Agent Trojan.KDSA

Trojan.Agent.KDSA est un nom de détection générique utilisé pour identifier un cheval de Troie. Les outils de sécurité utilisent souvent des noms larges et heuristiques comme celui-ci lorsqu'un fichier présente des comportements ou des schémas de code couramment associés aux logiciels malveillants de type cheval de Troie, même si l'origine exacte, l'auteur ou toutes les fonctionnalités de l'échantillon ne sont pas documentés individuellement. Étant donné que les détails techniques spécifiques concernant cette détection particulière ne sont pas confirmés publiquement, les informations ci-dessous décrivent le comportement typique des menaces de type Trojan.Agent en général, et doivent être considérées comme représentatives plutôt que comme une description garantie de ce fichier précis.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.Agent.KDSA est conçu pour paraître inoffensif ou dissimuler sa présence tout en menant des actions malveillantes en arrière-plan. Les variantes typiques de Trojan.Agent peuvent effectuer une ou plusieurs des actions suivantes sur une machine infectée :

  • Téléchargez et installez des logiciels malveillants supplémentaires, tels que des logiciels espions, des rançongiciels ou des logiciels publicitaires.
  • Collecter des informations système, les habitudes de navigation ou les identifiants enregistrés
  • Modifiez les paramètres système ou les configurations de sécurité pour éviter la détection
  • Autoriser les attaquants distants à accéder ou à contrôler l'appareil infecté
  • Consommer des ressources système, ralentir l'ordinateur ou provoquer une instabilité

Étant donné que les détections de chevaux de Troie de ce type générique peuvent couvrir un large éventail de charges utiles sous-jacentes, l'impact exact peut varier d'un système infecté à l'autre.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de cette catégorie se propagent généralement en incitant les utilisateurs à exécuter des fichiers malveillants. Les sources d'infection typiques sont les suivantes :

  • Pièces jointes ou liens dans des courriels d'hameçonnage déguisés en factures, avis d'expédition ou autres documents d'apparence légitime
  • Programmes d'installation groupés pour logiciels piratés, cracks ou générateurs de clés
  • Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web non fiables
  • Supports amovibles infectés, tels que les clés USB
  • Exploitation des vulnérabilités logicielles non corrigées

Risques pour l’utilisateur

Une infection comme Trojan.Agent.KDSA peut exposer les utilisateurs à de nombreux risques, notamment la perte de données personnelles ou financières, l'accès à distance non autorisé à l'appareil, une dégradation des performances du système et d'autres infections si le cheval de Troie est utilisé pour déployer des charges utiles malveillantes supplémentaires. Dans certains cas, ce type de cheval de Troie peut également servir à intégrer un ordinateur infecté à un réseau plus vaste contrôlé par des attaquants, à l'insu de son propriétaire.

Signes d’infection

Les chevaux de Troie étant conçus pour fonctionner discrètement, les symptômes visibles ne sont pas toujours présents. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :

  • Ralentissements inattendus ou utilisation élevée du processeur/de la mémoire
  • Des programmes ou processus inconnus s'exécutent au démarrage
  • Modifications des paramètres du navigateur ou nouvelles barres d'outils non installées intentionnellement
  • Activité réseau accrue alors que l'ordinateur est par ailleurs inactif.
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.

Comment rester protégé

Pour réduire les risques d'infection par un cheval de Troie comme celui-ci, il est conseillé aux utilisateurs de maintenir leur système d'exploitation et leurs logiciels à jour, d'éviter de télécharger des programmes provenant de sources non fiables et de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus. L'utilisation d'un logiciel de sécurité réputé, l'activation des analyses automatiques et la sauvegarde régulière des données importantes contribuent également à détecter rapidement les menaces et à limiter les dommages potentiels en cas d'infection.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Agent.KDSA
Statut de la signature : No Signature

Échantillons connus

MD5: 785f3255e160c48659ed7a753f03a71e
SHA1: b9f6d39c87735d4126704f612993bed6b0b79117
SHA256: E49AAD0F296C72F659642632B4F6ED722B00FE66767E4E49A0D5E4C3AC6C5300
Taille du fichier: 401.92 KB 401920 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Company Name Carefree
File Description Carefree Identifier
File Version 1.9.0.1
Internal Name CarefreePlugin.dll
Legal Copyright Carefree, all rights reserved.
Original Filename CarefreePlugin.dll
Product Name Carefree
Product Version 1.9.0.1

Caractéristiques du fichier

  • dll
  • x64

Informations sur le bloc

Nombre total de blocs : 684
Blocages potentiellement malveillants : 35
Blocs autorisés : 635
Blocs inconnus : 14

Carte visuelle

0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 ? ? ? ? 0 0 0 0 0 ? ? 0 x 0 0 0 0 0 0 1 x x x 0 0 x x 0 x x 0 0 ? 0 0 x ? x 0 x x x x x x 0 0 x 0 0 0 0 0 0 0 0 x 0 x ? x x x x x 0 0 x x x x x 0 0 ? 0 x x 0 x x x x 0 1 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 1 1 1 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
Afficher plus
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN