위협 데이터베이스 트로이 목마 트로이목마.크립틱.AFPA

트로이목마.크립틱.AFPA

Trojan.Kryptik.AFPA 는 "Kryptik" 계열 악성코드의 전형적인 동작을 보이는 트로이목마 위협을 식별하는 데 사용되는 탐지 이름입니다. "Kryptik"이라는 명칭은 일반적으로 특정 목적을 가진 하나의 악성코드가 아니라, 보안 도구가 분석하고 탐지하기 어렵도록 패키징되거나 난독화된 트로이목마를 지칭합니다. 이 특정 변종에 대한 자세한 공개 데이터가 제한적이기 때문에, 이 글에서는 확인되지 않은 정보를 확정된 사실처럼 제시하기보다는 해당 범주의 트로이목마에서 일반적으로 나타나는 동작 방식을 설명합니다.

이 위협의 기능은 무엇인가요?

대부분의 트로이목마처럼 Trojan.Kryptik.AFPA는 합법적이거나 무해한 파일로 위장하여 백그라운드에서 악성 행위를 은밀히 수행하도록 설계되었습니다. 이 범주의 트로이목마는 일반적으로 추가 악성 구성 요소를 다운로드하거나, 시스템 설정을 변경하거나, 감염된 장치에서 정보를 수집하거나, 원격 공격자에게 감염된 시스템에 대한 제어 권한을 부여하려고 시도합니다. 일부 변종은 탐지 및 제거를 피하기 위해 보안 소프트웨어를 비활성화하거나 방해하려고 시도하며, 많은 변종은 안티바이러스 검사를 회피하기 위해 난독화 기법을 사용하여 제작되었습니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 유형의 트로이 목마는 일반적으로 다른 트로이 목마와 마찬가지로 다양한 경로를 통해 확산됩니다. 여기에는 악성 이메일 첨부 파일, 스팸 또는 피싱 메시지의 사기성 링크, 신뢰할 수 없거나 불법 복제된 소프트웨어 출처에서 제공되는 번들 다운로드, 가짜 소프트웨어 업데이트 및 악성 광고가 포함됩니다. 사용자는 감염된 파일을 열거나, 악성 문서에서 매크로를 활성화하거나, 비공식 웹사이트에서 크랙된 소프트웨어 또는 키 생성기를 다운로드하는 등의 행위를 통해 자신도 모르게 트로이 목마를 설치할 수 있습니다.

사용자에게 미치는 위험

이러한 트로이목마는 시스템에 침투하여 활성화되면 사용자에게 다양한 위험을 초래할 수 있습니다. 일반적인 위험에는 개인 정보 또는 금융 정보 도용, 감염된 장치에 대한 무단 원격 접근, 랜섬웨어 또는 스파이웨어와 같은 추가 악성 프로그램 설치, 시스템 성능 저하, 로그인 자격 증명 탈취 시 개인 계정 제어권 상실 등이 포함됩니다. 트로이목마는 조용히 작동하기 때문에 사용자가 문제가 발생했다는 사실을 인지하기 전에 피해가 누적될 수 있습니다.

감염 징후

트로이목마 감염은 숨어 있도록 설계되었기 때문에 알아차리기 어려운 경우가 많지만, 이러한 유형의 위협에서 흔히 나타나는 몇 가지 경고 신호가 있습니다.

  • 예기치 않은 시스템 성능 저하 또는 CPU 및 메모리 사용량 증가
  • 백그라운드에서 실행 중인 알 수 없는 프로세스
  • 보안 소프트웨어가 비활성화되었거나 업데이트되지 않음
  • 비정상적인 네트워크 활동 또는 데이터 사용량
  • 사용자가 모르는 사이에 새롭거나 예상치 못한 프로그램이 나타나는 현상
  • 사용자가 변경하지 않은 브라우저 설정 또는 홈페이지 변경

자신을 보호하는 방법

이러한 트로이목마로부터 자신을 보호하려면 안전한 컴퓨팅 습관을 꾸준히 실천해야 합니다. 사용자는 알 수 없거나 예상치 못한 발신자로부터 온 이메일 첨부 파일을 열거나 링크를 클릭하지 않아야 하며, 공식 또는 검증된 출처에서만 소프트웨어를 다운로드하고 운영 체제와 애플리케이션을 최신 보안 패치로 업데이트해야 합니다. 신뢰할 수 있고 최신 버전의 보안 소프트웨어를 실행하고 정기적으로 시스템 검사를 수행하면 심각한 피해를 입히기 전에 위협을 탐지하고 제거할 수 있습니다. 중요한 파일을 정기적으로 백업하는 것도 악성코드 감염의 영향을 줄이는 데 도움이 됩니다. 손상된 데이터는 공격자에게 돈을 지불하거나 중요한 정보를 잃지 않고 복원할 수 있기 때문입니다.

분석 보고서

일반 정보

성씨: Trojan.Kryptik.AFPA
서명 상태: No Signature

알려진 샘플

MD5: b16fadffd6e923f951397b70d89578cc
샤1: 7e66511d43e4562a9749b1cadb848505141015d9
샤256: F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
파일 크기: 6.44 MB,6440448 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
더 보기
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 특성

  • dll
  • imgui
  • x64

블록 정보

총 블록 수: 12,162
잠재적으로 악의적인 차단: 3,038
허용된 블록: 8,440
알 수 없는 블록: 684

시각적 지도

0 0 0 x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 ? 0 0 0 0 ? x 0 0 x x x x x x x x x x x x x x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 x x x x x 0 0 0 0 0 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x 0 0 0 x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x ? x 0 x x x 0 x x 0 0 x x x x 0 0 x 0 0 x x x x x 0 ? 0 x x 0 ? 0 0 x 0 x 0 x x 0 0 0 x x x x x 0 x x 0 0 x x x 0 x x 0 x 0 0 x x 0 x x 0 0 0 x x x x 0 0 x x x x x 0 x x x 0 x 0 0 x ? ? ? x 0 ? x 0 x ? ? ? ? ? 0 0 x ? ? x x 0 ? 0 0 x x 0 x x x x ? x ? ? 0 x x ? ? 0 ? 0 0 x x x x x 0 x ? ? 0 x ? x 0 x x 0 0 x 0 0 x x 0 x x x 0 0 x x 0 0 x ? ? 0 x 0 x 0 0 x 0 0 0 x 0 x 0 ? 0 x 0 x 0 0 x 0 x 0 x 0 x x x 0 ? 0 0 x ? 0 ? x 0 ? x 0 x ? 0 x 0 x x 0 x 0 0 x 0 x ? 0 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x x x x x x x 0 x x ? 0 x x x 0 x x ? ? x x x x x x ? x 0 x x x 0 ? 0 0 x ? x 0 ? x 0 x 0 0 x x 0 x ? ? 0 0 x x x x x x 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 x x 0 x x 0 x x x 0 x x x 0 x x x 0 x x 0 x x x 0 ? x 0 ? x x 0 x x 0 x x 0 x x 0 x x 0 x x x 0 x x 0 x x 0 0 x 0 ? 0 x x x x 0 x 0 x ? 0 x 0 x 0 0 x 0 x x x 0 x x 0 x 0 0 x 0 x x 0 x x ? x 0 x x 0 x x 0 x x 0 x x 0 x x x x x x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x 0 x 0 x 0 0 x x x 0 x x 0 x 0 x x 0 ? x 0 x x 0 x x 0 x x 0 x x 0 ? x 0 ? x x x 0 ? ? 0 ? x x 0 ? x 0 x x 0 x x 0 x x 0 x ? 0 x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x ? 0 x ? 0 0 x 0 0 x x 0 ? 0 0 x x 0 x x 0 x x 0 x ? ? ? ? ? 0 0 x 0 0 x x x 0 0 x x x x x x x 0 x x x x x 0 x 0 x x 0 x x x 0 x x 0 x x 0 x 0 0 x 0 x 0 x 0 x 0 x x x x x x x 0 x x x 0 x x x 0 x x x x 0 x x x x x x x x x x x x x x 0 x 0 x x x ? x x x ? ? ? ? 0 ? 0 ? 0 ? x x ? x x 0 x 0 ? x x 0 x ? 0 0 ? 0 x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x 0 x x x ? ? x x 0 x ? ? x 0 x ? 0 x x x x 0 x x x x x x 0 x 0 x x x x ? x x ? x x x x ? x x x x x x ? 0 x x x x x x x ? x x x x 0 ? x x x x x x x ? x 0 x x 0 0 x x 0 x x 0 x x ? x x x x 0 x x 0 x 0 0 x x x x x 0 x ? x x x x x 0 ? 0 0 ? ? ? ? ? 0 ? x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x ? x x x 0 x ? 0 ? ? x 0 ? x 0 ? x 0 x x 0 x ? ? 0 ? 0 0 0 x 0 x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 x ? 0 x ? ? x x x x x x x x x x 0 0 0 0 0 0 x ? ? ? 0 0 x 0 ? ? 0 x 0 x x x x x x ? x x x x x x 0 0 0 x x x x x x x 1 x x x 1 0 x ? x 0 x x 0 x 0 x x ? x 0 x ? x 0 ? x x x x 0 x x 0 x x 0 x x x 0 0 x x 0 x x x x 0 x 0 ? 0 x 0 1 x x x x x x x 0 0 x x 0 ? ? 0 x x x x 0 x 0 x x 0 ? 0 0 0 0 0 0 x x x x 0 0 0 x x x x x 0 0 x x 0 x 0 0 x x x x ? ? x x x 0 x x 0 x x x x x 0 ? x x x x x x x 0 x x x x 0 x x x x x ? x x x 0 0 x x ? 0 ? 0 x 0 ? 0 0 x ? 0 ? 0 x 0 ? 0 0 x x 0 x x 0 ? 0 0 0 x x x 0 x 0 ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 x 0 x 0 0 0 ? x x ? ? 0 ? ? 0 0 x 0 ? 0 0 x x 0 x x x x x 0 0 x ? ? ? ? ? ? ? ? ? ? ? x x x ? ? 0 ? ? x x ? 0 ? 0 0 0 0 ? x x ? ? ? ? x 0 x x x x x 0 x 1 x x x x x x ? x ? x x 0 0 0 0 ? x 0 x ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 x x x ? ? 0 0 ? 0 x x x 0 0 x x x 0 x x 0 ? x 0 0 ? 0 1 0 x 0 ? 0 ? ? ? ? ? 0 0 x ? x 0 x ? ? x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x x x x x 0 x x ? 0 0 x 0 0 x 0 0 x 0 x 0 0 0 0 0 x x x 0 x 0 0 x 0 0 0 0 0 ? ? ? ? ? x 0 ? 0 ? ? x x x x x x 0 0 x x x x x x x x x 0 x x 0 x x x x x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 x x x 0 x 0 x x x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x 0 x 0 0 x 0 x 0 0 x 0 x x 0 ? x x ? 0 ? 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x x x 0 x x 0 x 0 x x 0 x 0 x x x x 0 0 ? x ? ? 1 0 0 0 x x x x x x x x x x x 0 0 x x 0 x x x ? ? 0 0 0 x x x x x x x x x x x x x 0 x x 0 0 0 ? x x 0 0 x 0 0 x 0 x 0 0 0 x x 0 x x 0 ? ? x x 0 x 0 x 0 ? ? x ? 0 x x x ? 0 x x x x x x x 0 ? ? x ? ? 0 x ? 0 0 0 ? ? x x x x 0 x 0 ? x 0 ? ? x x ? 0 x x 0 ? ? x x x x x 0 x ? ? 0 ? 0 ? 0 0 x x x x x x 0 0 x x x 0 0 x x x x 0 0 0 x x x x x x 0 x x x x x 0 ? x x ? 0 x ? 0 ? ? x x ? x 0 ? ? ? 1 x 0 ? x ? ? ? 0 ? 0 x 0 x ? x ? 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 ? ? 0 0 ? ? ? x 0 0 0 0 0 x 0 x x ? 0 x x ? 0 x x ? 0 x x x 0 x x x 0 x x 0 x x x x ? x 0 x 0 0 ? ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? ? x ? x x 0 ? x ? x x 0 x x x 0 0 x x 0 0 0 x
... 데이터가 잘렸습니다
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

비슷한 가족

  • Kryptik.AFPA

수정된 파일

파일 속성
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

레지스트리 수정

키::값 데이터 API 이름
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe ꑵԾ佦ǝ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 椓Ճ佦ǝ RegNtPreCreateKey

Windows API 사용법

범주 API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
더 보기
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess