Trojan.Kryptik.UBR
Trojan.Kryptik.UBR è un nome di rilevamento utilizzato dai software di sicurezza per identificare una minaccia di tipo trojan che è stata impacchettata o offuscata in modo da rendere difficile l'analisi immediata da parte dei motori antivirus. L'etichetta "Kryptik" si riferisce generalmente a una famiglia di trojan che si basano sull'offuscamento o sulla crittografia del codice per nascondere il loro vero scopo agli strumenti di sicurezza, piuttosto che descrivere un singolo malware con una funzione fissa. Poiché i dettagli tecnici specifici su questo particolare rilevamento non sono completamente documentati, questo articolo descrive il comportamento tipico associato alle minacce di questa categoria, in modo da poter comprendere i rischi generali e come reagire.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei trojan, Trojan.Kryptik.UBR è progettato per camuffarsi da file legittimo o innocuo, mentre esegue segretamente azioni dannose in background. I trojan di questa famiglia agiscono comunemente come veicolo per altri componenti dannosi, il che significa che il rilevamento iniziale potrebbe essere solo la punta dell'iceberg. Le azioni tipiche associate ai trojan della famiglia Kryptik includono il download e l'installazione di malware aggiuntivo, la modifica delle impostazioni di sistema, il tentativo di disabilitare o interferire con il software di sicurezza e la raccolta di informazioni dal dispositivo infetto. Alcune varianti possono anche tentare di stabilire una connessione a un server remoto controllato dagli aggressori, consentendo l'invio di ulteriori istruzioni o payload al computer compromesso.
Come solitamente si insinua nei computer
I trojan di questo tipo si diffondono in genere tramite metodi ingannevoli piuttosto che sfruttando una singola vulnerabilità specifica. I percorsi di infezione più comuni includono allegati e-mail dannosi camuffati da fatture, ricevute o documenti; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti software o programmi di installazione crackati; e link dannosi condivisi tramite messaggi di phishing o siti web compromessi. Poiché il malware è offuscato, può sfuggire a scansioni meno accurate o apparire come un file sconosciuto e difficile da identificare finché uno strumento di sicurezza non lo segnala in base al comportamento o all'analisi euristica.
Rischi per l’utente
Un'infezione da trojan attiva può esporre gli utenti a una serie di rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso non autorizzato al sistema da parte di aggressori remoti, il degrado delle prestazioni del sistema a causa di processi dannosi in background e l'installazione di ulteriori minacce come ransomware, spyware o adware. In alcuni casi, i sistemi infetti possono essere aggiunti a una rete più ampia di macchine compromesse utilizzate per ulteriori attività criminali. L'impatto esatto dipende dal payload specifico rilasciato dal trojan, che può variare da un'infezione all'altra anche quando condividono lo stesso nome di rilevamento.
Segni di infezione
Poiché i trojan sono progettati per operare silenziosamente, i sintomi visibili non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare segnali di allarme come rallentamenti inaspettati, processi sconosciuti in esecuzione nel Task Manager, modifiche non intenzionali alle impostazioni del browser o del sistema, attività di rete anomale o software di sicurezza che segnalano ripetutamente lo stesso file o la stessa posizione. Anche arresti anomali frequenti o finestre pop-up inaspettate possono indicare una compromissione più profonda.
Come rimanere protetti
Per ridurre il rischio di infezioni come Trojan.Kryptik.UBR, evita di scaricare software da fonti non ufficiali, presta attenzione agli allegati e ai link delle email provenienti da mittenti sconosciuti e mantieni aggiornati il sistema operativo e le applicazioni. Eseguire regolarmente scansioni complete del sistema con un software di sicurezza affidabile, abilitare il rilevamento automatico delle minacce e mantenere backup dei file importanti può anche contribuire a minimizzare i danni in caso di infezione. Se viene rilevato un problema, è consigliabile lasciare che il software di sicurezza metta in quarantena o rimuova il file e successivamente controllare il sistema per individuare eventuali attività sospette.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.UBR |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dimensione del file:
535.04 KB.535040 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Caratteristiche dei file
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|