Trojan.Agent.Gen.CWI 是一个通用的检测名称,用于识别木马程序。由于标记为“Agent.Gen”的检测结果是使用通用的扫描签名和行为模式生成的,而不是针对单个特定的恶意软件,因此该威胁可能指的是几个具有共同特征的相关恶意文件之一。与其他木马程序一样,它旨在未经用户知情或同意的情况下入侵计算机,并在后台执行有害操作。
Trojan.Agent.Gen.CWI 的作用
与大多数木马类威胁一样,Trojan.Agent.Gen.CWI 的具体行为会因检测到的具体变种而异。但是,此类木马通常具有一组核心恶意功能,其中可能包括:
在后台静静运行,没有可见的窗口或明显的活动迹象
修改系统设置或启动项,使其在计算机启动时自动运行。
连接到网络犯罪分子控制的远程服务器,以接收命令或下载其他恶意组件
从受感染的设备收集信息,例如系统详细信息或存储的数据。
作为其他恶意软件(包括勒索软件、间谍软件或其他木马程序)的入口
由于这是一个通用检测,安全工具通常会将一系列具有相同名称且表现出类似可疑行为的文件标记为目标文件,而不是指向某个特定的、固定的代码片段。
它通常是如何进入电脑的
此类木马通常通过欺骗用户的方式传播,而不是利用单一漏洞。典型的感染途径包括:
伪装成发票、收据或官方文件的电子邮件附件或链接
从不可信网站下载的免费或盗版软件的捆绑安装程序
虚假软件更新或热门应用程序的破解版
恶意广告或被入侵的网站会诱导用户自动下载
受感染的移动存储设备,例如在计算机之间共享的U盘。
用户面临的风险
感染此类木马病毒会使用户面临一系列严重风险,包括个人数据丢失、财务信息被盗、系统遭到未经授权的远程访问以及计算机性能下降。由于木马病毒通常静默运行,它们可以长时间保持活跃状态,使攻击者能够持续访问受感染的设备。
感染迹象
与木马病毒感染相关的常见警告信号(也可能适用于此情况)包括:
系统性能明显下降
意外弹出窗口、错误信息或崩溃
后台运行着不熟悉的程序或进程
未经许可更改浏览器设置或出现新的工具栏
即使计算机处于空闲状态,网络活动也会增加。
如何做好防护
为了降低遭遇 Trojan.Agent.Gen.CWI 等威胁的风险,用户应避免从未经核实的来源下载软件,不要打开来自未知发件人的电子邮件附件或链接,保持操作系统和应用程序的更新,并使用信誉良好的安全软件定期扫描和监控系统。谨慎上网并定期备份重要数据也有助于最大限度地减少此类威胁可能造成的损失。
分析报告
一般信息
姓:
Trojan.Agent.Gen.CWI
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
52e0b5cde8a8e9b296d3f60f61cf88b5
SHA1:
ffb5cb3c6fd79f2370aa7ec049f3e1288fa88b1f
SHA256:
B407B721214FA6C5512A5D7EA7126573647D09A5ED6D1F7A8DE710058162BC58
文件大小:
658.43 KB,658432字节
MD5:
3467538b39676a2335cb06cc1890e7c5
SHA1:
099872a75a1c5855dafd25e3ffd3b68590267447
SHA256:
8BF2B7817D37AFE443BD3BDEF638236DCE38E3C296141543424985668916DB02
文件大小:
1.44 MB,1437696字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have resources
File doesn't have security information
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
2+ executable sections
fptable
HighEntropy
No Version Info
upx
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,694
潜在恶意块:
265
白名单区块:
1,284
未知区块:
145
可视化地图
0
0
0
0
0
0
0
0
0
?
?
x
x
x
0
0
0
0
0
0
0
x
x
?
0
?
x
0
0
x
x
0
x
0
?
x
0
x
?
x
0
x
0
0
0
x
x
0
0
x
0
0
0
x
0
0
?
0
0
0
?
x
x
0
?
x
?
?
x
0
0
?
?
?
?
0
0
x
x
0
0
?
?
?
?
x
0
?
?
?
?
x
0
0
?
?
?
0
x
x
0
x
x
?
x
x
?
0
?
?
x
?
?
x
0
x
x
?
x
x
?
x
x
0
0
?
?
x
?
x
0
x
x
x
?
?
?
0
0
0
x
?
0
?
0
0
0
1
x
x
?
x
x
x
?
x
?
0
x
0
0
0
0
0
?
?
?
?
x
x
0
x
0
0
x
0
?
x
0
x
x
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
x
0
0
?
x
0
?
?
0
0
?
0
0
x
?
0
?
x
0
?
?
?
0
0
?
x
x
x
x
x
x
0
x
0
x
0
0
0
0
0
0
0
0
0
x
x
0
x
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
?
?
x
0
x
x
0
0
x
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
x
x
0
x
0
x
x
x
x
x
x
x
x
0
x
0
x
x
0
0
0
0
0
0
x
0
0
0
0
x
0
0
0
0
x
x
0
0
x
0
x
0
x
?
?
0
x
0
x
?
?
x
?
?
?
x
?
?
?
?
x
x
?
?
?
0
0
0
0
x
x
x
x
x
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
?
?
?
?
?
?
?
?
?
0
?
?
0
x
?
?
x
?
?
?
?
x
x
x
x
?
0
x
x
x
x
0
?
x
x
?
0
0
0
0
x
0
0
0
0
x
0
x
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
0
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
?
0
x
x
0
x
0
x
x
x
x
?
x
?
0
0
0
x
x
0
0
x
0
x
x
x
0
0
0
0
0
0
0
0
0
?
0
x
0
?
?
?
?
x
?
?
?
?
?
x
0
x
?
x
0
x
0
0
0
0
?
x
?
0
?
?
x
?
?
0
0
0
0
?
x
x
?
x
?
?
?
x
?
x
0
x
x
?
x
?
0
0
?
?
x
0
x
0
0
0
0
0
0
x
x
0
0
0
0
0
x
0
0
?
x
0
0
0
?
?
0
0
0
x
x
?
x
?
0
?
x
0
?
x
0
x
0
0
x
?
x
x
x
x
x
0
x
0
x
x
0
x
x
x
x
0
0
0
x
x
0
0
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
?
x
x
?
0
0
0
?
x
x
x
x
x
?
?
?
x
?
0
x
x
x
x
?
?
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
1
2
0
0
0
0
?
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
x
x
x
x
0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
文件已修改
i
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。
文件
属性
\device\namedpipe\gmdasllogger
Generic Write,Read Attributes
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlertThreadByThreadId
ntdll.dll!NtAlpcConnectPort
ntdll.dll!NtAlpcConnectPortEx
ntdll.dll!NtAlpcCreateResourceReserve
ntdll.dll!NtAlpcCreateSecurityContext
ntdll.dll!NtAlpcQueryInformation
ntdll.dll!NtAlpcQueryInformationMessage
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtAlpcSetInformation
ntdll.dll!NtApphelpCacheControl
显示更多
ntdll.dll!NtAssociateWaitCompletionPacket
ntdll.dll!NtClose
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateIoCompletion
ntdll.dll!NtCreateKey
ntdll.dll!NtCreateSection
ntdll.dll!NtCreateSemaphore
ntdll.dll!NtCreateTimer2
ntdll.dll!NtCreateWaitCompletionPacket
ntdll.dll!NtCreateWorkerFactory
ntdll.dll!NtDeviceIoControlFile
ntdll.dll!NtDuplicateObject
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtGetCompleteWnfStateSubscription
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtNotifyChangeKey
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenThreadToken
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryLicenseValue
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQuerySystemInformationEx
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReadRequestData
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationThread
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtTraceEvent
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN
User Data Access
GetComputerName
GetUserName
Network Wininet
HttpOpenRequest
HttpQueryInfo
HttpSendRequest
InternetConnect
InternetOpen
InternetSetOption
Network Winhttp