Trojan.Agent.MTGB

К CagedTech году в Трояны году
Опубликовано:

Trojan.Agent.MTGB — это название, используемое для идентификации вредоносной программы, классифицируемой как троянский конь. В отличие от вирусов или червей, трояны, такие как Trojan.Agent.MTGB, не самовоспроизводятся. Вместо этого они используют обман, маскируясь под легитимные или безвредные файлы, чтобы обманом заставить пользователей или средства безопасности разрешить их запуск. Поскольку названия в семействе «Agent» часто являются общими метками, применяемыми к ряду связанных вредоносных файлов, точные возможности любого конкретного образца, обнаруженного как Trojan.Agent.MTGB, могут различаться, но, как правило, он попадает в широкую и опасную категорию бэкдоров или троянов, крадущих данные.

Что делает Trojan.Agent.MTGB

После активации в системе угрозы, обнаруженные под общими именами Trojan.Agent, обычно выполняют ряд вредоносных действий в фоновом режиме без ведома или согласия пользователя. К ним обычно относится установление соединения с удаленным сервером, контролируемым киберпреступниками, что позволяет злоумышленникам отправлять команды на зараженную машину. Типичное поведение этого типа троянов включает загрузку и установку дополнительных вредоносных программ, сбор системной информации, запись нажатий клавиш, кражу сохраненных учетных данных, изменение системных настроек и отключение программного обеспечения безопасности, чтобы избежать обнаружения и удаления. Некоторые варианты могут также использовать ресурсы зараженного компьютера для других вредоносных целей, например, для участия в более крупных сетях скомпрометированных машин.

Как это обычно попадает на компьютеры

Троянские программы, подобные этой, обычно распространяются обманным путем, а не используя собственные уязвимости. К распространенным методам заражения относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или другие срочные документы; загрузки из ненадежных или пиратских сайтов; поддельные обновления программного обеспечения или взломанные установщики программ; а также вредоносные ссылки, распространяемые через спам-сообщения или скомпрометированные веб-сайты. Поскольку троянская программа основана на обмане пользователя с целью его запуска, осторожное поведение в интернете играет важную роль в предотвращении.

Риски для пользователя

Заражение троянской программой подобного рода может иметь серьезные последствия. Потенциальные риски включают кражу личной и финансовой информации, несанкционированный доступ к онлайн-аккаунтам, установку дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы, снижение производительности системы и потерю конфиденциальности из-за постоянного наблюдения за действиями пользователя. В более серьезных случаях зараженный компьютер может быть полностью удаленно контролирован злоумышленниками, что ставит под угрозу как данные пользователя, так и целостность всей системы.

Признаки инфекции

Троянские программы разработаны для бесшумной работы, поэтому признаки заражения не всегда очевидны. Однако пользователи могут заметить определенные предупреждающие сигналы, в том числе:

  • Неожиданные замедления или зависания, даже при запуске небольшого количества программ.
  • Необычная сетевая активность или повышенный объем потребления данных
  • В диспетчере задач запущены незнакомые процессы.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Неожиданные всплывающие окна, перенаправления браузера или новые панели инструментов.
  • Несанкционированные изменения настроек системы или браузера.

Как обеспечить свою безопасность

Чтобы снизить риск заражения троянским конем Trojan.Agent.MTGB и подобными угрозами, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных и надежных источников, обновлять операционную систему и установленные приложения с помощью последних исправлений безопасности, а также использовать надежные инструменты безопасности для сканирования загружаемых файлов перед их запуском. Регулярное резервное копирование важных данных также помогает минимизировать ущерб в случае заражения. Внимательное отношение к подозрительному поведению и отказ от пиратского или взломанного программного обеспечения еще больше снижают подверженность этому типу угроз.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Agent.MTGB
Статус подписи: No Signature

Известные образцы

MD5: 60efd433a8415f00f4afc81d54547a3f
ША1: 1a55c0194a2b3f409406537c63e98251297824a8
SHA256: 5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
Размер файла: 5.39 MB, 5386389 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Comments Task relay helper for scheduled work.
Company Name Copper Hill Apps
File Description Device coordination utility
File Version 2.0.75.3466
Internal Name Session Aid
Legal Copyright Copyright (C) 2021-2024 Copper Hill Apps
Legal Trademarks Proprietary.
Original Filename Session Aid.exe
Private Build 2.0.75 build 3466
Product Name Session Aid
Product Version 2.0.75.3466
Special Build Release

Характеристики файла

  • HighEntropy
  • x86

Информация о блоке

Всего блоков: 1,084
Потенциально вредоносные блоки: 103
Блоки, внесенные в белый список: 981
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 0 x 0 x x x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

  • Agent.MTGB

Файлы изменены

Файл Атрибуты
c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\temp\mpwo-rtg.tmp Generic Write,Read Attributes

Использование API Windows

Категория API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Выполнение команд оболочки

C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"