Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO est un nom de détection générique utilisé pour identifier une menace de type cheval de Troie dont le comportement est similaire à celui d'autres programmes malveillants appartenant à la vaste famille « Agent ». Les détections étiquetées « Gen » indiquent généralement que le fichier a été signalé en fonction de modèles comportementaux ou heuristiques plutôt que d'une signature exacte déjà répertoriée. Ainsi, Trojan.Agent.Gen.GAO peut représenter divers fichiers malveillants partageant des structures de code, des fonctions ou des comportements similaires, plutôt qu'un seul logiciel malveillant spécifique.
Les détails techniques de cette détection n'étant pas confirmés, la description ci-dessous reflète le comportement typique des chevaux de Troie de cette catégorie, qui effectuent généralement ces actions une fois actifs sur un système.
Table des matières
Ce que cette menace fait généralement
Les chevaux de Troie classés dans la catégorie générique « Agent » s’exécutent généralement discrètement en arrière-plan, à l’insu de l’utilisateur et sans son consentement. Ce type de menace se manifeste typiquement par les comportements suivants :
- Téléchargement et installation de composants malveillants supplémentaires sur l'appareil infecté
- Modifier les paramètres système ou les fichiers de configuration pour assurer la persistance
- Communiquer avec un serveur distant contrôlé par des attaquants pour recevoir des instructions
- Collecte d'informations depuis la machine infectée, telles que les détails du système ou l'activité de navigation
- Désactiver ou interférer avec les outils de sécurité pour éviter la détection et la suppression
Les capacités exactes de chaque fichier individuel signalé comme Trojan.Agent.Gen.GAO peuvent varier, car la détection est basée sur une heuristique et peut s'appliquer à plusieurs fichiers malveillants sans lien entre eux partageant des caractéristiques communes.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de cette catégorie se propagent généralement par des méthodes communes à l'ensemble de la classe des chevaux de Troie, notamment :
- Pièces jointes ou liens dans les courriels d'hameçonnage déguisés en documents ou factures légitimes
- Programmes d'installation groupés pour logiciels gratuits ou piratés, y compris les cracks et les générateurs de clés
- Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web non fiables
- Des publicités malveillantes qui redirigent les utilisateurs vers des téléchargements infectés
- Disques amovibles infectés ou réseaux de partage de fichiers poste à poste
Risques pour l’utilisateur
Si un cheval de Troie de ce type reste sur un système, il peut exposer les utilisateurs à de nombreux risques, notamment le vol de données, l'accès à distance non autorisé, des pertes financières et d'autres infections par des logiciels malveillants supplémentaires qu'il pourrait télécharger. Comme les chevaux de Troie fonctionnent souvent silencieusement, les utilisateurs peuvent ne pas se rendre compte immédiatement de leur impact, ce qui permet aux attaquants d'accéder plus longtemps au système compromis.
Signes d’infection
Comme cette détection est générique, les symptômes visibles peuvent varier considérablement, mais les signes avant-coureurs typiques associés aux chevaux de Troie comprennent :
- Ralentissements notables du système ou augmentation de l'utilisation du processeur/réseau sans cause apparente.
- Des fenêtres contextuelles inattendues, des messages d'erreur ou des modifications des paramètres du navigateur ou du système peuvent survenir.
- Des programmes nouveaux ou inconnus apparaissent sans l'installation de l'utilisateur.
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Connexions réseau sortantes inhabituelles
Comment rester protégé
Pour réduire le risque d'infection par des menaces telles que Trojan.Agent.Gen.GAO, il est recommandé de maintenir à jour son système d'exploitation et tous ses logiciels, d'éviter de télécharger des programmes provenant de sources non vérifiées ou piratées, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et d'utiliser un logiciel de sécurité fiable pour analyser et surveiller régulièrement son système. La sauvegarde régulière des fichiers importants permet également de minimiser les dommages en cas d'infection, tandis que l'adoption de bonnes pratiques de navigation réduit considérablement les risques d'être exposé à de telles menaces.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Agent.Gen.GAO |
|---|---|
| Statut de la signature : | Self Signed |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Taille du fichier:
55.30 KB 55296 octets
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Taille du fichier:
5.17 MB 5168536 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Afficher plus
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Signatures numériques
Signatures numériques
Cette section répertorie les signatures numériques associées aux échantillons de cette famille. Lors de l'analyse et de la vérification des signatures numériques, il est essentiel de s'assurer que l'autorité racine de la signature est une entité reconnue et digne de confiance, et que le statut de la signature est valide. Les logiciels malveillants sont souvent signés avec des signatures numériques « auto-signées » non fiables (facilement créables par un auteur de logiciel malveillant sans vérification). Ils peuvent également être signés par des signatures légitimes dont le statut est invalide, ou par des signatures provenant d'autorités racines douteuses, avec des noms de « signataire » falsifiés ou trompeurs.| Signataire | Racine | Statut |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Caractéristiques du fichier
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 999 |
|---|---|
| Blocages potentiellement malveillants : | 301 |
| Blocs autorisés : | 698 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Afficher plus
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Service Control |
|
| Encryption Used |
|