Trojan.Agent.Gen.EYK 是安全软件使用的通用检测名称,用于识别表现出与木马恶意软件常见行为模式的文件或进程。由于它是“通用”检测,因此它并非指向具有固定特征集的单一恶意软件;相反,它会标记那些在代码、结构或行为特征方面与许多不同木马程序相似的文件。如果您的系统出现此检测,则表示即使无法立即确定威胁的确切家族或来源,基于启发式或基于特征的分析,该文件已被识别为潜在恶意文件。
这种威胁会造成什么影响?
与大多数木马程序一样,被检测为 Trojan.Agent.Gen.EYK 的威胁通常设计为在后台静默运行,执行有利于攻击者而非计算机所有者的操作。通用代理型木马程序通常会执行以下行为:
在受感染的计算机上下载并安装其他恶意组件
收集系统信息、浏览习惯或已存储的凭证
未经用户同意修改系统或浏览器设置
打开后门,允许远程攻击者访问或控制设备。
禁用或干扰安全工具以避免被检测和移除
需要注意的是,由于这是一种通用检测方法,因此被标记为该名称的任何特定文件的具体功能可能有所不同。某些变体的功能可能相对有限,而其他变体则可能是更复杂的多阶段攻击的一部分。
它通常是如何进入电脑的
此类木马通常通过常见的感染途径传播,而非通过定向攻击。这些途径通常包括:
伪装成发票、发货通知或其他看似合法内容的电子邮件附件或链接,属于网络钓鱼邮件。
从不可信网站下载的免费或盗版软件的捆绑安装程序
虚假软件更新或破解版应用程序安装程序
恶意广告或被入侵的网站会触发自动下载
受感染的移动存储设备,例如U盘
由于木马程序严重依赖欺骗手段,它们经常伪装成无害甚至有用的文件,诱骗用户执行它们。
用户面临的风险
允许这样的木马程序在系统中保持活动状态可能会使用户面临多种风险,包括个人或财务信息被盗、未经授权的远程访问设备、安装其他恶意软件(例如勒索软件或间谍软件)、系统性能下降,以及如果登录凭据被窃取,在线帐户遭到入侵。
感染迹象
木马程序通常设计成隐蔽运行,因此其症状并不总是很明显。然而,典型的警告信号可能包括:系统运行速度无故下降或崩溃、任务管理器中出现不明进程、意外弹出窗口或浏览器重定向、安全软件被禁用或无法更新、未经用户安装而出现新的或未知的程序,以及异常的网络活动或数据使用情况。
如何做好防护
为了降低遭遇 Trojan.Agent.Gen.EYK 等威胁的风险,用户应确保操作系统和所有软件都已更新至最新安全补丁,避免从非官方或盗版来源下载程序,谨慎对待来自未知发件人的电子邮件附件和链接,使用信誉良好的安全软件并保持更新,定期将重要文件备份到独立位置,并且不要在不了解后果的情况下禁用安全功能或警告。养成安全的浏览习惯并保持最新的安全防护仍然是抵御通用木马威胁最有效的方法。
分析报告
一般信息
姓:
Trojan.Agent.Gen.EYK
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
441a67671330483c53ab5fb9845c5b3a
SHA1:
585cb5933db5a9209e663c66778dfff07669a8fe
SHA256:
2DEEDEA02811BB8E288DB1A96AAC44BBFB533FD624B25F000823FA92BAABD9A1
文件大小:
865.79 KB,865792字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have security information
File has exports table
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
i
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。
文件特征
CryptUnprotectData
fptable
No CryptProtectData
No Version Info
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,820
潜在恶意块:
717
白名单区块:
934
未知区块:
169
可视化地图
0
0
0
0
0
x
x
?
x
x
0
0
0
0
x
0
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
0
0
0
x
0
x
x
0
0
x
x
0
x
x
x
0
0
?
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
x
?
?
x
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
?
?
x
x
x
x
?
?
x
?
x
?
x
x
?
x
?
x
?
x
?
x
x
x
x
x
x
x
?
?
x
?
x
?
x
x
?
x
x
?
x
?
x
x
x
0
x
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
x
x
x
x
?
x
?
x
x
x
x
x
?
x
?
x
?
x
?
x
x
x
0
0
0
?
0
0
x
x
?
?
x
x
0
0
x
0
x
x
x
x
?
x
x
x
x
?
?
0
0
?
?
?
?
?
?
?
?
x
x
x
0
x
x
x
x
x
x
0
0
x
?
x
x
x
x
x
x
?
?
?
?
?
?
?
?
0
?
x
?
?
?
?
0
x
?
?
x
x
0
?
x
x
?
?
?
x
0
x
x
x
?
?
?
?
?
?
?
?
0
?
0
x
?
x
?
x
?
0
x
x
x
x
x
x
x
?
?
?
x
?
?
x
x
x
x
?
0
x
x
x
x
?
?
?
0
?
?
?
?
0
1
?
x
x
?
x
x
x
x
?
x
x
x
?
x
x
?
x
x
x
?
x
x
?
x
?
x
x
?
x
x
?
x
x
x
?
?
?
?
0
?
x
?
x
x
x
x
x
?
x
?
0
?
?
?
?
?
x
?
0
x
?
?
x
x
?
?
0
x
?
x
x
x
x
x
x
0
?
?
?
?
x
x
x
x
x
?
x
?
?
0
x
0
?
?
0
?
?
?
?
?
?
?
?
?
?
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
0
x
0
0
x
x
x
x
0
0
0
0
x
x
x
x
x
x
x
x
x
x
?
x
x
x
x
0
x
x
x
x
x
?
?
0
0
0
0
0
0
0
1
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
0
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
0
x
x
x
x
x
0
x
0
x
x
0
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
1
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
?
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
0
0
0
x
x
x
x
x
x
?
?
0
x
?
0
x
0
x
0
x
x
x
x
0
?
?
?
0
?
x
?
?
0
x
?
x
0
?
0
x
x
x
?
?
x
x
?
0
?
?
?
?
?
?
x
?
x
x
x
?
?
0
?
?
0
x
x
x
?
x
x
0
?
x
x
?
x
0
x
x
x
0
x
x
x
x
0
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
0
x
0
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
1
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
文件已修改
i
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。
文件
属性
c:\users\user\appdata\local\temp\wctk.dat
Read Attributes,Synchronize,Append data
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtDeviceIoControlFile
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenSection
ntdll.dll!NtProtectVirtualMemory
显示更多
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWriteFile
UNKNOWN