Trojan.Kryptik.Gen.GQI
Trojan.Kryptik.Gen.GQI è un nome di rilevamento generico utilizzato dagli scanner di sicurezza per segnalare i file che mostrano comportamenti o schemi di codice comunemente associati ai malware trojan. L'etichetta "Kryptik" si riferisce in genere a minacce che sono impacchettate, offuscate o crittografate in modo tale da rendere difficile determinarne il vero scopo tramite una semplice ispezione. Poiché si tratta di un rilevamento generico di tipo euristico, le capacità esatte di un singolo file segnalato come Trojan.Kryptik.Gen.GQI possono variare, ma deve sempre essere considerato un serio rischio per la sicurezza.
Sommario
Cosa fa questa minaccia
I trojan di questa famiglia sono progettati per camuffarsi da file legittimi o innocui, eseguendo segretamente azioni dannose in background. Il comportamento tipico dei trojan di tipo Kryptik include il tentativo di avviarsi automaticamente all'avvio del sistema, la modifica delle impostazioni di sistema e la comunicazione con server remoti controllati dagli aggressori. Alcune varianti possono essere utilizzate per scaricare e installare ulteriore malware, registrare l'attività dell'utente, rubare le credenziali memorizzate o fornire a un aggressore l'accesso remoto al computer infetto. Poiché il codice è spesso offuscato, il file può anche tentare di eludere il rilevamento da parte dei software di sicurezza o ritardare la sua attività dannosa per evitare di attivare allarmi.
Come solitamente si installa sui computer
Come la maggior parte dei trojan, questo tipo di minaccia in genere non si diffonde autonomamente. Piuttosto, di solito si basa sull'inganno degli utenti per indurli a installarlo. I percorsi di infezione più comuni per questa categoria di malware includono:
- Allegati o link nelle email di spam e nei messaggi di phishing
- Download raggruppati da fonti software non ufficiali o pirata
- Aggiornamenti software falsi o programmi di installazione di applicazioni pirata
- Annunci pubblicitari dannosi o siti web compromessi
- File condivisi tramite reti peer-to-peer o unità rimovibili
Rischi per l’utente
Se un file identificato come Trojan.Kryptik.Gen.GQI è attivo su un sistema, può esporre l'utente a diversi rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al computer, l'installazione di ulteriori malware come ransomware o spyware e un degrado delle prestazioni del sistema a causa di processi nascosti in background. In alcuni casi, i computer infetti possono essere integrati in reti più ampie di computer compromessi all'insaputa del proprietario.
Segni di infezione
Poiché i trojan di questa famiglia sono progettati per rimanere nascosti, le infezioni non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare segnali di allarme come:
- Rallentamenti imprevisti o utilizzo elevato di CPU/rete
- Processi sconosciuti in esecuzione nel gestore attività
- Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
- Popup insoliti, reindirizzamenti o nuove impostazioni del browser
- Modifiche non autorizzate alle configurazioni di sistema
Come rimanere protetti
Per ridurre il rischio di imbattersi in questo tipo di trojan, gli utenti dovrebbero evitare di scaricare software da fonti non attendibili o non ufficiali, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce come questa prima che causino danni seri. Mantenere backup aggiornati dei file importanti contribuisce inoltre a limitare i danni in caso di infezione del sistema.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.Gen.GQI |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Dimensione del file:
731.65 KB.731648 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
Caratteristiche dei file
- WriteProcessMemory
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,298 |
|---|---|
| Blocchi potenzialmente dannosi: | 730 |
| Blocchi consentiti: | 138 |
| Blocchi sconosciuti: | 430 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|