Trojan.Kryptik.AFPA
Trojan.Kryptik.AFPA è un nome di rilevamento utilizzato per identificare una minaccia trojan che si comporta in modo tipico della più ampia famiglia di malware "Kryptik". L'etichetta "Kryptik" si riferisce generalmente a trojan che vengono compressi o offuscati per renderne più difficile l'analisi e il rilevamento da parte degli strumenti di sicurezza, piuttosto che a un singolo malware specifico con un unico scopo. Poiché i dati pubblici dettagliati su questa particolare variante sono limitati, questo articolo descrive il comportamento tipico dei trojan di questa categoria, anziché presentare dettagli non confermati come fatti accertati.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei trojan, Trojan.Kryptik.AFPA è progettato per camuffarsi da file legittimo o innocuo, mentre esegue segretamente azioni dannose in background. I trojan di questa categoria tentano comunemente di scaricare componenti dannosi aggiuntivi, modificare le impostazioni di sistema, raccogliere informazioni dal dispositivo infetto o concedere ad aggressori remoti un certo livello di controllo sulla macchina compromessa. Alcune varianti possono anche tentare di disabilitare o interferire con il software di sicurezza per evitare il rilevamento e la rimozione, e molte sono create con tecniche di offuscamento specifiche per eludere la scansione antivirus.
Come solitamente si installa sui computer
I trojan di questo tipo si diffondono in genere attraverso metodi comuni alla più ampia categoria dei trojan. Questi includono solitamente allegati email dannosi, link ingannevoli in messaggi di spam o di phishing, download in bundle da fonti software inaffidabili o pirata, falsi aggiornamenti software e pubblicità dannose. Gli utenti possono installare inconsapevolmente il trojan aprendo un file infetto, abilitando macro in un documento dannoso o scaricando software pirata o generatori di chiavi da siti web non ufficiali.
Rischi per l’utente
Una volta attivo su un sistema, un trojan come questo può esporre l'utente a una serie di rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo infetto, l'installazione di ulteriore malware come ransomware o spyware, il degrado delle prestazioni del sistema e la potenziale perdita di controllo sugli account personali se le credenziali di accesso vengono intercettate. Poiché i trojan operano silenziosamente, i danni possono accumularsi prima che l'utente si accorga di qualcosa di anomalo.
Segni di infezione
Le infezioni da Trojan sono spesso difficili da individuare perché sono progettate per rimanere nascoste, ma esistono alcuni segnali di allarme tipici di questa categoria di minacce:
- Rallentamenti imprevisti delle prestazioni del sistema o aumento dell'utilizzo di CPU e memoria.
- Processi sconosciuti in esecuzione in background
- Il software di sicurezza è disabilitato o non si aggiorna
- Attività di rete o utilizzo dei dati insoliti
- Nuovi programmi o programmi inaspettati che compaiono all'insaputa dell'utente.
- Modifiche alle impostazioni del browser o alla pagina iniziale non effettuate dall'utente
Come rimanere protetti
Proteggersi da trojan come questo implica seguire costantemente buone pratiche di sicurezza informatica. Gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali o verificate e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere le minacce prima che causino danni significativi. Anche il mantenimento di backup regolari dei file importanti riduce l'impatto di un'eventuale infezione da malware, poiché i dati compromessi possono essere ripristinati senza dover pagare gli aggressori o perdere informazioni preziose.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.AFPA |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Dimensione del file:
6.44 MB.6440448 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- dll
- imgui
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 12,162 |
|---|---|
| Blocchi potenzialmente dannosi: | 3,038 |
| Blocchi consentiti: | 8,440 |
| Blocchi sconosciuti: | 684 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Kryptik.AFPA
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|