Bedrohungsdatenbank Hintertür-Viren Hintertür.PSW.Agent.KFC

Hintertür.PSW.Agent.KFC

Backdoor.PSW.Agent.KFC ist ein Schadprogramm, das als Hintertür mit Passwortdiebstahlfunktion (PSW) klassifiziert wird. Bedrohungen dieser Art ermöglichen Angreifern unbefugten Fernzugriff auf infizierte Computer und stehlen gleichzeitig sensible Zugangsdaten, die auf dem System gespeichert oder eingegeben wurden. Da spezifische technische Details zu dieser Variante nicht öffentlich dokumentiert sind, beschreibt dieser Artikel das typische Verhalten von Hintertüren und Passwortdiebstahl-Trojanern dieser Kategorie, um Nutzern die damit verbundenen allgemeinen Risiken zu verdeutlichen.

Was Backdoor.PSW.Agent.KFC typischerweise tut

Als Hintertür dient diese Art von Bedrohung dazu, einen versteckten Kommunikationskanal zwischen dem infizierten Rechner und einem Angreifer aus der Ferne zu öffnen. Sobald sie aktiv ist, ermöglicht sie Cyberkriminellen, Befehle auszuführen, Dateien hoch- oder herunterzuladen, zusätzliche Schadsoftware zu installieren und die Aktivitäten auf dem kompromittierten System ohne Wissen des Benutzers zu überwachen. Die Bezeichnung „PSW“ (Passwort: Passwort-Waffen-Software) deutet darauf hin, dass die Schadsoftware auch versucht, Passwörter und andere Zugangsdaten aufzuspüren und zu stehlen. Dazu gehören beispielsweise Anmeldedaten für E-Mail-Konten, Online-Banking, soziale Medien oder andere sensible Dienste, die in Browsern oder Anwendungen auf dem Gerät gespeichert sind.

Solche Hintertüren laufen typischerweise unbemerkt im Hintergrund und vermeiden offensichtliche Symptome, um möglichst lange unentdeckt zu bleiben. Sie können außerdem Sicherheitsfunktionen deaktivieren oder beeinträchtigen, Systemeinstellungen verändern oder Mechanismen zur Persistenz einrichten, sodass sie sich nach einem Neustart des Computers automatisch wieder aktivieren.

Wie es üblicherweise auf Computer gelangt

Bedrohungen durch Hintertüren und Passwortdiebstahl verbreiten sich häufig durch Täuschungsmethoden, anstatt eine einzelne spezifische Sicherheitslücke auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, gefälschte Software-Downloads, manipulierte oder raubkopierte Programminstallationsdateien, infizierte Wechseldatenträger und in Phishing-Nachrichten eingebettete Links. Nutzer können auch dazu verleitet werden, Schadsoftware herunterzuladen, die als legitimes Update, Spiel, Hilfsprogramm oder Dokument getarnt ist. In vielen Fällen installieren Opfer die Bedrohung unwissentlich selbst, indem sie eine scheinbar harmlose Datei ausführen.

Risiken für den Nutzer

Das Vorhandensein einer Hintertür in Kombination mit der Möglichkeit zum Ausspähen von Passwörtern birgt erhebliche Risiken. Mögliche Folgen sind:

  • Unbefugter Fernzugriff auf den Computer durch Cyberkriminelle
  • Diebstahl von Anmeldedaten, Finanzinformationen oder persönlichen Daten
  • Installation zusätzlicher Schadsoftware, wie z. B. Ransomware oder Spyware
  • Nutzung des infizierten Rechners als Teil eines größeren Netzwerks kompromittierter Computer
  • Verlust der Privatsphäre, Identitätsdiebstahl oder Finanzbetrug

Anzeichen einer Infektion

Da Hintertüren so konzipiert sind, dass sie verborgen bleiben, sind Anzeichen einer Infektion nicht immer offensichtlich. Typische Warnsignale für ein kompromittiertes System sind jedoch unerklärliche Verlangsamungen, ungewöhnliche Netzwerkaktivitäten, sich selbstständig öffnende oder schließende Programme, neue oder unbekannte Prozesse im Hintergrund, Änderungen an Browser- oder Systemeinstellungen ohne Benutzereingriff sowie die unerwartete Deaktivierung von Sicherheitssoftware. Benutzer bemerken möglicherweise auch unautorisierte Anmeldungen oder verdächtige Aktivitäten auf ihren Online-Konten.

Wie Sie sich schützen können

Um das Risiko einer Infektion durch solche Bedrohungen zu minimieren, sollten Nutzer Software nicht aus unbekannten Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links von unbekannten Absendern umgehen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Die Verwendung starker, individueller Passwörter für verschiedene Konten und die Aktivierung der Zwei-Faktor-Authentifizierung, wo immer möglich, können den Schaden im Falle eines Datendiebstahls begrenzen. Regelmäßige Datensicherungen wichtiger Dateien und Systemscans mit seriösen Sicherheitstools helfen, Bedrohungen zu erkennen und zu beseitigen, bevor sie größeren Schaden anrichten.

Analysebericht

Allgemeine Information

Nachname: Backdoor.PSW.Agent.KFC
Signaturstatus: No Signature

Bekannte Proben

MD5: c20e5532159fa3499ff4a266ec8ab0d4
SHA1: e9b1b306476a233b3ca80232fa06630889f066b6
SHA256: 15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Dateigröße: 2.58 MB, 2579968 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateieigenschaften

  • CryptUnprotectData
  • fptable
  • No CryptProtectData
  • No Version Info
  • VirtualQueryEx
  • WriteProcessMemory
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 11,472
Potenziell schädliche Blöcke: 1,138
Zugelassene Blocker: 10,334
Unbekannte Blöcke: 0

Visuelle Karte

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 0 x x 0 x x x 0 x 0 0 0 x x x x x x 0 0 0 0 0 0 x 0 x x 0 x 0 0 x x x x x 0 x x x x 0 x 0 x x x x 0 x x 0 x 0 x x x 0 x x 0 0 0 0 0 0 0 0 1 0 x 0 0 x x 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x x x 0 0 0 x 0 x x x x 0 0 x 0 x x 0 0 x 0 x x 0 0 0 0 0 0 0 x x x x 0 x x x x x 0 x x x x x x x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 x x x 0 x x x x x 0 x x x x 0 x x 0 x 0 0 0 x x x x x x x x x x 0 x x x x x 0 x x 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 0 0 x x x x x 0 0 0 0 0 0 x 0 x 0 0 0 0 1 0 x 0 0 x 0 0 1 0 0 0 0 x 0 0 0 0 x 0 x x 0 x 0 x 0 0 x x x x x 0 x x 0 x 0 x x 0 0 x x x x 0 0 x x 0 x x 0 x 0 0 0 x x 0 x x 0 x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x 0 x 0 0 0 x 0 0 x 0 0 x 0 0 x x x 0 x x x x x x x x 0 0 x 0 x 0 0 x 0 x x x x x x 0 x 0 0 0 x x x x 0 x 0 x 0 x x x x x x 0 0 x 0 0 x 0 0 x x x 0 x x 0 0 x x 0 0 0 0 0 0 x 0 0 x x x x x x 0 x x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 x x 0 x 0 0 x 0 0 x 0 0 x x 0 x 0 0 0 0 0 0 x 0 x 0 0 0 x 0 0 0 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 0 x x x 0 x 0 x x x x x x x x x x x 0 0 0 x x x 0 x x x x x 0 x x 0 x x x x x x 1 x 0 x 0 0 x x 0 x x x x 0 x x x 0 x x 0 x x x x 0 x 0 x x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 0 0 0 x 0 0 x 0 0 0 x 1 x x x 1 x 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 x x 0 x x x x 0 0 0 0 0 x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 x x 0 x 0 0 0 0 x 0 x 0 x x x x 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x x x x x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Daten gekürzt
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

  • PSW.Agent.KFC

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
Mehr anzeigen
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Network Winsock2
  • WSAStartup