Trojan.PSW.Agent.AA
Trojan.PSW.Agent.AA est un cheval de Troie appartenant à la famille des PSW (Password Stealing Ware). Comme la plupart des menaces de cette famille, son objectif principal est de collecter discrètement des informations sensibles sur un ordinateur infecté, notamment les identifiants de connexion, et de les transmettre à un attaquant distant. Les données techniques détaillées concernant cette variante étant limitées, les informations ci-dessous décrivent le comportement typique des chevaux de Troie voleurs de mots de passe en général, comportement que cette menace devrait partager.
Table des matières
Que fait cette menace ?
Les chevaux de Troie de la famille PSW.Agent sont généralement conçus pour fonctionner discrètement en arrière-plan, à l'insu de l'utilisateur. Ils analysent fréquemment le système à la recherche de mots de passe enregistrés, d'identifiants de connexion, de données stockées dans le navigateur et d'autres informations sensibles telles que les champs de saisie automatique ou les détails de compte mis en cache. Une fois collectées, ces données sont généralement transmises à un serveur distant contrôlé par des cybercriminels, qui peuvent ensuite les utiliser pour usurper l'identité de la victime, commettre des fraudes financières ou accéder sans autorisation à ses comptes en ligne. Certaines variantes de cette catégorie peuvent également offrir des fonctionnalités supplémentaires, comme le téléchargement de composants malveillants supplémentaires, la modification des paramètres système ou la prise de contrôle partielle de la machine infectée par des attaquants distants.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement les vulnérabilités du système. Parmi les méthodes d'infection courantes pour cette catégorie de logiciels malveillants, on trouve les pièces jointes malveillantes dans les courriels, déguisées en documents ou factures légitimes, les téléchargements groupés depuis des sites web non fiables, les fausses mises à jour logicielles, les logiciels piratés et les liens partagés via des messages d'hameçonnage ou des sites web compromis. Les utilisateurs sont souvent amenés à exécuter manuellement le fichier malveillant, le croyant inoffensif ou utile.
Risques pour l’utilisateur
La présence d'un cheval de Troie voleur de mots de passe représente un risque sérieux pour la sécurité personnelle et financière. Si les identifiants de connexion à la messagerie, aux services bancaires, aux réseaux sociaux ou à d'autres services en ligne sont dérobés, les attaquants peuvent accéder à ces comptes, ce qui peut entraîner des pertes financières, un vol d'identité ou la compromission d'autres comptes liés. Dans certains cas, les données volées peuvent également servir à lancer des attaques supplémentaires contre les contacts ou l'employeur de la victime, notamment si des identifiants professionnels sont divulgués.
Signes d’infection
Les chevaux de Troie voleurs de mots de passe sont généralement conçus pour passer inaperçus ; les symptômes visibles peuvent donc être minimes, voire inexistants. Toutefois, les utilisateurs doivent rester vigilants face aux signes avant-coureurs fréquemment associés à ce type de logiciel malveillant, tels que des ralentissements inhabituels du système, une activité réseau anormale, des processus inconnus s'exécutant en arrière-plan, des modifications des paramètres du navigateur ou des connexions et activités non autorisées sur les comptes en ligne. Les alertes des logiciels de sécurité signalant des fichiers ou des comportements suspects doivent également être prises au sérieux.
Comment rester protégé
Pour réduire le risque d'infection par ce cheval de Troie et d'autres similaires, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de s'abstenir de télécharger des logiciels depuis des sources non officielles ou piratées, et de maintenir à jour son système d'exploitation et ses applications installées. L'utilisation de mots de passe robustes et uniques pour chaque compte et l'activation de l'authentification multifacteurs lorsque cela est possible permettent également de limiter les dégâts en cas de vol d'identifiants. Par ailleurs, l'analyse régulière du système avec un logiciel de sécurité reconnu et la sauvegarde des données importantes constituent des mesures pratiques supplémentaires pour minimiser l'impact de ce type de menace.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.PSW.Agent.AA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Taille du fichier:
157.18 KB 157184 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- CryptUnprotectData
- dll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 549 |
|---|---|
| Blocages potentiellement malveillants : | 14 |
| Blocs autorisés : | 528 |
| Blocs inconnus : | 7 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|