Hintertür.PSW.Agent.KFC
Backdoor.PSW.Agent.KFC ist ein Schadprogramm, das als Hintertür mit Passwortdiebstahlfunktion (PSW) klassifiziert wird. Bedrohungen dieser Art ermöglichen Angreifern unbefugten Fernzugriff auf infizierte Computer und stehlen gleichzeitig sensible Zugangsdaten, die auf dem System gespeichert oder eingegeben wurden. Da spezifische technische Details zu dieser Variante nicht öffentlich dokumentiert sind, beschreibt dieser Artikel das typische Verhalten von Hintertüren und Passwortdiebstahl-Trojanern dieser Kategorie, um Nutzern die damit verbundenen allgemeinen Risiken zu verdeutlichen.
Inhaltsverzeichnis
Was Backdoor.PSW.Agent.KFC typischerweise tut
Als Hintertür dient diese Art von Bedrohung dazu, einen versteckten Kommunikationskanal zwischen dem infizierten Rechner und einem Angreifer aus der Ferne zu öffnen. Sobald sie aktiv ist, ermöglicht sie Cyberkriminellen, Befehle auszuführen, Dateien hoch- oder herunterzuladen, zusätzliche Schadsoftware zu installieren und die Aktivitäten auf dem kompromittierten System ohne Wissen des Benutzers zu überwachen. Die Bezeichnung „PSW“ (Passwort: Passwort-Waffen-Software) deutet darauf hin, dass die Schadsoftware auch versucht, Passwörter und andere Zugangsdaten aufzuspüren und zu stehlen. Dazu gehören beispielsweise Anmeldedaten für E-Mail-Konten, Online-Banking, soziale Medien oder andere sensible Dienste, die in Browsern oder Anwendungen auf dem Gerät gespeichert sind.
Solche Hintertüren laufen typischerweise unbemerkt im Hintergrund und vermeiden offensichtliche Symptome, um möglichst lange unentdeckt zu bleiben. Sie können außerdem Sicherheitsfunktionen deaktivieren oder beeinträchtigen, Systemeinstellungen verändern oder Mechanismen zur Persistenz einrichten, sodass sie sich nach einem Neustart des Computers automatisch wieder aktivieren.
Wie es üblicherweise auf Computer gelangt
Bedrohungen durch Hintertüren und Passwortdiebstahl verbreiten sich häufig durch Täuschungsmethoden, anstatt eine einzelne spezifische Sicherheitslücke auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, gefälschte Software-Downloads, manipulierte oder raubkopierte Programminstallationsdateien, infizierte Wechseldatenträger und in Phishing-Nachrichten eingebettete Links. Nutzer können auch dazu verleitet werden, Schadsoftware herunterzuladen, die als legitimes Update, Spiel, Hilfsprogramm oder Dokument getarnt ist. In vielen Fällen installieren Opfer die Bedrohung unwissentlich selbst, indem sie eine scheinbar harmlose Datei ausführen.
Risiken für den Nutzer
Das Vorhandensein einer Hintertür in Kombination mit der Möglichkeit zum Ausspähen von Passwörtern birgt erhebliche Risiken. Mögliche Folgen sind:
- Unbefugter Fernzugriff auf den Computer durch Cyberkriminelle
- Diebstahl von Anmeldedaten, Finanzinformationen oder persönlichen Daten
- Installation zusätzlicher Schadsoftware, wie z. B. Ransomware oder Spyware
- Nutzung des infizierten Rechners als Teil eines größeren Netzwerks kompromittierter Computer
- Verlust der Privatsphäre, Identitätsdiebstahl oder Finanzbetrug
Anzeichen einer Infektion
Da Hintertüren so konzipiert sind, dass sie verborgen bleiben, sind Anzeichen einer Infektion nicht immer offensichtlich. Typische Warnsignale für ein kompromittiertes System sind jedoch unerklärliche Verlangsamungen, ungewöhnliche Netzwerkaktivitäten, sich selbstständig öffnende oder schließende Programme, neue oder unbekannte Prozesse im Hintergrund, Änderungen an Browser- oder Systemeinstellungen ohne Benutzereingriff sowie die unerwartete Deaktivierung von Sicherheitssoftware. Benutzer bemerken möglicherweise auch unautorisierte Anmeldungen oder verdächtige Aktivitäten auf ihren Online-Konten.
Wie Sie sich schützen können
Um das Risiko einer Infektion durch solche Bedrohungen zu minimieren, sollten Nutzer Software nicht aus unbekannten Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links von unbekannten Absendern umgehen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Die Verwendung starker, individueller Passwörter für verschiedene Konten und die Aktivierung der Zwei-Faktor-Authentifizierung, wo immer möglich, können den Schaden im Falle eines Datendiebstahls begrenzen. Regelmäßige Datensicherungen wichtiger Dateien und Systemscans mit seriösen Sicherheitstools helfen, Bedrohungen zu erkennen und zu beseitigen, bevor sie größeren Schaden anrichten.
Analysebericht
Allgemeine Information
| Nachname: | Backdoor.PSW.Agent.KFC |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Dateigröße:
2.58 MB, 2579968 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- CryptUnprotectData
- fptable
- No CryptProtectData
- No Version Info
- VirtualQueryEx
- WriteProcessMemory
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 11,472 |
|---|---|
| Potenziell schädliche Blöcke: | 1,138 |
| Zugelassene Blocker: | 10,334 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- PSW.Agent.KFC
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Network Winsock2 |
|