Trojan.Agent.MTGB
Trojan.Agent.MTGB est un nom de détection utilisé pour identifier un programme malveillant classé comme cheval de Troie. Contrairement aux virus ou aux vers, les chevaux de Troie comme Trojan.Agent.MTGB ne se répliquent pas. Ils utilisent la tromperie, se faisant passer pour des fichiers légitimes ou inoffensifs afin de duper les utilisateurs ou les outils de sécurité et de les inciter à s'exécuter. Les noms de détection de la famille « Agent » étant souvent des étiquettes génériques appliquées à divers fichiers malveillants apparentés, les capacités exactes d'un échantillon détecté comme Trojan.Agent.MTGB peuvent varier, mais il appartient généralement à la vaste et dangereuse catégorie des chevaux de Troie de type porte dérobée ou voleur de données.
Table des matières
Que fait Trojan.Agent.MTGB ?
Une fois actives sur un système, les menaces détectées sous les noms génériques Trojan.Agent exécutent généralement diverses actions malveillantes en arrière-plan, à l'insu de l'utilisateur. Il s'agit notamment d'établir une connexion avec un serveur distant contrôlé par des cybercriminels, permettant ainsi aux attaquants d'envoyer des commandes à la machine infectée. Ce type de cheval de Troie se comporte généralement comme suit : téléchargement et installation de charges utiles malveillantes supplémentaires, collecte d'informations système, enregistrement des frappes au clavier, vol d'identifiants enregistrés, modification des paramètres système et désactivation des logiciels de sécurité afin d'échapper à la détection et à la suppression. Certaines variantes peuvent également utiliser les ressources de l'ordinateur infecté à d'autres fins malveillantes, comme l'intégration à des réseaux plus vastes de machines compromises.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement des vulnérabilités. Parmi les méthodes d'infection courantes, on trouve les pièces jointes malveillantes déguisées en factures, reçus ou autres documents urgents ; les téléchargements groupés provenant de sites de logiciels non fiables ou piratés ; les fausses mises à jour logicielles ou les installateurs de programmes piratés ; et les liens malveillants partagés par le biais de spams ou de sites web compromis. Puisque le cheval de Troie repose sur la tromperie de l'utilisateur pour qu'il l'exécute, la prudence en ligne est essentielle à sa prévention.
Risques pour l’utilisateur
Une infection par un cheval de Troie de ce type peut avoir de graves conséquences. Les risques potentiels incluent le vol d'informations personnelles et financières, l'accès non autorisé à des comptes en ligne, l'installation de logiciels malveillants supplémentaires tels que des rançongiciels ou des logiciels espions, une dégradation des performances du système et une atteinte à la vie privée due à la surveillance continue de l'activité de l'utilisateur. Dans les cas les plus graves, l'ordinateur infecté pourrait être entièrement contrôlé à distance par des attaquants, mettant ainsi en péril les données de l'utilisateur et l'intégrité de l'ensemble du système.
Signes d’infection
Les chevaux de Troie sont conçus pour fonctionner discrètement, de sorte que les signes d'infection ne sont pas toujours évidents. Cependant, les utilisateurs peuvent remarquer certains signaux d'alerte, notamment :
- Ralentissements ou blocages inattendus, même avec peu de programmes en cours d'exécution.
- Activité réseau inhabituelle ou utilisation accrue des données
- Processus inconnus en cours d'exécution dans le Gestionnaire des tâches
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Fenêtres contextuelles inattendues, redirections du navigateur ou nouvelles barres d'outils
- Modifications non autorisées des paramètres du système ou du navigateur
Comment rester protégé
Pour réduire le risque d'infection par le cheval de Troie Trojan.Agent.MTGB et autres menaces similaires, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, de maintenir à jour le système d'exploitation et les applications installées avec les derniers correctifs de sécurité, et d'utiliser des outils de sécurité fiables pour analyser les téléchargements avant de les exécuter. La sauvegarde régulière des données importantes contribue également à minimiser les dommages en cas d'infection. Rester vigilant face aux comportements suspects et éviter les logiciels piratés ou crackés permet de réduire encore davantage l'exposition à ce type de menace.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Agent.MTGB |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
60efd433a8415f00f4afc81d54547a3f
SHA1:
1a55c0194a2b3f409406537c63e98251297824a8
SHA256:
5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
Taille du fichier:
5.39 MB 5386389 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Comments | Task relay helper for scheduled work. |
| Company Name | Copper Hill Apps |
| File Description | Device coordination utility |
| File Version | 2.0.75.3466 |
| Internal Name | Session Aid |
| Legal Copyright | Copyright (C) 2021-2024 Copper Hill Apps |
| Legal Trademarks | Proprietary. |
| Original Filename | Session Aid.exe |
| Private Build | 2.0.75 build 3466 |
| Product Name | Session Aid |
| Product Version | 2.0.75.3466 |
| Special Build | Release |
Caractéristiques du fichier
- HighEntropy
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,084 |
|---|---|
| Blocages potentiellement malveillants : | 103 |
| Blocs autorisés : | 981 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Agent.MTGB
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\temp\mpwo-rtg.tmp | Generic Write,Read Attributes |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"
|