Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL è un nome di rilevamento utilizzato per segnalare un programma Trojan che gli strumenti di sicurezza identificano come parte dell'ampia famiglia "Kryptik". Questo tipo di nome di rilevamento è spesso generico, il che significa che può essere applicato a una varietà di file dannosi che condividono caratteristiche simili, come l'essere compressi, offuscati o crittografati per nascondere il loro vero scopo agli scanner antivirus. Poiché non sono disponibili dettagli specifici su questo particolare campione, questo articolo descrive il comportamento tipico delle minacce di questa categoria.
Sommario
Cosa fa questa minaccia
I Trojan classificati nella famiglia Kryptik sono generalmente progettati per mascherare il loro codice dannoso utilizzando tecniche di crittografia o compressione, rendendo più difficile la loro analisi da parte dei software di sicurezza. Una volta attivo su un sistema, un Trojan di questo tipo può eseguire una serie di azioni dannose, tra cui:
- Scaricare e installare malware aggiuntivo sul computer infetto.
- Raccolta di informazioni sensibili come credenziali di accesso, abitudini di navigazione o dati di sistema.
- Modificare le impostazioni di sistema o le configurazioni di sicurezza per evitare il rilevamento e la rimozione
- Stabilire una connessione a un server remoto controllato da criminali informatici, consentendo al Trojan di ricevere ulteriori istruzioni
- Esecuzione di processi nascosti in background che consumano risorse di sistema
Trattandosi di un rilevamento generico, il payload e l'intento esatti possono variare da un'infezione all'altra, ma l'obiettivo di fondo è in genere quello di compromettere la sicurezza e la privacy del dispositivo infetto.
Come solitamente si installa sui computer
I trojan come questo si diffondono comunemente attraverso metodi progettati per indurre gli utenti a eseguire file dannosi. I vettori di infezione tipici includono:
- Allegati di posta elettronica camuffati da fatture, ricevute o altri documenti dall'aspetto legittimo
- Collegamenti in email o messaggi di phishing che conducono a download dannosi
- Programmi di installazione inclusi per software gratuiti o pirata.
- Aggiornamenti software falsi o download di programmi pirata da siti web inaffidabili
- Pubblicità dannose o siti web compromessi che attivano download automatici
Rischi per l’utente
Consentire a un Trojan di questo tipo di rimanere attivo su un sistema può portare a diverse gravi conseguenze. Queste possono includere il furto di informazioni personali o finanziarie, l'accesso non autorizzato al computer da parte di malintenzionati remoti, ulteriori infezioni con malware aggiuntivi come ransomware o spyware e un degrado delle prestazioni del sistema a causa di attività dannose in background. In alcuni casi, il sistema compromesso potrebbe anche essere utilizzato come parte di una rete più ampia di macchine infette all'insaputa del proprietario.
Segni di infezione
Sebbene alcuni Trojan operino silenziosamente, gli utenti potrebbero notare alcuni segnali di allarme, come ad esempio:
- Rallentamenti o blocchi imprevisti
- Attività di rete insolita o aumento del consumo di dati
- Programmi o processi sconosciuti in esecuzione in background
- Il software di sicurezza segnala rilevamenti che non può rimuovere completamente
- Modifiche alle impostazioni del browser o finestre pop-up inattese
Come rimanere protetti
Per ridurre il rischio di imbattersi in minacce di questo tipo, gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, scaricare software solo da fonti ufficiali e affidabili, mantenere aggiornati il sistema operativo e le applicazioni installate e utilizzare un software di sicurezza affidabile per analizzare i download e monitorare l'attività del sistema. Anche il backup regolare dei file importanti contribuisce a minimizzare i danni in caso di infezione.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.Gen.KEL |
|---|---|
| Stato della firma: | Self Signed |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Dimensione del file:
135.05 KB.135048 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Firme digitali
Firme digitali
Questa sezione elenca le firme digitali associate ai campioni appartenenti a questa famiglia. Durante l'analisi e la verifica delle firme digitali, è importante accertarsi che l'autorità radice della firma sia un'entità nota e affidabile e che lo stato della firma sia valido. Il malware è spesso firmato con firme digitali "autofirmate" non affidabili (che possono essere create facilmente dall'autore del malware senza alcuna verifica). Il malware può anche essere firmato con firme legittime che presentano uno stato non valido, oppure con firme provenienti da autorità radice discutibili con nomi di "firmatario" falsi o fuorvianti.| Firmatario | Radice | Stato |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Caratteristiche dei file
- HighEntropy
- Installer Version
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 192 |
|---|---|
| Blocchi potenzialmente dannosi: | 24 |
| Blocchi consentiti: | 168 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|