Database delle minacce Trojan Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI è un nome di rilevamento generico utilizzato dagli scanner di sicurezza per segnalare i file che mostrano comportamenti o schemi di codice comunemente associati ai malware trojan. L'etichetta "Kryptik" si riferisce in genere a minacce che sono impacchettate, offuscate o crittografate in modo tale da rendere difficile determinarne il vero scopo tramite una semplice ispezione. Poiché si tratta di un rilevamento generico di tipo euristico, le capacità esatte di un singolo file segnalato come Trojan.Kryptik.Gen.GQI possono variare, ma deve sempre essere considerato un serio rischio per la sicurezza.

Cosa fa questa minaccia

I trojan di questa famiglia sono progettati per camuffarsi da file legittimi o innocui, eseguendo segretamente azioni dannose in background. Il comportamento tipico dei trojan di tipo Kryptik include il tentativo di avviarsi automaticamente all'avvio del sistema, la modifica delle impostazioni di sistema e la comunicazione con server remoti controllati dagli aggressori. Alcune varianti possono essere utilizzate per scaricare e installare ulteriore malware, registrare l'attività dell'utente, rubare le credenziali memorizzate o fornire a un aggressore l'accesso remoto al computer infetto. Poiché il codice è spesso offuscato, il file può anche tentare di eludere il rilevamento da parte dei software di sicurezza o ritardare la sua attività dannosa per evitare di attivare allarmi.

Come solitamente si installa sui computer

Come la maggior parte dei trojan, questo tipo di minaccia in genere non si diffonde autonomamente. Piuttosto, di solito si basa sull'inganno degli utenti per indurli a installarlo. I percorsi di infezione più comuni per questa categoria di malware includono:

  • Allegati o link nelle email di spam e nei messaggi di phishing
  • Download raggruppati da fonti software non ufficiali o pirata
  • Aggiornamenti software falsi o programmi di installazione di applicazioni pirata
  • Annunci pubblicitari dannosi o siti web compromessi
  • File condivisi tramite reti peer-to-peer o unità rimovibili

Rischi per l’utente

Se un file identificato come Trojan.Kryptik.Gen.GQI è attivo su un sistema, può esporre l'utente a diversi rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al computer, l'installazione di ulteriori malware come ransomware o spyware e un degrado delle prestazioni del sistema a causa di processi nascosti in background. In alcuni casi, i computer infetti possono essere integrati in reti più ampie di computer compromessi all'insaputa del proprietario.

Segni di infezione

Poiché i trojan di questa famiglia sono progettati per rimanere nascosti, le infezioni non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare segnali di allarme come:

  • Rallentamenti imprevisti o utilizzo elevato di CPU/rete
  • Processi sconosciuti in esecuzione nel gestore attività
  • Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
  • Popup insoliti, reindirizzamenti o nuove impostazioni del browser
  • Modifiche non autorizzate alle configurazioni di sistema

Come rimanere protetti

Per ridurre il rischio di imbattersi in questo tipo di trojan, gli utenti dovrebbero evitare di scaricare software da fonti non attendibili o non ufficiali, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce come questa prima che causino danni seri. Mantenere backup aggiornati dei file importanti contribuisce inoltre a limitare i danni in caso di infezione del sistema.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.Gen.GQI
Stato della firma: No Signature

Campioni noti

MD5: 450471a1dfcad56fd28191dd7b2f7807
SHA1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Dimensione del file: 731.65 KB.731648 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Mostra altro
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

Caratteristiche dei file

  • WriteProcessMemory
  • x64

Informazioni sul blocco

Blocchi totali: 1,298
Blocchi potenzialmente dannosi: 730
Blocchi consentiti: 138
Blocchi sconosciuti: 430

Mappa visiva

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
Mostra altro
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN