Database delle minacce Trojan Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS è un nome di rilevamento generico utilizzato dagli strumenti di sicurezza per segnalare i file che presentano caratteristiche comunemente associate all'ampia famiglia di malware Trojan Kryptik. Poiché i rilevamenti "Kryptik" sono in genere generici ed euristici, i file specifici segnalati con questo nome possono variare notevolmente in termini di codice, origine e scopo. Tuttavia, generalmente condividono le caratteristiche comuni dei malware Trojan: si basano sull'inganno per installarsi e quindi eseguono azioni dannose o indesiderate in background all'insaputa e senza il consenso dell'utente.

Cosa fa questa minaccia

Come altre minacce della categoria Trojan, Trojan.Kryptik.Gen.KQS è progettato per mascherarsi da qualcosa di legittimo o innocuo mentre esegue segretamente attività dannose su un dispositivo infetto. I comportamenti tipici associati ai rilevamenti generici di tipo Kryptik includono il tentativo di scaricare e installare componenti dannosi aggiuntivi, modificare le impostazioni di sistema, raccogliere informazioni dal computer infetto e stabilire una connessione con un server remoto controllato dagli aggressori. Poiché si tratta di un rilevamento generico, il payload esatto può variare da un file infetto all'altro, ma l'obiettivo di fondo è solitamente quello di compromettere la sicurezza del sistema e fornire agli aggressori un certo livello di accesso o controllo non autorizzato.

Molti Trojan di questa categoria sono progettati per essere elusivi, utilizzando tecniche di offuscamento o di compressione per evitare il rilevamento da parte dei software di sicurezza; questo è spesso il motivo per cui vengono raggruppati sotto nomi generici e basati su euristiche come "Kryptik" piuttosto che con un singolo nome di famiglia specifico.

Come solitamente si installa sui computer

I trojan di questo tipo si infiltrano in genere nei computer attraverso metodi ingannevoli, piuttosto che sfruttando direttamente una vulnerabilità specifica. I percorsi di infezione più comuni per questa categoria di minacce includono allegati di posta elettronica dannosi, download in bundle da fonti software inaffidabili o pirata, falsi aggiornamenti software, programmi di installazione crackati e link incorporati in messaggi di spam o siti web compromessi. Gli utenti vengono spesso indotti ad aprire o eseguire il file infetto, credendo che si tratti di un programma, un documento o un aggiornamento legittimo.

Rischi per l’utente

Un'infezione che coinvolge un rilevamento generico di Trojan come questo può esporre gli utenti a diversi rischi. Questi possono includere l'accesso non autorizzato a informazioni personali o finanziarie, un degrado delle prestazioni del sistema a causa di processi dannosi in background, l'installazione di ulteriore malware e una potenziale perdita di privacy se il Trojan è in grado di monitorare l'attività o trasmettere dati a un attaccante remoto. Poiché le funzionalità specifiche di qualsiasi file segnalato con un nome generico possono variare, la portata completa del rischio deve essere considerata seriamente e affrontata tempestivamente.

Segni di infezione

Tra i segnali di allarme più comuni che possono indicare un'infezione da Trojan si annoverano rallentamenti inaspettati, processi sconosciuti in esecuzione in background, attività di rete anomale, arresti anomali o comportamenti irregolari dei programmi, comparsa di file nuovi o sconosciuti sul sistema e segnalazioni da parte dei software di sicurezza difficili da rimuovere definitivamente. In alcuni casi, potrebbero non esserci sintomi evidenti, il che contribuisce a rendere i Trojan particolarmente pericolosi.

Come rimanere protetti

Per ridurre il rischio di imbattersi in minacce di questo tipo, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o inaffidabili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti, mantenere aggiornati il sistema operativo e le applicazioni e utilizzare software di sicurezza affidabile per scansionare i file prima di aprirli. Anche eseguire regolarmente backup dei dati importanti e adottare abitudini di navigazione prudenti sono metodi efficaci per minimizzare l'impatto di una potenziale infezione da Trojan.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.Gen.KQS
Stato della firma: No Signature

Campioni noti

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Dimensione del file: 1.04 MB.1036800 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Caratteristiche dei file

  • ntdll
  • x64

Informazioni sul blocco

Blocchi totali: 1,062
Blocchi potenzialmente dannosi: 190
Blocchi consentiti: 680
Blocchi sconosciuti: 192

Mappa visiva

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

File modificati

File Attributi
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Mostra altro
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent