Bedrohungsdatenbank Trojaner Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA ist ein Trojaner der PSW-Familie (Password Stealing Ware). Wie die meisten dieser Schadprogramme dient er primär dazu, unbemerkt sensible Daten von infizierten Computern, insbesondere gespeicherte Zugangsdaten, zu sammeln und an einen Angreifer zu senden. Da detaillierte technische Daten zu dieser speziellen Variante begrenzt sind, beschreibt die folgende Beschreibung das typische Verhalten von Passwortdiebstahl-Trojanern im Allgemeinen, das auch für diesen Schadprogramm zu erwarten ist.

Was diese Bedrohung bewirkt

Trojaner der PSW.Agent-Familie sind typischerweise so konzipiert, dass sie unbemerkt im Hintergrund laufen. Sie scannen das System häufig nach gespeicherten Passwörtern, Anmeldedaten, Browserdaten und anderen sensiblen Informationen wie Autofill-Einträgen oder zwischengespeicherten Kontodaten. Diese Daten werden nach dem Sammeln in der Regel an einen von Cyberkriminellen kontrollierten Server übertragen. Dort können sie für Identitätsdiebstahl, Finanzbetrug oder den unbefugten Zugriff auf die Online-Konten des Opfers missbraucht werden. Einige Varianten dieser Kategorie verfügen über zusätzliche Funktionen, wie das Herunterladen weiterer Schadsoftware, die Modifizierung von Systemeinstellungen oder die Ermöglichung der Fernsteuerung von Teilen des infizierten Rechners durch Angreifer.

Wie es üblicherweise auf Computer gelangt

Trojaner dieser Art verbreiten sich typischerweise durch Täuschung, anstatt direkt Systemschwachstellen auszunutzen. Gängige Infektionsmethoden für diese Malware-Kategorie sind schädliche E-Mail-Anhänge, die als legitime Dokumente oder Rechnungen getarnt sind, gebündelte Downloads von unseriösen Websites, gefälschte Software-Updates, gecrackte oder raubkopierte Software sowie Links, die über Phishing-Nachrichten oder kompromittierte Websites verbreitet werden. Benutzer werden oft dazu verleitet, die schädliche Datei manuell auszuführen, da sie diese für harmlos oder nützlich halten.

Risiken für den Nutzer

Das Vorhandensein eines Passwortdiebstahl-Trojaners stellt ein ernsthaftes Risiko für die persönliche und finanzielle Sicherheit dar. Werden Zugangsdaten für E-Mail, Online-Banking, soziale Medien oder andere Online-Dienste abgefangen, können Angreifer Zugriff auf diese Konten erlangen und so finanzielle Verluste, Identitätsdiebstahl oder die Kompromittierung weiterer verknüpfter Konten verursachen. In manchen Fällen können gestohlene Daten auch für zusätzliche Angriffe auf Kontakte oder den Arbeitgeber des Opfers missbraucht werden, insbesondere wenn berufsbezogene Zugangsdaten offengelegt werden.

Anzeichen einer Infektion

Passwortdiebstahl-Trojaner sind typischerweise so programmiert, dass sie schwer zu erkennen sind. Daher können sichtbare Symptome minimal oder gar nicht vorhanden sein. Nutzer sollten jedoch auf Warnsignale achten, die häufig mit dieser Malware-Kategorie einhergehen, wie z. B. ungewöhnliche Systemverlangsamungen, unerwartete Netzwerkaktivitäten, unbekannte Hintergrundprozesse, Änderungen an Browsereinstellungen oder unautorisierte Anmeldungen und Aktivitäten auf Online-Konten. Warnungen von Sicherheitssoftware, die auf verdächtige Dateien oder Verhaltensweisen hinweisen, sollten ebenfalls ernst genommen werden.

Wie Sie sich schützen können

Um das Risiko einer Infektion durch diesen und ähnliche Trojaner zu verringern, sollten Nutzer keine E-Mail-Anhänge öffnen oder auf Links von unbekannten oder unerwarteten Absendern klicken, keine Software aus inoffiziellen oder illegalen Quellen herunterladen und ihr Betriebssystem sowie ihre installierten Anwendungen stets aktuell halten. Die Verwendung starker, individueller Passwörter für verschiedene Konten und die Aktivierung der Zwei-Faktor-Authentifizierung, wo immer möglich, können den Schaden im Falle eines Datendiebstahls begrenzen. Regelmäßige Systemscans mit einer zuverlässigen Sicherheitssoftware und die Erstellung von Backups wichtiger Daten sind weitere praktische Maßnahmen, die dazu beitragen, die Auswirkungen dieser Bedrohung zu minimieren.

Analysebericht

Allgemeine Information

Nachname: Trojan.PSW.Agent.AA
Signaturstatus: No Signature

Bekannte Proben

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dateigröße: 157.18 KB, 157184 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateieigenschaften

  • CryptUnprotectData
  • dll
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 549
Potenziell schädliche Blöcke: 14
Zugelassene Blocker: 528
Unbekannte Blöcke: 7

Visuelle Karte

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Mehr anzeigen
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN