Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA est un cheval de Troie appartenant à la famille des PSW (Password Stealing Ware). Comme la plupart des menaces de cette famille, son objectif principal est de collecter discrètement des informations sensibles sur un ordinateur infecté, notamment les identifiants de connexion, et de les transmettre à un attaquant distant. Les données techniques détaillées concernant cette variante étant limitées, les informations ci-dessous décrivent le comportement typique des chevaux de Troie voleurs de mots de passe en général, comportement que cette menace devrait partager.

Que fait cette menace ?

Les chevaux de Troie de la famille PSW.Agent sont généralement conçus pour fonctionner discrètement en arrière-plan, à l'insu de l'utilisateur. Ils analysent fréquemment le système à la recherche de mots de passe enregistrés, d'identifiants de connexion, de données stockées dans le navigateur et d'autres informations sensibles telles que les champs de saisie automatique ou les détails de compte mis en cache. Une fois collectées, ces données sont généralement transmises à un serveur distant contrôlé par des cybercriminels, qui peuvent ensuite les utiliser pour usurper l'identité de la victime, commettre des fraudes financières ou accéder sans autorisation à ses comptes en ligne. Certaines variantes de cette catégorie peuvent également offrir des fonctionnalités supplémentaires, comme le téléchargement de composants malveillants supplémentaires, la modification des paramètres système ou la prise de contrôle partielle de la machine infectée par des attaquants distants.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement les vulnérabilités du système. Parmi les méthodes d'infection courantes pour cette catégorie de logiciels malveillants, on trouve les pièces jointes malveillantes dans les courriels, déguisées en documents ou factures légitimes, les téléchargements groupés depuis des sites web non fiables, les fausses mises à jour logicielles, les logiciels piratés et les liens partagés via des messages d'hameçonnage ou des sites web compromis. Les utilisateurs sont souvent amenés à exécuter manuellement le fichier malveillant, le croyant inoffensif ou utile.

Risques pour l’utilisateur

La présence d'un cheval de Troie voleur de mots de passe représente un risque sérieux pour la sécurité personnelle et financière. Si les identifiants de connexion à la messagerie, aux services bancaires, aux réseaux sociaux ou à d'autres services en ligne sont dérobés, les attaquants peuvent accéder à ces comptes, ce qui peut entraîner des pertes financières, un vol d'identité ou la compromission d'autres comptes liés. Dans certains cas, les données volées peuvent également servir à lancer des attaques supplémentaires contre les contacts ou l'employeur de la victime, notamment si des identifiants professionnels sont divulgués.

Signes d’infection

Les chevaux de Troie voleurs de mots de passe sont généralement conçus pour passer inaperçus ; les symptômes visibles peuvent donc être minimes, voire inexistants. Toutefois, les utilisateurs doivent rester vigilants face aux signes avant-coureurs fréquemment associés à ce type de logiciel malveillant, tels que des ralentissements inhabituels du système, une activité réseau anormale, des processus inconnus s'exécutant en arrière-plan, des modifications des paramètres du navigateur ou des connexions et activités non autorisées sur les comptes en ligne. Les alertes des logiciels de sécurité signalant des fichiers ou des comportements suspects doivent également être prises au sérieux.

Comment rester protégé

Pour réduire le risque d'infection par ce cheval de Troie et d'autres similaires, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de s'abstenir de télécharger des logiciels depuis des sources non officielles ou piratées, et de maintenir à jour son système d'exploitation et ses applications installées. L'utilisation de mots de passe robustes et uniques pour chaque compte et l'activation de l'authentification multifacteurs lorsque cela est possible permettent également de limiter les dégâts en cas de vol d'identifiants. Par ailleurs, l'analyse régulière du système avec un logiciel de sécurité reconnu et la sauvegarde des données importantes constituent des mesures pratiques supplémentaires pour minimiser l'impact de ce type de menace.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.PSW.Agent.AA
Statut de la signature : No Signature

Échantillons connus

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Taille du fichier: 157.18 KB 157184 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • CryptUnprotectData
  • dll
  • x64

Informations sur le bloc

Nombre total de blocs : 549
Blocages potentiellement malveillants : 14
Blocs autorisés : 528
Blocs inconnus : 7

Carte visuelle

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Afficher plus
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN