнаружение, точная полезная нагрузка может отличаться от одного зараженного файла к другому.

Как это обычно попадает на компьютеры

Троянские программы этой категории обычно распространяются методами, основанными на обмане пользователей с целью заставить их запустить или загрузить вредоносный файл. Типичные векторы заражения включают:

  • Фишинговые сообщения, содержащие вложения или ссылки, замаскированные под счета-фактуры, уведомления об отправке или другие стандартные документы, могут содержать такие данные.
  • Загрузка программ из сомнительных бесплатных сервисов или файлообменников.
  • Поддельные обновления программного обеспечения или взломанные/пиратские установщики программ.
  • Вредоносная реклама или взломанные веб-сайты, которые инициируют автоматическую загрузку.
  • Заражённые съёмные носители, такие как USB-накопители.

После запуска троянская программа может установиться незаметно, часто без каких-либо видимых признаков, поэтому внимательность пользователей и осторожные привычки при просмотре веб-страниц особенно важны.

Риски для пользователя

Троянские программы, обнаруженные под общими названиями, подобными этому, могут представлять широкий спектр рисков в зависимости от их конкретной вредоносной нагрузки. К типичным последствиям, связанным с этой категорией, относятся кража личной или финансовой информации, снижение производительности системы, несанкционированный удаленный доступ к устройству и установка дополнительного вредоносного ПО. В некоторых случаях зараженная машина может стать частью более крупной сети, используемой для распространения спама, проведения атак или майнинга криптовалюты без согласия владельца.

Признаки инфекции

Поскольку трояны созданы для скрытой работы, устройство может проявлять мало или совсем не проявлять очевидных симптомов. Однако пользователям следует обращать внимание на предупреждающие знаки, такие как неожиданное замедление работы, запуск незнакомых процессов в диспетчере задач, необычная сетевая активность, сбои или самопроизвольный запуск программ, изменения настроек браузера или системы, а также отключение программного обеспечения безопасности без объяснения причин.

Как обеспечить свою безопасность

Чтобы снизить риск заражения троянскими программами, подобными этой, пользователям следует избегать открытия вложений в электронных письмах или ссылок от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных или проверенных источников, обновлять операционную систему и установленные приложения с помощью последних исправлений безопасности, а также использовать надежное программное обеспечение для сканирования файлов перед их открытием. Регулярное резервное копирование важных данных и осторожность в отношении нежелательных всплывающих окон или запросов на обновление программного обеспечения также могут помочь минимизировать воздействие этой и подобных угроз.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Agent.Gen.GES
Статус подписи: No Signature

Известные образцы

MD5: d7aa90affbbad8732aae58437194692c
ША1: c4f206931ed3d043ef1a1b21ff7c3c16159fce19
SHA256: EAEED4FAA33277A7CB91D6A4A4EE5D1D7C2FEFC05D0BB2E36A7AFA59CE9A4A1B
Размер файла: 156.42 KB, 156420 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
Показать больше
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Характеристики файла

  • dll
  • x64

Информация о блоке

Всего блоков: 120
Потенциально вредоносные блоки: 21
Блоки, внесенные в белый список: 99
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 0 0 x x x 0 x 0 x x x 0 x x 0 0 x 0 x x x 0 0 x x x x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Показать больше
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN