Database delle minacce Trojan Trojan.Kryptik.AFPA

Trojan.Kryptik.AFPA

Trojan.Kryptik.AFPA è un nome di rilevamento utilizzato per identificare una minaccia trojan che si comporta in modo tipico della più ampia famiglia di malware "Kryptik". L'etichetta "Kryptik" si riferisce generalmente a trojan che vengono compressi o offuscati per renderne più difficile l'analisi e il rilevamento da parte degli strumenti di sicurezza, piuttosto che a un singolo malware specifico con un unico scopo. Poiché i dati pubblici dettagliati su questa particolare variante sono limitati, questo articolo descrive il comportamento tipico dei trojan di questa categoria, anziché presentare dettagli non confermati come fatti accertati.

Cosa fa questa minaccia

Come la maggior parte dei trojan, Trojan.Kryptik.AFPA è progettato per camuffarsi da file legittimo o innocuo, mentre esegue segretamente azioni dannose in background. I trojan di questa categoria tentano comunemente di scaricare componenti dannosi aggiuntivi, modificare le impostazioni di sistema, raccogliere informazioni dal dispositivo infetto o concedere ad aggressori remoti un certo livello di controllo sulla macchina compromessa. Alcune varianti possono anche tentare di disabilitare o interferire con il software di sicurezza per evitare il rilevamento e la rimozione, e molte sono create con tecniche di offuscamento specifiche per eludere la scansione antivirus.

Come solitamente si installa sui computer

I trojan di questo tipo si diffondono in genere attraverso metodi comuni alla più ampia categoria dei trojan. Questi includono solitamente allegati email dannosi, link ingannevoli in messaggi di spam o di phishing, download in bundle da fonti software inaffidabili o pirata, falsi aggiornamenti software e pubblicità dannose. Gli utenti possono installare inconsapevolmente il trojan aprendo un file infetto, abilitando macro in un documento dannoso o scaricando software pirata o generatori di chiavi da siti web non ufficiali.

Rischi per l’utente

Una volta attivo su un sistema, un trojan come questo può esporre l'utente a una serie di rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo infetto, l'installazione di ulteriore malware come ransomware o spyware, il degrado delle prestazioni del sistema e la potenziale perdita di controllo sugli account personali se le credenziali di accesso vengono intercettate. Poiché i trojan operano silenziosamente, i danni possono accumularsi prima che l'utente si accorga di qualcosa di anomalo.

Segni di infezione

Le infezioni da Trojan sono spesso difficili da individuare perché sono progettate per rimanere nascoste, ma esistono alcuni segnali di allarme tipici di questa categoria di minacce:

  • Rallentamenti imprevisti delle prestazioni del sistema o aumento dell'utilizzo di CPU e memoria.
  • Processi sconosciuti in esecuzione in background
  • Il software di sicurezza è disabilitato o non si aggiorna
  • Attività di rete o utilizzo dei dati insoliti
  • Nuovi programmi o programmi inaspettati che compaiono all'insaputa dell'utente.
  • Modifiche alle impostazioni del browser o alla pagina iniziale non effettuate dall'utente

Come rimanere protetti

Proteggersi da trojan come questo implica seguire costantemente buone pratiche di sicurezza informatica. Gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali o verificate e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere le minacce prima che causino danni significativi. Anche il mantenimento di backup regolari dei file importanti riduce l'impatto di un'eventuale infezione da malware, poiché i dati compromessi possono essere ripristinati senza dover pagare gli aggressori o perdere informazioni preziose.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.AFPA
Stato della firma: No Signature

Campioni noti

MD5: b16fadffd6e923f951397b70d89578cc
SHA1: 7e66511d43e4562a9749b1cadb848505141015d9
SHA256: F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Dimensione del file: 6.44 MB.6440448 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Mostra altro
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caratteristiche dei file

  • dll
  • imgui
  • x64

Informazioni sul blocco

Blocchi totali: 12,162
Blocchi potenzialmente dannosi: 3,038
Blocchi consentiti: 8,440
Blocchi sconosciuti: 684

Mappa visiva

0 0 0 x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 ? 0 0 0 0 ? x 0 0 x x x x x x x x x x x x x x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 x x x x x 0 0 0 0 0 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x 0 0 0 x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x ? x 0 x x x 0 x x 0 0 x x x x 0 0 x 0 0 x x x x x 0 ? 0 x x 0 ? 0 0 x 0 x 0 x x 0 0 0 x x x x x 0 x x 0 0 x x x 0 x x 0 x 0 0 x x 0 x x 0 0 0 x x x x 0 0 x x x x x 0 x x x 0 x 0 0 x ? ? ? x 0 ? x 0 x ? ? ? ? ? 0 0 x ? ? x x 0 ? 0 0 x x 0 x x x x ? x ? ? 0 x x ? ? 0 ? 0 0 x x x x x 0 x ? ? 0 x ? x 0 x x 0 0 x 0 0 x x 0 x x x 0 0 x x 0 0 x ? ? 0 x 0 x 0 0 x 0 0 0 x 0 x 0 ? 0 x 0 x 0 0 x 0 x 0 x 0 x x x 0 ? 0 0 x ? 0 ? x 0 ? x 0 x ? 0 x 0 x x 0 x 0 0 x 0 x ? 0 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x x x x x x x 0 x x ? 0 x x x 0 x x ? ? x x x x x x ? x 0 x x x 0 ? 0 0 x ? x 0 ? x 0 x 0 0 x x 0 x ? ? 0 0 x x x x x x 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 x x 0 x x 0 x x x 0 x x x 0 x x x 0 x x 0 x x x 0 ? x 0 ? x x 0 x x 0 x x 0 x x 0 x x 0 x x x 0 x x 0 x x 0 0 x 0 ? 0 x x x x 0 x 0 x ? 0 x 0 x 0 0 x 0 x x x 0 x x 0 x 0 0 x 0 x x 0 x x ? x 0 x x 0 x x 0 x x 0 x x 0 x x x x x x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x 0 x 0 x 0 0 x x x 0 x x 0 x 0 x x 0 ? x 0 x x 0 x x 0 x x 0 x x 0 ? x 0 ? x x x 0 ? ? 0 ? x x 0 ? x 0 x x 0 x x 0 x x 0 x ? 0 x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x ? 0 x ? 0 0 x 0 0 x x 0 ? 0 0 x x 0 x x 0 x x 0 x ? ? ? ? ? 0 0 x 0 0 x x x 0 0 x x x x x x x 0 x x x x x 0 x 0 x x 0 x x x 0 x x 0 x x 0 x 0 0 x 0 x 0 x 0 x 0 x x x x x x x 0 x x x 0 x x x 0 x x x x 0 x x x x x x x x x x x x x x 0 x 0 x x x ? x x x ? ? ? ? 0 ? 0 ? 0 ? x x ? x x 0 x 0 ? x x 0 x ? 0 0 ? 0 x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x 0 x x x ? ? x x 0 x ? ? x 0 x ? 0 x x x x 0 x x x x x x 0 x 0 x x x x ? x x ? x x x x ? x x x x x x ? 0 x x x x x x x ? x x x x 0 ? x x x x x x x ? x 0 x x 0 0 x x 0 x x 0 x x ? x x x x 0 x x 0 x 0 0 x x x x x 0 x ? x x x x x 0 ? 0 0 ? ? ? ? ? 0 ? x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x ? x x x 0 x ? 0 ? ? x 0 ? x 0 ? x 0 x x 0 x ? ? 0 ? 0 0 0 x 0 x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 x ? 0 x ? ? x x x x x x x x x x 0 0 0 0 0 0 x ? ? ? 0 0 x 0 ? ? 0 x 0 x x x x x x ? x x x x x x 0 0 0 x x x x x x x 1 x x x 1 0 x ? x 0 x x 0 x 0 x x ? x 0 x ? x 0 ? x x x x 0 x x 0 x x 0 x x x 0 0 x x 0 x x x x 0 x 0 ? 0 x 0 1 x x x x x x x 0 0 x x 0 ? ? 0 x x x x 0 x 0 x x 0 ? 0 0 0 0 0 0 x x x x 0 0 0 x x x x x 0 0 x x 0 x 0 0 x x x x ? ? x x x 0 x x 0 x x x x x 0 ? x x x x x x x 0 x x x x 0 x x x x x ? x x x 0 0 x x ? 0 ? 0 x 0 ? 0 0 x ? 0 ? 0 x 0 ? 0 0 x x 0 x x 0 ? 0 0 0 x x x 0 x 0 ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 x 0 x 0 0 0 ? x x ? ? 0 ? ? 0 0 x 0 ? 0 0 x x 0 x x x x x 0 0 x ? ? ? ? ? ? ? ? ? ? ? x x x ? ? 0 ? ? x x ? 0 ? 0 0 0 0 ? x x ? ? ? ? x 0 x x x x x 0 x 1 x x x x x x ? x ? x x 0 0 0 0 ? x 0 x ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 x x x ? ? 0 0 ? 0 x x x 0 0 x x x 0 x x 0 ? x 0 0 ? 0 1 0 x 0 ? 0 ? ? ? ? ? 0 0 x ? x 0 x ? ? x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x x x x x 0 x x ? 0 0 x 0 0 x 0 0 x 0 x 0 0 0 0 0 x x x 0 x 0 0 x 0 0 0 0 0 ? ? ? ? ? x 0 ? 0 ? ? x x x x x x 0 0 x x x x x x x x x 0 x x 0 x x x x x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 x x x 0 x 0 x x x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x 0 x 0 0 x 0 x 0 0 x 0 x x 0 ? x x ? 0 ? 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x x x 0 x x 0 x 0 x x 0 x 0 x x x x 0 0 ? x ? ? 1 0 0 0 x x x x x x x x x x x 0 0 x x 0 x x x ? ? 0 0 0 x x x x x x x x x x x x x 0 x x 0 0 0 ? x x 0 0 x 0 0 x 0 x 0 0 0 x x 0 x x 0 ? ? x x 0 x 0 x 0 ? ? x ? 0 x x x ? 0 x x x x x x x 0 ? ? x ? ? 0 x ? 0 0 0 ? ? x x x x 0 x 0 ? x 0 ? ? x x ? 0 x x 0 ? ? x x x x x 0 x ? ? 0 ? 0 ? 0 0 x x x x x x 0 0 x x x 0 0 x x x x 0 0 0 x x x x x x 0 x x x x x 0 ? x x ? 0 x ? 0 ? ? x x ? x 0 ? ? ? 1 x 0 ? x ? ? ? 0 ? 0 x 0 x ? x ? 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 ? ? 0 0 ? ? ? x 0 0 0 0 0 x 0 x x ? 0 x x ? 0 x x ? 0 x x x 0 x x x 0 x x 0 x x x x ? x 0 x 0 0 ? ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? ? x ? x x 0 ? x ? x x 0 x x x 0 0 x x 0 0 0 x
... Dati troncati
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • Kryptik.AFPA

File modificati

File Attributi
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

Modifiche al registro

Chiave::Valore Dati Nome API
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe ꑵԾ佦ǝ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 椓Ճ佦ǝ RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
Mostra altro
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess