Trojan.Agent.EC

Trojan.Agent.EC est un nom de détection utilisé pour identifier un membre de la vaste famille de programmes malveillants Trojan.Agent. Les détections de cette famille étant regroupées selon des caractéristiques comportementales ou de code communes plutôt que par une charge utile unique et spécifique, les actions exactes d'une infection par Trojan.Agent.EC peuvent varier. En général, cependant, les menaces ainsi classées sont conçues pour s'infiltrer discrètement dans un ordinateur et exécuter des actions malveillantes à l'insu et sans le consentement de l'utilisateur.

Que fait Trojan.Agent.EC ?

Comme d'autres chevaux de Troie, Trojan.Agent.EC se dissimule généralement sous l'apparence d'un fichier légitime ou inoffensif afin d'éviter d'éveiller les soupçons. Une fois exécuté sur un système, il peut fonctionner silencieusement en arrière-plan tout en menant une ou plusieurs activités malveillantes. Les chevaux de Troie de cette catégorie tentent généralement de :

  • Téléchargez et installez des logiciels malveillants supplémentaires sur l'ordinateur infecté.
  • Modifier les paramètres système ou les configurations de sécurité pour affaiblir les défenses de l'appareil.
  • Collecter des informations sur le système ou l'activité de l'utilisateur.
  • Établir une connexion avec un serveur distant contrôlé par les attaquants, permettant l'envoi d'instructions ou de fichiers supplémentaires à la machine infectée.
  • Consommer des ressources système peut ralentir l'ordinateur ou provoquer une instabilité.

Étant donné que les capacités spécifiques d'un échantillon donné de Trojan.Agent.EC ne sont pas toujours documentées publiquement, il est plus prudent de considérer toute détection de cette menace comme un signe de compromission potentiellement grave nécessitant une attention immédiate.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie ne se propagent généralement pas d'eux-mêmes comme les vers ou les virus. Ils s'appuient plutôt sur la ruse pour inciter les utilisateurs à les installer. Les méthodes d'infection courantes pour des menaces comme Trojan.Agent.EC incluent :

  • Pièces jointes ou liens dans les courriels indésirables et les messages d'hameçonnage.
  • Programmes d'installation groupés pour logiciels piratés, cracks ou générateurs de clés.
  • Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web non fiables.
  • Publicités malveillantes qui redirigent les utilisateurs vers des téléchargements infectés.
  • Dispositifs de stockage amovibles compromis ou infectés.

Ce sont là les méthodes de transmission typiques observées lors d'infections par des chevaux de Troie en général, et les utilisateurs doivent se méfier de toute source de téléchargement inattendue ou non vérifiée.

Risques pour l’utilisateur

Une infection active par le cheval de Troie Trojan.Agent.EC peut exposer un utilisateur à plusieurs risques. Il peut s'agir notamment du vol d'informations sensibles telles que des identifiants de connexion ou des données personnelles, d'un accès distant non autorisé à l'appareil infecté, de l'installation de logiciels malveillants supplémentaires comme des rançongiciels ou des logiciels espions, et d'une dégradation des performances du système. Dans certains cas, l'ordinateur infecté pourrait également être intégré à un réseau plus vaste de machines compromises utilisées pour d'autres activités malveillantes.

Signes d’infection

Les chevaux de Troie étant conçus pour agir furtivement, leurs symptômes peuvent être peu nombreux et évidents. Toutefois, il est important de rester vigilant face aux signes avant-coureurs généralement associés à ce type de logiciel malveillant, tels que des ralentissements inexpliqués, des fenêtres publicitaires intempestives ou des redirections de navigateur inattendues, des programmes ou processus inconnus s'exécutant en arrière-plan, une activité réseau accrue lorsque l'ordinateur est inactif, la désactivation inexpliquée du logiciel de sécurité ou l'apparition de nouveaux fichiers non reconnus sur le système.

Comment rester protégé

Pour réduire le risque d'être confronté à des menaces telles que Trojan.Agent.EC, il est recommandé de maintenir à jour son système d'exploitation et tous ses logiciels, d'éviter de télécharger des programmes depuis des sources non officielles ou piratées, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, d'utiliser une solution anti-malware fiable et à jour pour analyser et surveiller le système, et d'effectuer des sauvegardes régulières des fichiers importants. Adopter de bonnes pratiques de navigation et rester vigilant face à tout comportement suspect du système demeure le moyen le plus efficace de prévenir les infections par des chevaux de Troie avant qu'elles ne puissent causer des dommages.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Agent.EC
Packers : UPX!
Statut de la signature : No Signature

Échantillons connus

MD5: ee5417c7d91c35a6ebfae9d6ad6fcaa4
SHA1: 7bfd0fd0d949b314d9f1b4abf78e07860e757744
SHA256: 6A1872A5A57DD989B81956926355BD5B8210D9A042ED8499A143908C996981BF
Taille du fichier: 192.51 KB 192512 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has been packed
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
File Version 0.1.0
Product Name qlibws
Product Version 1.0.0.1

Caractéristiques du fichier

  • dll
  • HighEntropy
  • packed
  • x86

Informations sur le bloc

Nombre total de blocs : 1,102
Blocages potentiellement malveillants : 50
Blocs autorisés : 648
Blocs inconnus : 404

Carte visuelle

? 0 0 0 0 0 0 0 0 0 0 0 0 ? 1 0 ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 ? 0 ? ? 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 ? x ? x x x ? ? ? 0 ? 0 ? ? 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 x 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 ? x 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 x 0 ? 0 x ? 0 0 0 ? 0 ? ? ? 0 0 0 0 0 ? 0 0 x 0 ? 0 0 0 0 ? 0 ? 0 0 0 x 0 0 0 ? ? ? ? 0 ? ? x 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? 0 0 0 0 ? 0 x 0 ? ? x 0 0 0 0 ? 0 x x x ? 0 ? 0 0 x ? ? 0 x 0 ? x x 0 0 0 ? 0 0 0 ? 0 0 ? 0 ? ? 0 ? ? ? x ? x ? ? 0 ? 0 0 ? ? ? x x 0 x 0 0 x x 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 0 ? ? ? 0 ? 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? ? ? 0 0 0 ? 0 ? 0 ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 ? ? x ? 0 ? ? 0 0 ? ? 0 0 ? ? 0 0 ? ? 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 ? ? 0 ? ? 0 0 ? 0 0 0 ? 0 0 ? ? 0 ? 0 0 0 ? 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? ? ? 0 ? 0 0 0 0 0 0 ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? ? 0 0 0 ? 0 ? 0 0 0 x ? ? ? ? ? ? 0 0 0 0 ? 0 0 0 0 0 ? 0 0 0 0 0 ? ? 0 0 0 ? ? ? ? ? 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 0 ? 0 ? 0 ? 0 0 0 ? ? 0 0 0 0 ? 0 ? 0 ? 0 0 0 0 ? 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? 0 ? 0 0 ? x x 0 0 0 0 0 0 ? 0 0 0 ? 0 x x 0 x ? ? 0 0 x 0 ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 0 0 ? 0 ? x ? 0 x 0 0 0 0 ? 0 0 ? ? ? ? 0 ? ? 0 0 ? 0 0 ? 0 ? 0 0 ? 0 0 ? ? 0 ? 0 0 0 0 0 0 0 0 ? 0 ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? 0 0 ? 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 ? 0 ? ? ? 0 ? 0 0 ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 ? ? 0 ? ? ? 0 0 ? ? 0 ? ? ? ? 0 0 ? ? 0 0 ? ? ? ? 0 0 0 x 0 0 0 x 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? x ? ? ? 0 ? ? ? 1 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Afficher plus
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Exécution de commandes Shell

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\7bfd0fd0d949b314d9f1b4abf78e07860e757744_0000192512.,LiQMAxHB