Agente Troyano General GAO
Trojan.Agent.Gen.GAO es un nombre de detección genérico que se utiliza para identificar una amenaza de tipo troyano cuyo comportamiento es similar al de otros programas maliciosos agrupados bajo la amplia familia "Agent". Las detecciones etiquetadas como "Gen" generalmente indican que el archivo se marcó en función de patrones de comportamiento o heurísticos, en lugar de una firma exacta previamente catalogada. Esto significa que Trojan.Agent.Gen.GAO puede representar una variedad de archivos maliciosos que comparten estructuras de código, funciones o comportamientos similares, en lugar de un único malware específico.
Dado que no se han confirmado detalles técnicos específicos sobre esta detección en particular, la descripción que figura a continuación refleja el comportamiento típico de los troyanos de esta categoría, que suelen realizar estas acciones una vez que están activos en un sistema.
Tabla de contenido
Lo que suele hacer esta amenaza
Los troyanos clasificados como "Agente" genérico suelen ejecutarse silenciosamente en segundo plano sin el conocimiento ni el consentimiento del usuario. El comportamiento típico de este tipo de amenaza incluye:
- Descarga e instalación de componentes maliciosos adicionales en el dispositivo infectado.
- Modificar la configuración del sistema o los archivos de configuración para mantener la persistencia.
- Comunicarse con un servidor remoto controlado por atacantes para recibir instrucciones.
- Recopilar información de la máquina infectada, como detalles del sistema o actividad de navegación.
- Deshabilitar o interferir con las herramientas de seguridad para evitar la detección y eliminación.
Las capacidades exactas de cualquier archivo individual marcado como Trojan.Agent.Gen.GAO pueden variar, ya que la detección se basa en heurísticas y puede aplicarse a múltiples archivos maliciosos no relacionados que comparten características comunes.
Cómo suele llegar a los ordenadores
Los troyanos de esta categoría suelen propagarse mediante métodos comunes a la clase más amplia de troyanos, entre los que se incluyen:
- Archivos adjuntos o enlaces en mensajes de phishing disfrazados de documentos o facturas legítimas.
- Paquetes de instaladores para software gratuito o pirateado, incluyendo cracks y keygens.
- Actualizaciones de software falsas o botones de descarga engañosos en sitios web poco fiables.
- Anuncios maliciosos que redirigen a los usuarios a descargas infectadas.
- Unidades extraíbles infectadas o redes de intercambio de archivos entre pares.
Riesgos para el usuario
Si se deja en un sistema, un troyano como este puede exponer a los usuarios a diversos riesgos, como el robo de datos, el acceso remoto no autorizado, pérdidas económicas y nuevas infecciones por malware adicional que pueda descargar. Dado que los troyanos suelen operar de forma silenciosa, es posible que los usuarios no noten de inmediato ningún impacto, lo que permite a los atacantes un acceso prolongado al sistema comprometido.
Signos de infección
Dado que esta detección es genérica, los síntomas visibles pueden variar mucho, pero las señales de advertencia típicas asociadas con los troyanos incluyen:
- Ralentizaciones notables del sistema o aumento del uso de la CPU/red sin una causa clara.
- Ventanas emergentes inesperadas, mensajes de error o cambios en la configuración del navegador o del sistema.
- Aparecen programas nuevos o desconocidos sin que el usuario los haya instalado.
- El software de seguridad está deshabilitado o no puede actualizarse.
- Conexiones de red salientes inusuales
Cómo mantenerse protegido
Para reducir el riesgo de infección por amenazas como Trojan.Agent.Gen.GAO, los usuarios deben mantener actualizados su sistema operativo y todo el software instalado, evitar descargar programas de fuentes no verificadas o pirateadas, tener precaución con los archivos adjuntos y enlaces de correo electrónico de remitentes desconocidos y utilizar software de seguridad confiable para escanear y monitorear el sistema periódicamente. Realizar copias de seguridad periódicas de archivos importantes también puede minimizar los daños en caso de infección, mientras que practicar hábitos de navegación seguros reduce significativamente las probabilidades de encontrarse con este tipo de amenazas.
Reporte de análisis
Información general
| Apellido: | Trojan.Agent.Gen.GAO |
|---|---|
| Estado de la firma: | Self Signed |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
Tamaño del archivo:
55.30 KB, 55296 bytes
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
Tamaño del archivo:
5.17 MB, 5168536 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar más
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Firmas digitales
Firmas digitales
Esta sección enumera las firmas digitales adjuntas a las muestras de esta familia. Al analizar y verificar las firmas digitales, es importante confirmar que la autoridad raíz de la firma sea una entidad reconocida y confiable, y que su estado sea válido. El malware suele firmarse con firmas digitales autofirmadas no confiables (que un autor de malware puede crear fácilmente sin verificación). También puede firmarse con firmas legítimas con un estado inválido, o con firmas de autoridades raíz dudosas con nombres de firmantes falsos o engañosos.| Firmante | Raíz | Estado |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
Características de archivo
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 999 |
|---|---|
| Bloqueos potencialmente maliciosos: | 301 |
| Bloqueos permitidos: | 698 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Mostrar más
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Service Control |
|
| Encryption Used |
|