Trojan.Ajan.MTGB
Trojan.Agent.MTGB, Truva atı olarak sınıflandırılan kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Virüsler veya solucanların aksine, Trojan.Agent.MTGB gibi Truva atları kendilerini çoğaltmaz. Bunun yerine, kullanıcıları veya güvenlik araçlarını kandırmak ve çalışmalarına izin vermelerini sağlamak için kendilerini meşru veya zararsız dosyalar gibi göstererek aldatmaya güvenirler. "Agent" ailesindeki tespit adları genellikle bir dizi ilgili kötü amaçlı dosyaya uygulanan genel etiketler olduğundan, Trojan.Agent.MTGB olarak tespit edilen herhangi bir örneğin tam yetenekleri değişebilir, ancak genellikle geniş ve tehlikeli bir kategori olan arka kapı veya veri hırsızlığı Truva atları arasına girer.
İçindekiler
Trojan.Agent.MTGB Ne Yapar?
Sistemde aktif hale geldikten sonra, genel Trojan.Agent adları altında tespit edilen tehditler, genellikle kullanıcının bilgisi veya onayı olmadan arka planda bir dizi zararlı eylem gerçekleştirir. Bunlar genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuya bağlantı kurmayı ve saldırganların enfekte olmuş makineye komut göndermesine izin vermeyi içerir. Bu tür Truva atlarının tipik davranışları arasında ek kötü amaçlı yazılımları indirme ve yükleme, sistem bilgilerini toplama, tuş vuruşlarını kaydetme, kaydedilmiş kimlik bilgilerini çalma, sistem ayarlarını değiştirme ve tespit edilmekten ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakma yer alır. Bazı varyantlar, enfekte olmuş bilgisayarın kaynaklarını, ele geçirilmiş makinelerin daha büyük ağlarına katılmak gibi diğer kötü amaçlı amaçlar için de kullanabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle kendi başlarına güvenlik açıklarından yararlanmak yerine aldatıcı yöntemlerle yayılır. Yaygın bulaşma yöntemleri arasında fatura, makbuz veya diğer acil belgeler gibi görünen kötü amaçlı e-posta ekleri; güvenilmez veya korsan yazılım sitelerinden indirilen paketler; sahte yazılım güncellemeleri veya kırılmış program yükleyicileri; ve spam mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan kötü amaçlı bağlantılar bulunur. Truva atı, kullanıcının onu çalıştırmasını sağlamaya dayandığı için, dikkatli çevrimiçi davranış önlemede büyük rol oynar.
Kullanıcı İçin Riskler
Bu tür bir Truva atı içeren bir enfeksiyon ciddi sonuçlar doğurabilir. Potansiyel riskler arasında kişisel ve finansal bilgilerin çalınması, çevrimiçi hesaplara yetkisiz erişim, fidye yazılımı veya casus yazılım gibi ek kötü amaçlı yazılımların yüklenmesi, sistem performansının düşmesi ve kullanıcının faaliyetlerinin sürekli gözetimi nedeniyle gizliliğin kaybı yer almaktadır. Daha ciddi durumlarda, enfekte olmuş bilgisayar saldırganlar tarafından uzaktan tamamen kontrol edilebilir ve bu da hem kullanıcının verilerini hem de tüm sistemin bütünlüğünü riske atar.
Enfeksiyon Belirtileri
Truva atları sessiz çalışacak şekilde tasarlanmıştır, bu nedenle enfeksiyon belirtileri her zaman belirgin olmayabilir. Bununla birlikte, kullanıcılar aşağıdakiler de dahil olmak üzere bazı uyarı sinyallerini fark edebilirler:
- Az sayıda program çalıştırırken bile beklenmedik yavaşlamalar veya donmalar.
- Olağandışı ağ etkinliği veya artan veri kullanımı
- Görev Yöneticisi'nde çalışan alışılmadık işlemler
- Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
- Beklenmeyen açılır pencereler, tarayıcı yönlendirmeleri veya yeni araç çubukları
- Sistem veya tarayıcı ayarlarında yetkisiz değişiklikler
Korunmanın Yolları
Trojan.Agent.MTGB ve benzeri tehditlerden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi ve güvenilir kaynaklardan indirmeli, işletim sistemini ve yüklü uygulamaları en son güvenlik yamalarıyla güncel tutmalı ve indirmeleri çalıştırmadan önce taramak için güvenilir güvenlik araçları kullanmalıdır. Önemli verilerin düzenli yedeklerini almak da enfeksiyon durumunda hasarı en aza indirmeye yardımcı olur. Şüpheli davranışlara karşı tetikte olmak ve korsan veya kırılmış yazılımlardan kaçınmak, bu tür tehditlere maruz kalmayı daha da azaltır.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Agent.MTGB |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
60efd433a8415f00f4afc81d54547a3f
SHA1:
1a55c0194a2b3f409406537c63e98251297824a8
SHA256:
5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
Dosya boyutu:
5.39 MB.5386389 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Daha Fazla Göster
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Comments | Task relay helper for scheduled work. |
| Company Name | Copper Hill Apps |
| File Description | Device coordination utility |
| File Version | 2.0.75.3466 |
| Internal Name | Session Aid |
| Legal Copyright | Copyright (C) 2021-2024 Copper Hill Apps |
| Legal Trademarks | Proprietary. |
| Original Filename | Session Aid.exe |
| Private Build | 2.0.75 build 3466 |
| Product Name | Session Aid |
| Product Version | 2.0.75.3466 |
| Special Build | Release |
Dosya Özellikleri
- HighEntropy
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 1,084 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 103 |
| Beyaz Listeye Alınan Bloklar: | 981 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Agent.MTGB
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\temp\mpwo-rtg.tmp | Generic Write,Read Attributes |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"
|