Tehdit Veritabanı Rootkit'ler Trojan.Rootkit.Agent.XC

Trojan.Rootkit.Agent.XC

Trojan.Rootkit.Agent.XC, rootkit tehdit kategorisine giren kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Rootkit'ler, varlıklarını ve bulaşmış bir bilgisayardaki diğer kötü amaçlı bileşenlerin varlığını gizlemek üzere tasarlandıkları için özellikle tehlikeli bir kötü amaçlı yazılım sınıfıdır. Bu ad altında bir tehdit tespit edildiğinde, genellikle bir programın güvenlik araçları ve kullanıcı tarafından tespit edilmekten kaçınırken sisteme yetkisiz, gizli erişim sağlamaya çalıştığını gösterir.

Bu özel tespit hakkında spesifik teknik detaylar mevcut olmadığından, aşağıdaki açıklama, bu tespitin ilişkili olduğu rootkit ailesi tehditlerinin genel tipik davranışına dayanmaktadır.

Bu Tehdit Ne Yapar?

Diğer rootkit türleri gibi, Trojan.Rootkit.Agent.XC de genellikle işletim sistemine derinlemesine yerleşerek, kullanıcıdan gizli kalırken yüksek ayrıcalıklarla çalışabilmek üzere tasarlanmıştır. Rootkit'ler genellikle sistem süreçlerini değiştirir veya ele geçirir, kendileriyle ilişkili dosyaları, klasörleri, çalışan süreçleri veya kayıt defteri girdilerini gizler ve kaldırılmayı önlemek için güvenlik yazılımlarını devre dışı bırakabilir veya bunlarla etkileşime girebilir. Birçok rootkit, diğer kötü amaçlı yazılımlar için bir temel oluşturarak, saldırganların kullanıcının bilgisi olmadan casus yazılım, fidye yazılımı veya arka kapı gibi ek tehditler yüklemesine olanak tanır. Bazı rootkit'ler ayrıca uzaktan saldırganlara bulaşmış makine üzerinde kalıcı, yetkisiz kontrol sağlamak için de kullanılır.

Bilgisayarlara Genellikle Nasıl Bulaşır

Rootkit türü enfeksiyonlar genellikle yaygın kötü amaçlı yazılım dağıtım yöntemleriyle yayılır. Bunlar arasında güvenilmez veya korsan yazılım kaynaklarından indirilen dosyalar, kötü amaçlı e-posta ekleri veya bağlantılar, sahte yazılım güncellemeleri, kırılmış uygulamalar ve işletim sistemindeki veya yüklü programlardaki yamalanmamış güvenlik açıklarından yararlanan istismar kitleri bulunur. Birçok durumda, kullanıcılar güvenilmez web sitelerinden ücretsiz yazılım indirerek veya yanıltıcı reklamlara ve açılır pencerelere tıklayarak farkında olmadan rootkit'leri kendileri yüklerler.

Kullanıcı İçin Riskler

Rootkit'ler gizlice çalışacak şekilde tasarlandıkları için, bu tür enfeksiyonlar ciddi riskler oluşturabilir. Saldırganlar, gizli erişimi kullanarak hassas kişisel veya finansal bilgileri çalabilir, tuş vuruşlarını kaydedebilir, ekran görüntüleri yakalayabilir veya çevrimiçi etkinlikleri izleyebilir. Ele geçirilen sistem, spam dağıtmak, botnet'lere katılmak veya ek kötü amaçlı yazılımlar indirmek gibi daha fazla saldırı için de bir başlangıç noktası olarak kullanılabilir. Rootkit'ler tespit edilmekten aktif olarak kaçındıkları için, enfeksiyonlar kullanıcı herhangi bir belirgin sorun fark etmeden uzun süre devam edebilir ve zamanla potansiyel hasarı artırabilir.

Enfeksiyon Belirtileri

Rootkit enfeksiyonlarının normal gözlem yoluyla tespit edilmesi, doğaları gereği zordur. Bununla birlikte, kullanıcılar rootkit etkinliğine özgü genel uyarı işaretlerini fark edebilirler; bunlar arasında olağandışı sistem yavaşlamaları, beklenmedik çökmeler veya donmalar, düzgün çalışmayı bırakan veya güncellenemeyen güvenlik yazılımları, kullanıcı tarafından yapılmayan sistem ayarlarındaki değişiklikler ve uzak sunucularla yetkisiz iletişimi gösterebilecek olağandışı ağ etkinliği yer alır. Bazı durumlarda, hiçbir görünür belirti olmayabilir; bu da bu tehdit kategorisini bu kadar tehlikeli kılan unsurlardan biridir.

Korunmanın Yolları

Rootkit bulaşma riskini azaltmak için kullanıcılar işletim sistemlerini ve yüklü tüm yazılımlarını güncel tutmalıdır, çünkü saldırganlar genellikle yamalanmamış güvenlik açıklarından yararlanır. Resmi olmayan veya güvenilmez kaynaklardan yazılım indirmekten kaçının ve bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olun. Güvenilir, güncel güvenlik yazılımları kullanmak ve düzenli sistem taramaları yapmak, rootkit bulaşmalarını yayılmadan önce tespit etmeye ve önlemeye yardımcı olabilir. Rootkit'ler yüklendikten sonra kaldırılması zor olacak şekilde tasarlandığından, güvenli internet kullanım alışkanlıkları ve dikkatli indirme yoluyla önleme, sıradan bilgisayar kullanıcıları için mevcut en etkili savunmalardan biridir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Rootkit.Agent.XC
İmza durumu: No Signature

Bilinen Örnekler

MD5: e80503abeed95309ab805f06de28491c
SHA1: 968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256: 336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Dosya boyutu: 1.53 MB.1525248 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Company Name GBTGAME
File Description GBTGAME Launcher v3.0.10
File Version 3.0.10.0
Internal Name GBTGAME-Launcher-v3
Legal Copyright GBTGAME.ME
Original Filename GBTGAME-Launcher-v3.exe
Product Name GBTGAME Launcher v3.0.10
Product Version 3.0.10.0

Dosya Özellikleri

  • 2+ executable sections
  • No Version Info
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 1,773
Potansiyel Olarak Zararlı Bloklar: 18
Beyaz Listeye Alınan Bloklar: 1,458
Bilinmeyen Bloklar: 297

Görsel Harita

0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? ? 0 ? 0 0 0 ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 ? ? ? ? ? 0 0 ? ? ? ? ? ? 0 0 0 0 0 1 0 0 0 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 ? ? ? ? ? ? 0 ? ? ? ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 ? ? 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 ? ? 0 0 ? ? ? 0 ? 0 0 ? ? ? 0 0 0 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 x ? ? ? ? ? ? x 0 ? ? ? 0 ? ? ? ? ? ? ? x ? ? ? ? ? 0 ? 0 ? 0 ? 0 ? ? 0 ? ? x 0 ? 0 x ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 0 1 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 1 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? x ? 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 ? 0 0 0 0 0 0 0 ? ? 0 x 0 x x x 0 0 0 2 0 ? ? ? 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Değiştirilen Dosyalar

Dosya Özellikler
\device\namedpipe Generic Read,Write Attributes
\device\namedpipe Generic Write,Read Attributes
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
\device\namedpipe\local\mojo.5304.9080.10448436914773022828 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Write,Read Attributes
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Write,Read Attributes

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 춀ꛤ䳡ǝ RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAllocateReserveObject
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
Daha Fazla Göster
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryObject
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemEnvironmentValueEx
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRemoveIoCompletion
  • ntdll.dll!NtRemoveIoCompletionEx
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationObject
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetIoCompletion
  • ntdll.dll!NtSetIoCompletionEx
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
Network Winhttp
  • WinHttpConnect
  • WinHttpOpen
  • WinHttpOpenRequest
  • WinHttpReceiveResponse
  • WinHttpSendRequest
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess

Kabuk Komutu Yürütme

C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status