Database delle minacce Trojan Trojan.Kryptik.BSS

Trojan.Kryptik.BSS

Entro CagedTech nel Trojan
Pubblicato:
Ultimo aggiornamento:

Trojan.Kryptik.BSS è un nome di rilevamento utilizzato per segnalare un file che si comporta come un generico programma Trojan o che è impacchettato in modo coerente con esso. I nomi contenenti "Kryptik" vengono in genere assegnati a minacce che sono state offuscate o crittografate dai loro creatori per nasconderne il vero scopo e per rendere più difficile l'analisi e il rilevamento. Poiché il codice sottostante è mascherato, un file segnalato in questo modo potrebbe in realtà appartenere a diverse famiglie di software dannoso, che vanno da semplici programmi fastidiosi a programmi più seri per il furto o il download di informazioni.

I dati disponibili non confermano dettagli tecnici specifici relativi a questo particolare rilevamento, come il payload esatto, i nomi dei file o le campagne di distribuzione. La descrizione seguente riflette il comportamento tipico dei Trojan di questa categoria generale e deve essere considerata rappresentativa piuttosto che una descrizione confermata di questa specifica minaccia.

Cosa fa tipicamente questa minaccia

I Trojan rilevati con etichette generiche di file compressi come questa di solito vengono eseguiti silenziosamente in background senza alcuna interfaccia visibile, quindi la vittima non ha alcun segnale evidente che stia accadendo qualcosa di insolito. A seconda del payload specifico nascosto all'interno del codice offuscato, un Trojan di questo tipo può tentare di scaricare e installare componenti dannosi aggiuntivi, raccogliere informazioni dal dispositivo infetto, modificare le impostazioni di sistema o fornire a un attaccante remoto una qualche forma di accesso al computer compromesso. Poiché il codice è crittografato o compresso, gli strumenti di sicurezza spesso si basano su modelli comportamentali piuttosto che su firme precise per rilevarlo, motivo per cui il nome di rilevamento è generico anziché legato a una specifica famiglia di malware.

Come solitamente si installa sui computer

I trojan di questo tipo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando una singola vulnerabilità. I percorsi di infezione tipici includono allegati di posta elettronica dannosi, link in messaggi di phishing, falsi aggiornamenti software, programmi di installazione pirata o crackati, download in bundle da siti web inaffidabili e pubblicità compromesse. Nella maggior parte dei casi, l'utente viene indotto ad aprire o eseguire il file, credendo che si tratti di un software legittimo, un documento o un file multimediale.

Rischi per l’utente

Poiché il contenuto effettivo del malware può variare, i rischi associati a un Trojan segnalato da Kryptik possono essere molto diversificati. Le potenziali conseguenze includono in genere il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, l'installazione di ulteriore malware, il degrado delle prestazioni del sistema e l'esposizione di password salvate o dati di navigazione. Ognuno di questi esiti può comportare perdite finanziarie, furto di identità o ulteriore compromissione di altri account e dispositivi connessi alla stessa rete.

Segni di infezione

  • Rallentamenti, blocchi o arresti anomali imprevisti
  • Processi sconosciuti in esecuzione in background o elevato utilizzo delle risorse senza una causa apparente
  • Nuovi programmi, barre degli strumenti o icone inspiegabili che compaiono sul sistema
  • Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
  • Attività di rete o utilizzo dei dati insoliti
  • Finestre popup, reindirizzamenti o impostazioni del browser modificate

Come rimanere protetti

Gli utenti possono ridurre il rischio di questo tipo di infezione mantenendo aggiornati il sistema operativo e i software, evitando di scaricare file da fonti non ufficiali o pirata, prestando attenzione agli allegati e ai link provenienti da mittenti sconosciuti e utilizzando software di sicurezza affidabile e aggiornato per scansionare i file prima di aprirli. Eseguire regolarmente il backup dei dati importanti limita inoltre i danni che un'infezione da Trojan può causare, e controllare periodicamente i programmi installati e le estensioni del browser può aiutare a individuare tempestivamente eventuali aggiunte indesiderate.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.BSS
Stato della firma: No Signature

Campioni noti

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Dimensione del file: 3.22 MB.3221944 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caratteristiche dei file

  • HighEntropy
  • No Version Info
  • x64

Informazioni sul blocco

Blocchi totali: 85
Blocchi potenzialmente dannosi: 16
Blocchi consentiti: 69
Blocchi sconosciuti: 0

Mappa visiva

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Mostra altro
  • Trojan.ReverseShell.Gen.FY

File modificati

File Attributi
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Mostra altro
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges