Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO是一个通用检测名称,用于识别行为方式与其他归类于“Agent”家族的恶意程序一致的木马类威胁。标记为“Gen”的检测结果通常表示该文件是基于行为或启发式模式而非精确的、先前已编目的特征码而被标记的。这意味着 Trojan.Agent.Gen.GAO 可能代表多种具有相似代码结构、功能或行为的恶意文件,而不是单个特定的恶意软件。
由于尚未确认有关此特定检测的详细技术细节,以下描述反映了此类木马的典型行为,此类木马一旦在系统上激活,通常会执行这些操作。
目录
这种威胁通常会造成什么后果?
被归类为通用“代理”检测的木马程序通常会在用户不知情或未经用户同意的情况下静默运行。此类威胁的典型行为包括:
- 在受感染的设备上下载并安装其他恶意组件
- 修改系统设置或配置文件以保持持久性
- 与攻击者控制的远程服务器通信以接收指令
- 从受感染的计算机收集信息,例如系统详细信息或浏览活动。
- 禁用或干扰安全工具以避免被检测和移除
任何被标记为 Trojan.Agent.Gen.GAO 的单个文件的具体功能可能有所不同,因为检测是基于启发式的,并且可能适用于具有共同特征的多个不相关的恶意文件。
它通常是如何进入电脑的
此类木马通常通过木马类普遍采用的传播方式进行传播,包括:
- 钓鱼邮件中的附件或链接伪装成合法文件或发票
- 捆绑式安装程序,用于免费或盗版软件,包括破解程序和注册机
- 不可信网站上的虚假软件更新或误导性下载按钮
- 恶意广告会将用户重定向到受感染的下载页面
- 受感染的移动硬盘或点对点文件共享网络
用户面临的风险
如果将此类木马程序留在系统中,可能会使用户面临多种风险,包括数据被盗、未经授权的远程访问、经济损失,以及可能下载的其他恶意软件造成的进一步感染。由于木马程序通常静默运行,用户可能不会立即察觉任何影响,从而使攻击者能够更长时间地访问受感染的系统。
感染迹象
由于这种检测方法是通用的,因此可见症状可能差异很大,但与木马程序相关的典型警告信号包括:
- 系统运行速度明显变慢或 CPU/网络使用率增加,但无明显原因。
- 意外弹出窗口、错误消息或浏览器或系统设置更改
- 未经用户安装而出现的新程序或不熟悉的程序
- 安全软件被禁用或无法更新
- 异常的出站网络连接
如何做好防护
为了降低感染 Trojan.Agent.Gen.GAO 等威胁的风险,用户应保持操作系统和所有已安装软件的更新,避免从未经核实或盗版来源下载程序,谨慎对待来自未知发件人的电子邮件附件和链接,并使用信誉良好的安全软件定期扫描和监控系统。定期备份重要文件也能最大限度地减少感染造成的损失,而养成安全的浏览习惯则能显著降低遭遇此类威胁的几率。
分析报告
一般信息
| 姓: | Trojan.Agent.Gen.GAO |
|---|---|
| 签名状态: | Self Signed |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
文件大小:
55.30 KB,55296字节
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
文件大小:
5.17 MB,5168536字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
显示更多
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
数字签名
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。| 签名者 | 根 | 地位 |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
文件特征
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 999 |
|---|---|
| 潜在恶意块: | 301 |
| 白名单区块: | 698 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
显示更多
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
显示更多
|
| Service Control |
|
| Encryption Used |
|