Agente troyano LOFG
Trojan.Agent.LOFG es un nombre de detección utilizado para identificar un programa troyano, un tipo de software malicioso que se disfraza de algo legítimo o inofensivo para infiltrarse en un sistema informático. Dado que las detecciones de la familia "Agent" suelen ser clasificaciones genéricas, Trojan.Agent.LOFG podría representar un programa que comparte similitudes de comportamiento o código con otros troyanos conocidos, en lugar de una amenaza única y definida. Como la mayoría de los troyanos, su objetivo principal es obtener acceso no autorizado a un sistema y realizar acciones dañinas sin el conocimiento ni el consentimiento del usuario.
Tabla de contenido
¿Qué hace Trojan.Agent.LOFG?
Al igual que otras amenazas de esta categoría, Trojan.Agent.LOFG suele operar silenciosamente en segundo plano una vez instalado en un dispositivo. Los troyanos de esta familia generalmente son capaces de realizar diversas actividades maliciosas, como descargar e instalar malware adicional, modificar la configuración del sistema, recopilar información del dispositivo infectado y permitir que atacantes remotos controlen ciertas funciones del equipo. Es común que este tipo de amenaza intente persistir en el sistema, lo que significa que puede intentar seguir ejecutándose incluso después de reiniciar el equipo, dificultando así su eliminación por medios sencillos.
Cómo suele llegar a los ordenadores
Los troyanos como este suelen propagarse mediante métodos engañosos, en lugar de explotar únicamente las vulnerabilidades de seguridad. Los vectores de infección típicos incluyen archivos adjuntos maliciosos en correos electrónicos, actualizaciones de software falsas, descargas conjuntas de sitios web poco fiables, software pirateado o modificado ilegalmente y enlaces compartidos a través de mensajes de phishing o anuncios comprometidos. Dado que los troyanos se basan en engañar a los usuarios para que los ejecuten, a menudo se disfrazan con nombres o iconos que los hacen parecer archivos, documentos o aplicaciones legítimas.
Riesgos para el usuario
Una infección por un troyano como este puede exponer a los usuarios a diversos riesgos. Estos pueden incluir el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la disminución del rendimiento del sistema y la instalación de programas adicionales no deseados o maliciosos. Dado que los troyanos suelen utilizarse como puerta de entrada para otros ataques, un sistema comprometido por Trojan.Agent.LOFG podría volverse más vulnerable a otras formas de malware, como el ransomware o el spyware, dependiendo de las cargas útiles adicionales que la amenaza esté diseñada para distribuir.
Signos de infección
Dado que los troyanos están diseñados para operar de forma encubierta, pueden presentar pocos síntomas evidentes. Sin embargo, los usuarios deben estar atentos a las señales de alerta típicas de este tipo de malware, como ralentizaciones inexplicables en el rendimiento del sistema, actividad inusual en la red, programas o procesos desconocidos ejecutándose en segundo plano, cambios en la configuración del navegador o del sistema que no hayan sido realizados por el usuario, y un aumento de ventanas emergentes o redirecciones durante la navegación. Que un software de seguridad identifique un archivo como Trojan.Agent.LOFG suele ser la señal más clara de la presencia de esta amenaza.
Cómo mantenerse protegido
Para reducir el riesgo de infección, los usuarios deben evitar descargar software de fuentes no oficiales o poco fiables, tener precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y mantener actualizados su sistema operativo y las aplicaciones instaladas. Realizar análisis periódicos del sistema con software de seguridad de confianza, activar la protección del cortafuegos y practicar hábitos de navegación seguros también son formas eficaces de reducir las probabilidades de encontrarse con troyanos como este. Si se sospecha de una infección por troyano, es importante actuar con rapidez para eliminar la amenaza y revisar el sistema en busca de cualquier cambio o vulnerabilidad adicional que pueda haber causado.
Reporte de análisis
Información general
| Apellido: | Trojan.Agent.LOFG |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Tamaño del archivo:
6.63 MB, 6626816 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar más
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 15,701 |
|---|---|
| Bloqueos potencialmente maliciosos: | 228 |
| Bloqueos permitidos: | 15,473 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Agent.LOFG
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Mostrar más
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Mostrar más
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|