Données concernant les menaces Portes dérobées Porte dérobée.PSW.Agent.KFC

Porte dérobée.PSW.Agent.KFC

Backdoor.PSW.Agent.KFC est un programme malveillant classé comme porte dérobée avec capacité de vol de mots de passe (PSW). Les menaces de cette famille sont conçues pour permettre aux attaquants d'accéder à distance et sans autorisation à un ordinateur infecté, tout en collectant les identifiants sensibles stockés ou saisis sur le système. Les détails techniques spécifiques à cette variante n'étant pas documentés publiquement, cet article décrit le comportement typique des portes dérobées et des chevaux de Troie voleurs de mots de passe de cette catégorie, afin que les utilisateurs comprennent les risques généraux encourus.

Que fait généralement Backdoor.PSW.Agent.KFC ?

Ce type de menace, fonctionnant comme une porte dérobée, est conçu pour ouvrir un canal de communication caché entre la machine infectée et un attaquant distant. Une fois active, elle permet aux cybercriminels d'exécuter des commandes, de télécharger ou de téléverser des fichiers, d'installer des logiciels malveillants supplémentaires et de surveiller l'activité du système compromis à l'insu de l'utilisateur. La désignation « PSW » indique que le logiciel malveillant tente également de localiser et de voler les mots de passe et autres identifiants, tels que les identifiants de connexion aux comptes de messagerie, aux services bancaires en ligne, aux réseaux sociaux ou à d'autres services sensibles stockés dans les navigateurs ou applications de l'appareil.

En général, les portes dérobées de ce type fonctionnent silencieusement en arrière-plan, sans provoquer de symptômes évidents, afin de rester indétectées le plus longtemps possible. Elles peuvent également désactiver ou perturber les outils de sécurité, modifier les paramètres système ou mettre en place des mécanismes de persistance leur permettant de redémarrer automatiquement au redémarrage de l'ordinateur.

Comment cela se retrouve généralement sur les ordinateurs

Les menaces de type porte dérobée et vol de mots de passe se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes, les faux téléchargements de logiciels, les installateurs de programmes piratés, les supports amovibles infectés et les liens intégrés dans les messages d'hameçonnage. Les utilisateurs peuvent également être amenés à télécharger le logiciel malveillant déguisé en mise à jour, jeu, utilitaire ou document légitime. Dans de nombreux cas, les victimes installent elles-mêmes la menace sans le savoir en exécutant un fichier d'apparence inoffensive.

Risques pour l’utilisateur

La présence d'une porte dérobée associée à une fonctionnalité de vol de mots de passe présente des risques sérieux. Les conséquences potentielles sont les suivantes :

  • Accès à distance non autorisé à l'ordinateur par des cybercriminels
  • Vol d'identifiants de connexion, d'informations financières ou de données personnelles
  • Installation de logiciels malveillants supplémentaires, tels que des rançongiciels ou des logiciels espions
  • Utilisation de la machine infectée au sein d'un réseau plus vaste d'ordinateurs compromis.
  • Atteinte à la vie privée, vol d'identité ou fraude financière

Signes d’infection

Les portes dérobées étant conçues pour rester invisibles, les signes d'infection ne sont pas toujours évidents. Toutefois, parmi les signes avant-coureurs typiques pouvant indiquer un système compromis, on peut citer des ralentissements inexpliqués, une activité réseau inhabituelle, l'ouverture ou la fermeture inopinée de programmes, l'exécution de processus nouveaux ou inconnus en arrière-plan, des modifications des paramètres du navigateur ou du système sans intervention de l'utilisateur, et la désactivation inattendue du logiciel de sécurité. Les utilisateurs peuvent également constater des connexions non autorisées ou une activité suspecte sur leurs comptes en ligne.

Comment rester protégé

Pour réduire les risques d'infection par des menaces de ce type, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation de mots de passe robustes et uniques pour chaque compte, ainsi que l'activation de l'authentification multifacteurs lorsque cela est possible, permettent également de limiter les dégâts en cas de vol d'identifiants. Enfin, la sauvegarde régulière des fichiers importants et l'exécution périodique d'analyses système à l'aide d'outils de sécurité reconnus contribuent à détecter et à éliminer les menaces avant qu'elles ne causent des dommages importants.

Bulletin d'analyse

Informations générales

Nom de famille : Backdoor.PSW.Agent.KFC
Statut de la signature : No Signature

Échantillons connus

MD5: c20e5532159fa3499ff4a266ec8ab0d4
SHA1: e9b1b306476a233b3ca80232fa06630889f066b6
SHA256: 15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Taille du fichier: 2.58 MB 2579968 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • CryptUnprotectData
  • fptable
  • No CryptProtectData
  • No Version Info
  • VirtualQueryEx
  • WriteProcessMemory
  • x64

Informations sur le bloc

Nombre total de blocs : 11,472
Blocages potentiellement malveillants : 1,138
Blocs autorisés : 10,334
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 0 x x 0 x x x 0 x 0 0 0 x x x x x x 0 0 0 0 0 0 x 0 x x 0 x 0 0 x x x x x 0 x x x x 0 x 0 x x x x 0 x x 0 x 0 x x x 0 x x 0 0 0 0 0 0 0 0 1 0 x 0 0 x x 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x x x 0 0 0 x 0 x x x x 0 0 x 0 x x 0 0 x 0 x x 0 0 0 0 0 0 0 x x x x 0 x x x x x 0 x x x x x x x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 x x x 0 x x x x x 0 x x x x 0 x x 0 x 0 0 0 x x x x x x x x x x 0 x x x x x 0 x x 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 0 0 x x x x x 0 0 0 0 0 0 x 0 x 0 0 0 0 1 0 x 0 0 x 0 0 1 0 0 0 0 x 0 0 0 0 x 0 x x 0 x 0 x 0 0 x x x x x 0 x x 0 x 0 x x 0 0 x x x x 0 0 x x 0 x x 0 x 0 0 0 x x 0 x x 0 x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x 0 x 0 0 0 x 0 0 x 0 0 x 0 0 x x x 0 x x x x x x x x 0 0 x 0 x 0 0 x 0 x x x x x x 0 x 0 0 0 x x x x 0 x 0 x 0 x x x x x x 0 0 x 0 0 x 0 0 x x x 0 x x 0 0 x x 0 0 0 0 0 0 x 0 0 x x x x x x 0 x x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 x x 0 x 0 0 x 0 0 x 0 0 x x 0 x 0 0 0 0 0 0 x 0 x 0 0 0 x 0 0 0 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 0 x x x 0 x 0 x x x x x x x x x x x 0 0 0 x x x 0 x x x x x 0 x x 0 x x x x x x 1 x 0 x 0 0 x x 0 x x x x 0 x x x 0 x x 0 x x x x 0 x 0 x x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 0 0 0 x 0 0 x 0 0 0 x 1 x x x 1 x 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 x x 0 x x x x 0 0 0 0 0 x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 x x 0 x 0 0 0 0 x 0 x 0 x x x x 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x x x x x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Données tronquées
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • PSW.Agent.KFC

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
Afficher plus
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Network Winsock2
  • WSAStartup