Trojan.PSW.Agent.AA
Trojan.PSW.Agent.AA ist ein Trojaner der PSW-Familie (Password Stealing Ware). Wie die meisten dieser Schadprogramme dient er primär dazu, unbemerkt sensible Daten von infizierten Computern, insbesondere gespeicherte Zugangsdaten, zu sammeln und an einen Angreifer zu senden. Da detaillierte technische Daten zu dieser speziellen Variante begrenzt sind, beschreibt die folgende Beschreibung das typische Verhalten von Passwortdiebstahl-Trojanern im Allgemeinen, das auch für diesen Schadprogramm zu erwarten ist.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Trojaner der PSW.Agent-Familie sind typischerweise so konzipiert, dass sie unbemerkt im Hintergrund laufen. Sie scannen das System häufig nach gespeicherten Passwörtern, Anmeldedaten, Browserdaten und anderen sensiblen Informationen wie Autofill-Einträgen oder zwischengespeicherten Kontodaten. Diese Daten werden nach dem Sammeln in der Regel an einen von Cyberkriminellen kontrollierten Server übertragen. Dort können sie für Identitätsdiebstahl, Finanzbetrug oder den unbefugten Zugriff auf die Online-Konten des Opfers missbraucht werden. Einige Varianten dieser Kategorie verfügen über zusätzliche Funktionen, wie das Herunterladen weiterer Schadsoftware, die Modifizierung von Systemeinstellungen oder die Ermöglichung der Fernsteuerung von Teilen des infizierten Rechners durch Angreifer.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Art verbreiten sich typischerweise durch Täuschung, anstatt direkt Systemschwachstellen auszunutzen. Gängige Infektionsmethoden für diese Malware-Kategorie sind schädliche E-Mail-Anhänge, die als legitime Dokumente oder Rechnungen getarnt sind, gebündelte Downloads von unseriösen Websites, gefälschte Software-Updates, gecrackte oder raubkopierte Software sowie Links, die über Phishing-Nachrichten oder kompromittierte Websites verbreitet werden. Benutzer werden oft dazu verleitet, die schädliche Datei manuell auszuführen, da sie diese für harmlos oder nützlich halten.
Risiken für den Nutzer
Das Vorhandensein eines Passwortdiebstahl-Trojaners stellt ein ernsthaftes Risiko für die persönliche und finanzielle Sicherheit dar. Werden Zugangsdaten für E-Mail, Online-Banking, soziale Medien oder andere Online-Dienste abgefangen, können Angreifer Zugriff auf diese Konten erlangen und so finanzielle Verluste, Identitätsdiebstahl oder die Kompromittierung weiterer verknüpfter Konten verursachen. In manchen Fällen können gestohlene Daten auch für zusätzliche Angriffe auf Kontakte oder den Arbeitgeber des Opfers missbraucht werden, insbesondere wenn berufsbezogene Zugangsdaten offengelegt werden.
Anzeichen einer Infektion
Passwortdiebstahl-Trojaner sind typischerweise so programmiert, dass sie schwer zu erkennen sind. Daher können sichtbare Symptome minimal oder gar nicht vorhanden sein. Nutzer sollten jedoch auf Warnsignale achten, die häufig mit dieser Malware-Kategorie einhergehen, wie z. B. ungewöhnliche Systemverlangsamungen, unerwartete Netzwerkaktivitäten, unbekannte Hintergrundprozesse, Änderungen an Browsereinstellungen oder unautorisierte Anmeldungen und Aktivitäten auf Online-Konten. Warnungen von Sicherheitssoftware, die auf verdächtige Dateien oder Verhaltensweisen hinweisen, sollten ebenfalls ernst genommen werden.
Wie Sie sich schützen können
Um das Risiko einer Infektion durch diesen und ähnliche Trojaner zu verringern, sollten Nutzer keine E-Mail-Anhänge öffnen oder auf Links von unbekannten oder unerwarteten Absendern klicken, keine Software aus inoffiziellen oder illegalen Quellen herunterladen und ihr Betriebssystem sowie ihre installierten Anwendungen stets aktuell halten. Die Verwendung starker, individueller Passwörter für verschiedene Konten und die Aktivierung der Zwei-Faktor-Authentifizierung, wo immer möglich, können den Schaden im Falle eines Datendiebstahls begrenzen. Regelmäßige Systemscans mit einer zuverlässigen Sicherheitssoftware und die Erstellung von Backups wichtiger Daten sind weitere praktische Maßnahmen, die dazu beitragen, die Auswirkungen dieser Bedrohung zu minimieren.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.PSW.Agent.AA |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dateigröße:
157.18 KB, 157184 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- CryptUnprotectData
- dll
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 549 |
|---|---|
| Potenziell schädliche Blöcke: | 14 |
| Zugelassene Blocker: | 528 |
| Unbekannte Blöcke: | 7 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|