Database delle minacce Trojan Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC è un nome di rilevamento utilizzato per identificare un programma trojan appartenente alla più ampia famiglia "Kryptik", un gruppo di minacce vasto e ampiamente riconosciuto, noto per l'utilizzo di tecniche di offuscamento e crittografia per eludere il rilevamento. Poiché i dettagli specifici su questa variante non sono completamente documentati, gran parte di quanto segue riflette il comportamento tipico dei trojan della famiglia Kryptik e dei trojan in generale, piuttosto che le caratteristiche specifiche confermate di questo particolare campione.

Cosa fa questa minaccia

Come la maggior parte dei membri della famiglia Kryptik, Trojan.Kryptik.BDEC è in genere progettato per operare silenziosamente in background su un sistema infetto. I trojan di questa famiglia sono solitamente compressi o crittografati per rendere più difficile l'analisi del loro codice dannoso da parte dei motori antivirus. Una volta attivo, questo tipo di trojan può tentare di scaricare ulteriori componenti dannosi, modificare le impostazioni di sistema, raccogliere informazioni dal dispositivo infetto o fornire ad aggressori remoti un certo livello di accesso alla macchina compromessa. Alcune varianti di questa famiglia sono associate al furto di dati, mentre altre agiscono come meccanismo di diffusione per ulteriori infezioni malware. In assenza di dati di analisi più specifici, gli utenti dovrebbero considerare qualsiasi rilevamento di questa minaccia come un serio indicatore della presenza di codice non autorizzato o potenzialmente dannoso sul sistema.

Come si diffonde di solito

I trojan come questo si diffondono comunemente tramite metodi ingannevoli piuttosto che sfruttando direttamente le falle di sicurezza. I vettori di infezione tipici includono:

  • Allegati o link dannosi inviati tramite e-mail, camuffati da fatture, avvisi di spedizione o altri documenti dall'aspetto legittimo.
  • Download di software in bundle da siti web inaffidabili o di terze parti
  • Software crackato, keygen o programmi di installazione pirata
  • Aggiornamenti software fasulli o pulsanti di download ingannevoli su siti web compromessi o pieni di pubblicità.
  • Annunci pubblicitari dannosi che reindirizzano gli utenti a file infetti

Rischi per l’utente

Consentire a un trojan di tipo Kryptik di rimanere attivo su un sistema può esporre l'utente a diversi rischi. Questi possono includere il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, l'installazione di ulteriore malware, il degrado delle prestazioni del sistema e il potenziale utilizzo improprio del computer compromesso per ulteriori attività dannose. Poiché i trojan di questa categoria sono progettati per eludere il rilevamento, un'infezione può persistere per un certo periodo di tempo senza sintomi evidenti, aumentando i potenziali danni prima che venga scoperta.

Segni di infezione

Gli utenti devono prestare attenzione se notano una delle seguenti anomalie sul proprio dispositivo:

  • Rallentamenti o picchi inspiegabili nell'utilizzo di CPU e memoria.
  • Processi sconosciuti in esecuzione in Gestione attività
  • Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
  • Attività di rete o utilizzo dei dati inaspettati
  • Comparsa di programmi nuovi o sconosciuti all'insaputa dell'utente.

Come rimanere protetti

Per ridurre il rischio di infezione da questo e da altri trojan simili, gli utenti dovrebbero evitare di scaricare software da fonti non verificate, astenersi dall'aprire allegati o link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono contribuire a rilevare e rimuovere minacce come Trojan.Kryptik.BDEC prima che causino danni significativi. Anche la creazione di backup regolari dei dati importanti aiuta a minimizzare i danni in caso di infezione.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.BDEC
Stato della firma: No Signature

Campioni noti

MD5: f1a72ce1ea918f95d4edc73580dd3537
SHA1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Dimensione del file: 2.37 MB.2370560 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

Caratteristiche dei file

  • dll
  • x64

Informazioni sul blocco

Blocchi totali: 1,674
Blocchi potenzialmente dannosi: 656
Blocchi consentiti: 438
Blocchi sconosciuti: 580

Mappa visiva

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Mostra altro
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN