Agent Trojan.KDSA
Trojan.Agent.KDSA est un nom de détection générique utilisé pour identifier un cheval de Troie. Les outils de sécurité utilisent souvent des noms larges et heuristiques comme celui-ci lorsqu'un fichier présente des comportements ou des schémas de code couramment associés aux logiciels malveillants de type cheval de Troie, même si l'origine exacte, l'auteur ou toutes les fonctionnalités de l'échantillon ne sont pas documentés individuellement. Étant donné que les détails techniques spécifiques concernant cette détection particulière ne sont pas confirmés publiquement, les informations ci-dessous décrivent le comportement typique des menaces de type Trojan.Agent en général, et doivent être considérées comme représentatives plutôt que comme une description garantie de ce fichier précis.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Agent.KDSA est conçu pour paraître inoffensif ou dissimuler sa présence tout en menant des actions malveillantes en arrière-plan. Les variantes typiques de Trojan.Agent peuvent effectuer une ou plusieurs des actions suivantes sur une machine infectée :
- Téléchargez et installez des logiciels malveillants supplémentaires, tels que des logiciels espions, des rançongiciels ou des logiciels publicitaires.
- Collecter des informations système, les habitudes de navigation ou les identifiants enregistrés
- Modifiez les paramètres système ou les configurations de sécurité pour éviter la détection
- Autoriser les attaquants distants à accéder ou à contrôler l'appareil infecté
- Consommer des ressources système, ralentir l'ordinateur ou provoquer une instabilité
Étant donné que les détections de chevaux de Troie de ce type générique peuvent couvrir un large éventail de charges utiles sous-jacentes, l'impact exact peut varier d'un système infecté à l'autre.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de cette catégorie se propagent généralement en incitant les utilisateurs à exécuter des fichiers malveillants. Les sources d'infection typiques sont les suivantes :
- Pièces jointes ou liens dans des courriels d'hameçonnage déguisés en factures, avis d'expédition ou autres documents d'apparence légitime
- Programmes d'installation groupés pour logiciels piratés, cracks ou générateurs de clés
- Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web non fiables
- Supports amovibles infectés, tels que les clés USB
- Exploitation des vulnérabilités logicielles non corrigées
Risques pour l’utilisateur
Une infection comme Trojan.Agent.KDSA peut exposer les utilisateurs à de nombreux risques, notamment la perte de données personnelles ou financières, l'accès à distance non autorisé à l'appareil, une dégradation des performances du système et d'autres infections si le cheval de Troie est utilisé pour déployer des charges utiles malveillantes supplémentaires. Dans certains cas, ce type de cheval de Troie peut également servir à intégrer un ordinateur infecté à un réseau plus vaste contrôlé par des attaquants, à l'insu de son propriétaire.
Signes d’infection
Les chevaux de Troie étant conçus pour fonctionner discrètement, les symptômes visibles ne sont pas toujours présents. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :
- Ralentissements inattendus ou utilisation élevée du processeur/de la mémoire
- Des programmes ou processus inconnus s'exécutent au démarrage
- Modifications des paramètres du navigateur ou nouvelles barres d'outils non installées intentionnellement
- Activité réseau accrue alors que l'ordinateur est par ailleurs inactif.
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
Comment rester protégé
Pour réduire les risques d'infection par un cheval de Troie comme celui-ci, il est conseillé aux utilisateurs de maintenir leur système d'exploitation et leurs logiciels à jour, d'éviter de télécharger des programmes provenant de sources non fiables et de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus. L'utilisation d'un logiciel de sécurité réputé, l'activation des analyses automatiques et la sauvegarde régulière des données importantes contribuent également à détecter rapidement les menaces et à limiter les dommages potentiels en cas d'infection.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Agent.KDSA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
785f3255e160c48659ed7a753f03a71e
SHA1:
b9f6d39c87735d4126704f612993bed6b0b79117
SHA256:
E49AAD0F296C72F659642632B4F6ED722B00FE66767E4E49A0D5E4C3AC6C5300
Taille du fichier:
401.92 KB 401920 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Carefree |
| File Description | Carefree Identifier |
| File Version | 1.9.0.1 |
| Internal Name | CarefreePlugin.dll |
| Legal Copyright | Carefree, all rights reserved. |
| Original Filename | CarefreePlugin.dll |
| Product Name | Carefree |
| Product Version | 1.9.0.1 |
Caractéristiques du fichier
- dll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 684 |
|---|---|
| Blocages potentiellement malveillants : | 35 |
| Blocs autorisés : | 635 |
| Blocs inconnus : | 14 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|