Trojan.Banker.AHA
Trojan.Banker.AHA是一个检测名称,用于识别银行木马家族的成员。银行木马是一类恶意软件,旨在从受感染的计算机窃取财务信息和凭证。关于此特定检测名称的具体技术细节,例如其首次出现的时间或全部活动范围,尚未得到确认。以下信息描述了银行木马的典型行为,这些行为通常与带有此类检测名称的威胁相关联。
目录
这种威胁通常会造成什么后果?
像 Trojan.Banker.AHA 这样的银行木马通常旨在悄无声息地渗透系统并监视受害者的在线活动,尤其针对银行网站、支付门户和金融应用程序。此类恶意软件的典型行为包括:
- 记录键盘输入,以捕获用户输入的用户名、密码和 PIN 码。
- 在合法的银行网站中植入虚假表单或叠加屏幕,诱骗用户输入敏感数据。
- 通过截屏或录制剪贴板内容来窃取复制的账号或密码。
- 与攻击者控制的远程服务器通信,发送窃取的数据并接收进一步指令。
- 下载其他恶意组件或更新自身以逃避检测。
由于这些操作通常在后台悄无声息地进行,受感染的用户可能不会注意到任何异常情况,而木马程序则会随着时间的推移继续收集数据。
它通常是如何进入电脑的
银行木马通常通过欺骗手段传播,而不是利用单一的特定漏洞。此类恶意软件的常见感染途径包括:
- 恶意电子邮件附件或链接伪装成发票、发货通知或官方文件。
- 虚假软件更新或破解/盗版程序安装程序。
- 从不可信的免费软件或文件共享网站捆绑下载。
- 被入侵或恶意访问的网站会触发自动下载。
- 利用社会工程学手段诱使用户禁用安全警告或启用文档中的宏。
用户面临的风险
如果 Trojan.Banker.AHA 的行为与其他同类威胁类似,那么受感染用户的风险可能非常大,包括:
- 盗用网上银行凭证并进行后续未经授权的交易。
- 个人和财务信息(包括信用卡信息)丢失。
- 因个人数据被盗而导致的身份盗窃。
- 安装其他恶意软件,例如间谍软件或勒索软件。
- 后台恶意进程导致系统性能下降。
感染迹象
由于银行木马程序旨在隐藏自身,因此其症状可能并不明显。但是,用户可能会注意到:
- 银行或购物网站上突然弹出窗口或登录提示。
- 网络活动异常或网速明显下降。
- 后台运行着不熟悉的程序或进程。
- 未经许可更改浏览器设置或安全警告。
- 银行或金融服务机构报告的未经授权的交易或登录尝试。
如何做好防护
为了降低感染银行木马的风险,用户应考虑以下最佳实践:
- 避免打开来自未知或意外发件人的电子邮件附件或点击链接。
- 请仅从官方或经过验证的来源下载软件。
- 请确保操作系统和所有应用程序已更新至最新安全补丁。
- 尽可能使用强度高、独一无二的密码,并为金融账户启用多因素身份验证。
- 定期备份重要文件,以最大程度地减少病毒感染造成的损失。
- 密切监控银行和信用卡账单,以防任何未经授权的活动。
保持谨慎的上网习惯和良好的安全意识仍然是避免银行木马和类似威胁的最有效方法。
分析报告
一般信息
| 姓: | Trojan.Banker.AHA |
|---|---|
| 包装工队: | ASPack v2.12 |
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
f750f78ae06ebcd2b5f91f0c592d0be1
SHA1:
784b8141bc3feef91923ec7f5ad5a42ac535f2c0
SHA256:
EFD761EBAD4F872341B0BD67219A41FF93A5A2A48CB35D5D288E12F718FE922E
文件大小:
550.90 KB,550900字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
显示更多
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。文件特征
- .adata
- .aspack
- ASPack v2.12
- big overlay
- HighEntropy
- No Version Info
- packed
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 2,236 |
|---|---|
| 潜在恶意块: | 458 |
| 白名单区块: | 1,778 |
| 未知区块: | 0 |
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
x
x
x
x
x
x
x
0
x
0
0
x
0
0
x
0
0
0
x
x
0
x
x
x
x
x
0
0
0
x
0
x
x
x
x
0
0
0
x
0
x
0
x
x
0
0
x
x
0
0
x
0
0
0
x
x
0
x
0
x
0
x
x
x
x
x
0
0
x
0
x
x
0
x
x
x
x
x
x
0
x
0
0
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
x
x
x
x
0
0
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
x
x
x
0
0
0
0
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
0
x
x
0
x
0
x
x
x
0
x
0
0
x
x
x
0
x
x
x
0
0
0
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
0
0
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
x
0
0
x
x
x
0
0
x
x
0
0
0
x
0
0
x
x
x
0
x
x
x
0
0
x
0
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
0
0
x
0
x
x
x
0
x
x
0
x
x
0
x
x
0
x
0
x
0
0
x
0
x
0
0
x
x
1
x
x
x
0
0
0
0
0
x
x
0
0
0
0
x
0
x
x
x
x
0
x
x
x
x
x
x
0
x
x
0
x
0
x
x
0
0
x
0
x
x
0
0
0
0
1
x
x
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
x
0
x
0
x
x
0
x
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
0
0
x
x
0
0
0
x
x
x
0
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Banker.AHA
- Injector.KZL