Trojan.Agent.LOFG
Trojan.Agent.LOFG ist ein Erkennungsname für ein Trojaner-Programm, eine Art Schadsoftware, die sich als legitime oder harmlose Software tarnt, um in ein Computersystem einzudringen. Da Erkennungen der „Agent“-Familie oft generische Klassifizierungen darstellen, kann Trojan.Agent.LOFG ein Programm repräsentieren, das Verhaltens- oder Codeähnlichkeiten mit anderen bekannten Trojanern aufweist, anstatt eine eindeutig definierte Bedrohung darzustellen. Wie die meisten Trojaner hat auch dieses Programm das Hauptziel, unbefugten Zugriff auf ein System zu erlangen und ohne Wissen oder Zustimmung des Benutzers schädliche Aktionen auszuführen.
Inhaltsverzeichnis
Was Trojan.Agent.LOFG tut
Wie andere Bedrohungen dieser Kategorie arbeitet Trojan.Agent.LOFG nach der Installation auf einem Gerät typischerweise unbemerkt im Hintergrund. Trojaner dieser Familie sind in der Regel zu einer Reihe schädlicher Aktivitäten fähig. Dazu gehören das Herunterladen und Installieren weiterer Schadsoftware, das Verändern von Systemeinstellungen, das Sammeln von Informationen vom infizierten Gerät und die Ermöglichung der Fernsteuerung bestimmter Computerfunktionen durch Angreifer. Typischerweise versucht diese Art von Bedrohung, sich dauerhaft im System einzunisten. Das bedeutet, dass sie möglicherweise auch nach einem Neustart weiterläuft, wodurch die Entfernung für Benutzer auf einfache Weise erschwert wird.
Wie es üblicherweise auf Computer gelangt
Trojaner wie dieser verbreiten sich häufiger durch Täuschung als durch das Ausnutzen von Sicherheitslücken. Typische Infektionswege sind schädliche E-Mail-Anhänge, gefälschte Software-Updates, gebündelte Downloads von unseriösen Websites, gecrackte oder raubkopierte Software sowie Links in Phishing-Nachrichten oder manipulierter Werbung. Da Trojaner darauf angewiesen sind, Benutzer zur Ausführung zu verleiten, tarnen sie sich oft mit Namen oder Symbolen, die sie wie legitime Dateien, Dokumente oder Anwendungen erscheinen lassen.
Risiken für den Nutzer
Eine Infektion mit einem Trojaner wie diesem kann Benutzer verschiedenen Risiken aussetzen. Dazu gehören der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, eine verminderte Systemleistung und die Installation weiterer unerwünschter oder schädlicher Programme. Da Trojaner häufig als Einfallstor für weitere Angriffe dienen, kann ein von Trojan.Agent.LOFG infiziertes System anfälliger für andere Malware-Arten wie Ransomware oder Spyware werden, je nachdem, welche zusätzlichen Schadprogramme der Trojaner einschleust.
Anzeichen einer Infektion
Da Trojaner so konzipiert sind, dass sie unbemerkt agieren, treten oft nur wenige offensichtliche Symptome auf. Nutzer sollten jedoch auf Warnzeichen achten, die typisch für diese Malware-Kategorie sind, wie z. B. unerklärliche Verlangsamungen der Systemleistung, ungewöhnliche Netzwerkaktivitäten, unbekannte Programme oder Prozesse im Hintergrund, Änderungen an Browser- oder Systemeinstellungen, die nicht vom Nutzer vorgenommen wurden, sowie vermehrtes Auftreten von Pop-ups oder Weiterleitungen beim Surfen. Wenn Sicherheitssoftware eine Datei als Trojan.Agent.LOFG kennzeichnet, ist dies oft der deutlichste Hinweis auf eine solche Bedrohung.
Wie Sie sich schützen können
Um das Infektionsrisiko zu minimieren, sollten Nutzer keine Software aus inoffiziellen oder nicht vertrauenswürdigen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links unbekannter Absender umgehen und ihr Betriebssystem sowie installierte Anwendungen stets aktuell halten. Regelmäßige Systemscans mit einer seriösen Sicherheitssoftware, die Aktivierung der Firewall und sicheres Surfverhalten sind ebenfalls wirksame Maßnahmen, um die Wahrscheinlichkeit einer Trojanerinfektion zu verringern. Bei Verdacht auf einen Trojaner ist es wichtig, umgehend Maßnahmen zu ergreifen, um die Bedrohung zu beseitigen und das System auf weitere Veränderungen oder Sicherheitslücken zu überprüfen.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Agent.LOFG |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Dateigröße:
6.63 MB, 6626816 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mehr anzeigen
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 15,701 |
|---|---|
| Potenziell schädliche Blöcke: | 228 |
| Zugelassene Blocker: | 15,473 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- Agent.LOFG
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Mehr anzeigen
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Mehr anzeigen
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|