Agente Troyano.Rootkit.XC
Trojan.Rootkit.Agent.XC es un nombre de detección que se utiliza para identificar un programa malicioso perteneciente a la categoría de rootkits. Los rootkits son una clase de malware particularmente peligrosa, ya que están diseñados para ocultar su presencia y la de otros componentes maliciosos en un equipo infectado. Cuando se detecta una amenaza con este nombre, generalmente indica que un programa está intentando obtener acceso no autorizado y oculto al sistema, evitando ser detectado tanto por las herramientas de seguridad como por el usuario.
Dado que no se dispone de detalles técnicos específicos sobre esta detección en particular, la siguiente descripción se basa en el comportamiento típico de las amenazas de la familia rootkit en general, con las que se asocia esta detección.
Tabla de contenido
¿Qué hace esta amenaza?
Al igual que otros miembros de la categoría rootkit, Trojan.Rootkit.Agent.XC suele estar diseñado para integrarse profundamente en un sistema operativo y así operar con privilegios elevados sin ser detectado por el usuario. Los rootkits suelen modificar o interceptar procesos del sistema, ocultar archivos, carpetas, procesos en ejecución o entradas del registro asociadas a ellos, y pueden deshabilitar o interferir con el software de seguridad para evitar su eliminación. Muchos rootkits sirven de base para otro malware, permitiendo a los atacantes instalar amenazas adicionales como spyware, ransomware o puertas traseras sin el conocimiento del usuario. Algunos rootkits también se utilizan para otorgar a atacantes remotos un control persistente y no autorizado sobre la máquina infectada.
Cómo suele llegar a los ordenadores
Las infecciones de tipo rootkit suelen propagarse mediante métodos comunes de distribución de malware. Estos incluyen descargas conjuntas de software de fuentes poco fiables o pirateadas, archivos adjuntos o enlaces maliciosos en correos electrónicos, actualizaciones de software falsas, aplicaciones pirateadas y kits de exploits que aprovechan vulnerabilidades de seguridad sin parchear en el sistema operativo o los programas instalados. En muchos casos, los usuarios instalan rootkits sin saberlo al descargar software gratuito de sitios web poco fiables o al hacer clic en anuncios y ventanas emergentes engañosas.
Riesgos para el usuario
Dado que los rootkits están diseñados para operar de forma sigilosa, infecciones como esta pueden suponer graves riesgos. Los atacantes pueden aprovechar el acceso oculto para robar información personal o financiera confidencial, registrar las pulsaciones del teclado, capturar capturas de pantalla o monitorizar la actividad en línea. El sistema comprometido también puede utilizarse como punto de partida para otros ataques, como la distribución de spam, la participación en botnets o la descarga de software malicioso adicional. Como los rootkits trabajan activamente para evitar ser detectados, las infecciones pueden persistir durante largos periodos sin que el usuario note ningún problema evidente, lo que aumenta el daño potencial con el tiempo.
Signos de infección
Las infecciones por rootkits son, por diseño, difíciles de detectar mediante la observación normal. Sin embargo, los usuarios pueden notar señales de alerta típicas de la actividad de rootkits, como ralentizaciones inusuales del sistema, bloqueos o cuelgues inesperados, software de seguridad que deja de funcionar correctamente o no se actualiza, cambios en la configuración del sistema no realizados por el usuario y actividad de red inusual que podría indicar comunicación no autorizada con servidores remotos. En algunos casos, puede que no haya ningún síntoma visible, lo que contribuye a que esta categoría de amenazas sea tan peligrosa.
Cómo mantenerse protegido
Para reducir el riesgo de infecciones por rootkits, los usuarios deben mantener actualizados su sistema operativo y todo el software instalado, ya que los atacantes suelen explotar vulnerabilidades sin parchear. Evite descargar software de fuentes no oficiales o poco fiables y tenga cuidado con los archivos adjuntos y enlaces de correo electrónico de remitentes desconocidos. Utilizar software de seguridad fiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y prevenir las infecciones por rootkits antes de que se propaguen. Dado que los rootkits están diseñados para ser difíciles de eliminar una vez instalados, la prevención mediante hábitos de navegación seguros y descargas prudentes es una de las defensas más eficaces disponibles para los usuarios de ordenadores.
Reporte de análisis
Información general
| Apellido: | Trojan.Rootkit.Agent.XC |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Tamaño del archivo:
1.53 MB, 1525248 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Características de archivo
- 2+ executable sections
- No Version Info
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 1,773 |
|---|---|
| Bloqueos potencialmente maliciosos: | 18 |
| Bloqueos permitidos: | 1,458 |
| Bloques desconocidos: | 297 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|