Trojan.Agent.EC
Trojan.Agent.EC est un nom de détection utilisé pour identifier un membre de la vaste famille de programmes malveillants Trojan.Agent. Les détections de cette famille étant regroupées selon des caractéristiques comportementales ou de code communes plutôt que par une charge utile unique et spécifique, les actions exactes d'une infection par Trojan.Agent.EC peuvent varier. En général, cependant, les menaces ainsi classées sont conçues pour s'infiltrer discrètement dans un ordinateur et exécuter des actions malveillantes à l'insu et sans le consentement de l'utilisateur.
Table des matières
Que fait Trojan.Agent.EC ?
Comme d'autres chevaux de Troie, Trojan.Agent.EC se dissimule généralement sous l'apparence d'un fichier légitime ou inoffensif afin d'éviter d'éveiller les soupçons. Une fois exécuté sur un système, il peut fonctionner silencieusement en arrière-plan tout en menant une ou plusieurs activités malveillantes. Les chevaux de Troie de cette catégorie tentent généralement de :
- Téléchargez et installez des logiciels malveillants supplémentaires sur l'ordinateur infecté.
- Modifier les paramètres système ou les configurations de sécurité pour affaiblir les défenses de l'appareil.
- Collecter des informations sur le système ou l'activité de l'utilisateur.
- Établir une connexion avec un serveur distant contrôlé par les attaquants, permettant l'envoi d'instructions ou de fichiers supplémentaires à la machine infectée.
- Consommer des ressources système peut ralentir l'ordinateur ou provoquer une instabilité.
Étant donné que les capacités spécifiques d'un échantillon donné de Trojan.Agent.EC ne sont pas toujours documentées publiquement, il est plus prudent de considérer toute détection de cette menace comme un signe de compromission potentiellement grave nécessitant une attention immédiate.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie ne se propagent généralement pas d'eux-mêmes comme les vers ou les virus. Ils s'appuient plutôt sur la ruse pour inciter les utilisateurs à les installer. Les méthodes d'infection courantes pour des menaces comme Trojan.Agent.EC incluent :
- Pièces jointes ou liens dans les courriels indésirables et les messages d'hameçonnage.
- Programmes d'installation groupés pour logiciels piratés, cracks ou générateurs de clés.
- Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web non fiables.
- Publicités malveillantes qui redirigent les utilisateurs vers des téléchargements infectés.
- Dispositifs de stockage amovibles compromis ou infectés.
Ce sont là les méthodes de transmission typiques observées lors d'infections par des chevaux de Troie en général, et les utilisateurs doivent se méfier de toute source de téléchargement inattendue ou non vérifiée.
Risques pour l’utilisateur
Une infection active par le cheval de Troie Trojan.Agent.EC peut exposer un utilisateur à plusieurs risques. Il peut s'agir notamment du vol d'informations sensibles telles que des identifiants de connexion ou des données personnelles, d'un accès distant non autorisé à l'appareil infecté, de l'installation de logiciels malveillants supplémentaires comme des rançongiciels ou des logiciels espions, et d'une dégradation des performances du système. Dans certains cas, l'ordinateur infecté pourrait également être intégré à un réseau plus vaste de machines compromises utilisées pour d'autres activités malveillantes.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, leurs symptômes peuvent être peu nombreux et évidents. Toutefois, il est important de rester vigilant face aux signes avant-coureurs généralement associés à ce type de logiciel malveillant, tels que des ralentissements inexpliqués, des fenêtres publicitaires intempestives ou des redirections de navigateur inattendues, des programmes ou processus inconnus s'exécutant en arrière-plan, une activité réseau accrue lorsque l'ordinateur est inactif, la désactivation inexpliquée du logiciel de sécurité ou l'apparition de nouveaux fichiers non reconnus sur le système.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.Agent.EC, il est recommandé de maintenir à jour son système d'exploitation et tous ses logiciels, d'éviter de télécharger des programmes depuis des sources non officielles ou piratées, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, d'utiliser une solution anti-malware fiable et à jour pour analyser et surveiller le système, et d'effectuer des sauvegardes régulières des fichiers importants. Adopter de bonnes pratiques de navigation et rester vigilant face à tout comportement suspect du système demeure le moyen le plus efficace de prévenir les infections par des chevaux de Troie avant qu'elles ne puissent causer des dommages.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Agent.EC |
|---|---|
| Packers : | UPX! |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
ee5417c7d91c35a6ebfae9d6ad6fcaa4
SHA1:
7bfd0fd0d949b314d9f1b4abf78e07860e757744
SHA256:
6A1872A5A57DD989B81956926355BD5B8210D9A042ED8499A143908C996981BF
Taille du fichier:
192.51 KB 192512 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has been packed
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| File Version | 0.1.0 |
| Product Name | qlibws |
| Product Version | 1.0.0.1 |
Caractéristiques du fichier
- dll
- HighEntropy
- packed
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,102 |
|---|---|
| Blocages potentiellement malveillants : | 50 |
| Blocs autorisés : | 648 |
| Blocs inconnus : | 404 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\7bfd0fd0d949b314d9f1b4abf78e07860e757744_0000192512.,LiQMAxHB
|