Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC est un nom de détection utilisé pour identifier un programme malveillant appartenant à la catégorie des rootkits. Les rootkits constituent une classe de logiciels malveillants particulièrement dangereuse, car ils sont conçus pour dissimuler leur présence et celle d'autres composants malveillants sur un ordinateur infecté. Lorsqu'une menace est détectée sous ce nom, cela indique généralement qu'un programme tente d'obtenir un accès non autorisé et caché à un système, tout en échappant à la détection des outils de sécurité et de l'utilisateur.
Comme les détails techniques spécifiques concernant cette détection particulière ne sont pas disponibles, la description suivante est basée sur le comportement typique des menaces de type rootkit en général, auxquelles cette détection est associée.
Table des matières
Que fait cette menace ?
Comme les autres membres de la catégorie des rootkits, Trojan.Rootkit.Agent.XC est généralement conçu pour s'intégrer profondément au système d'exploitation afin de fonctionner avec des privilèges élevés tout en restant invisible à l'utilisateur. Les rootkits modifient ou interceptent fréquemment les processus système, masquent les fichiers, dossiers, processus en cours d'exécution ou entrées de registre qui leur sont associés, et peuvent désactiver ou perturber les logiciels de sécurité pour éviter leur suppression. De nombreux rootkits servent de base à d'autres logiciels malveillants, permettant aux attaquants d'installer des menaces supplémentaires telles que des logiciels espions, des rançongiciels ou des portes dérobées à l'insu de l'utilisateur. Certains rootkits sont également utilisés pour donner aux attaquants distants un contrôle persistant et non autorisé sur la machine infectée.
Comment cela se retrouve généralement sur les ordinateurs
Les infections de type rootkit se propagent généralement par les méthodes de distribution de logiciels malveillants courantes. Il s'agit notamment des téléchargements groupés provenant de sources non fiables ou piratées, des pièces jointes ou liens malveillants dans les courriels, des fausses mises à jour logicielles, des applications piratées et des kits d'exploitation qui tirent parti des failles de sécurité non corrigées du système d'exploitation ou des programmes installés. Bien souvent, les utilisateurs installent eux-mêmes des rootkits à leur insu en téléchargeant des logiciels gratuits depuis des sites web peu fiables ou en cliquant sur des publicités et des fenêtres contextuelles trompeuses.
Risques pour l’utilisateur
Les rootkits étant conçus pour fonctionner furtivement, les infections de ce type peuvent présenter des risques importants. Les attaquants peuvent exploiter cet accès caché pour dérober des informations personnelles ou financières sensibles, enregistrer les frappes au clavier, prendre des captures d'écran ou surveiller l'activité en ligne. Le système compromis peut également servir de tremplin à d'autres attaques, comme la diffusion de spams, la participation à des botnets ou le téléchargement de logiciels malveillants supplémentaires. Les rootkits s'efforçant d'échapper à la détection, les infections peuvent persister longtemps sans que l'utilisateur ne remarque de problème apparent, ce qui accroît les dommages potentiels au fil du temps.
Signes d’infection
Les infections par rootkit sont, par conception, difficiles à détecter par une simple observation. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs typiques de l'activité d'un rootkit, tels que des ralentissements inhabituels du système, des plantages ou des blocages inattendus, des logiciels de sécurité qui cessent de fonctionner correctement ou ne se mettent plus à jour, des modifications des paramètres système non effectuées par l'utilisateur et une activité réseau anormale pouvant indiquer une communication non autorisée avec des serveurs distants. Dans certains cas, aucun symptôme visible n'est perceptible, ce qui contribue à rendre ce type de menace particulièrement dangereux.
Comment rester protégé
Pour réduire le risque d'infection par rootkit, il est essentiel de maintenir à jour son système d'exploitation et tous ses logiciels, car les pirates exploitent souvent les failles de sécurité non corrigées. Évitez de télécharger des logiciels provenant de sources non officielles ou non fiables et soyez vigilant face aux pièces jointes et aux liens provenant d'expéditeurs inconnus. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de prévenir les infections par rootkit avant qu'elles ne s'installent. Les rootkits étant conçus pour être difficiles à supprimer une fois installés, la prévention par une navigation sécurisée et des téléchargements prudents constitue l'une des défenses les plus efficaces pour les utilisateurs d'ordinateurs.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Rootkit.Agent.XC |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Taille du fichier:
1.53 MB 1525248 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Caractéristiques du fichier
- 2+ executable sections
- No Version Info
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,773 |
|---|---|
| Blocages potentiellement malveillants : | 18 |
| Blocs autorisés : | 1,458 |
| Blocs inconnus : | 297 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|