Trojan.Kryptik.Gen.KQS
Trojan.Kryptik.Gen.KQS è un nome di rilevamento generico utilizzato dagli strumenti di sicurezza per segnalare i file che presentano caratteristiche comunemente associate all'ampia famiglia di malware Trojan Kryptik. Poiché i rilevamenti "Kryptik" sono in genere generici ed euristici, i file specifici segnalati con questo nome possono variare notevolmente in termini di codice, origine e scopo. Tuttavia, generalmente condividono le caratteristiche comuni dei malware Trojan: si basano sull'inganno per installarsi e quindi eseguono azioni dannose o indesiderate in background all'insaputa e senza il consenso dell'utente.
Sommario
Cosa fa questa minaccia
Come altre minacce della categoria Trojan, Trojan.Kryptik.Gen.KQS è progettato per mascherarsi da qualcosa di legittimo o innocuo mentre esegue segretamente attività dannose su un dispositivo infetto. I comportamenti tipici associati ai rilevamenti generici di tipo Kryptik includono il tentativo di scaricare e installare componenti dannosi aggiuntivi, modificare le impostazioni di sistema, raccogliere informazioni dal computer infetto e stabilire una connessione con un server remoto controllato dagli aggressori. Poiché si tratta di un rilevamento generico, il payload esatto può variare da un file infetto all'altro, ma l'obiettivo di fondo è solitamente quello di compromettere la sicurezza del sistema e fornire agli aggressori un certo livello di accesso o controllo non autorizzato.
Molti Trojan di questa categoria sono progettati per essere elusivi, utilizzando tecniche di offuscamento o di compressione per evitare il rilevamento da parte dei software di sicurezza; questo è spesso il motivo per cui vengono raggruppati sotto nomi generici e basati su euristiche come "Kryptik" piuttosto che con un singolo nome di famiglia specifico.
Come solitamente si installa sui computer
I trojan di questo tipo si infiltrano in genere nei computer attraverso metodi ingannevoli, piuttosto che sfruttando direttamente una vulnerabilità specifica. I percorsi di infezione più comuni per questa categoria di minacce includono allegati di posta elettronica dannosi, download in bundle da fonti software inaffidabili o pirata, falsi aggiornamenti software, programmi di installazione crackati e link incorporati in messaggi di spam o siti web compromessi. Gli utenti vengono spesso indotti ad aprire o eseguire il file infetto, credendo che si tratti di un programma, un documento o un aggiornamento legittimo.
Rischi per l’utente
Un'infezione che coinvolge un rilevamento generico di Trojan come questo può esporre gli utenti a diversi rischi. Questi possono includere l'accesso non autorizzato a informazioni personali o finanziarie, un degrado delle prestazioni del sistema a causa di processi dannosi in background, l'installazione di ulteriore malware e una potenziale perdita di privacy se il Trojan è in grado di monitorare l'attività o trasmettere dati a un attaccante remoto. Poiché le funzionalità specifiche di qualsiasi file segnalato con un nome generico possono variare, la portata completa del rischio deve essere considerata seriamente e affrontata tempestivamente.
Segni di infezione
Tra i segnali di allarme più comuni che possono indicare un'infezione da Trojan si annoverano rallentamenti inaspettati, processi sconosciuti in esecuzione in background, attività di rete anomale, arresti anomali o comportamenti irregolari dei programmi, comparsa di file nuovi o sconosciuti sul sistema e segnalazioni da parte dei software di sicurezza difficili da rimuovere definitivamente. In alcuni casi, potrebbero non esserci sintomi evidenti, il che contribuisce a rendere i Trojan particolarmente pericolosi.
Come rimanere protetti
Per ridurre il rischio di imbattersi in minacce di questo tipo, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o inaffidabili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti, mantenere aggiornati il sistema operativo e le applicazioni e utilizzare software di sicurezza affidabile per scansionare i file prima di aprirli. Anche eseguire regolarmente backup dei dati importanti e adottare abitudini di navigazione prudenti sono metodi efficaci per minimizzare l'impatto di una potenziale infezione da Trojan.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.Gen.KQS |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
197af09ba7891377a9fb935228e81e51
SHA1:
8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256:
FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Dimensione del file:
1.04 MB.1036800 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name | Ugre Technologies |
| File Description | Ugre |
| File Version | 3.4.0.13670 |
| Internal Name | ugre.exe |
| Legal Copyright | Copyright (C) 2017 Ugre Technologies |
| Original Filename | ugre.exe |
| Product Name | Ugre |
| Product Version | 3.4.0.13670 |
Caratteristiche dei file
- ntdll
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 1,062 |
|---|---|
| Blocchi potenzialmente dannosi: | 190 |
| Blocchi consentiti: | 680 |
| Blocchi sconosciuti: | 192 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\program files (x86)\appdata\swaiolsaarm.txt | Generic Write,Read Attributes |
| c:\program files (x86)\paymasters\plurneuptaueft.pdf | Generic Write,Read Attributes |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| User Data Access |
|
| Anti Debug |
|