트로이.크립틱.BSS

트로이 목마년에 CagedTech 년까지
게시됨:
마지막 업데이트:

Trojan.Kryptik.BSS 는 일반적인 트로이 목마 프로그램처럼 동작하거나 유사한 방식으로 패키징된 파일을 표시하는 데 사용되는 탐지 이름입니다. "Kryptik"이 포함된 이름은 일반적으로 제작자가 실제 목적을 숨기고 분석 및 탐지를 어렵게 하기 위해 코드를 난독화하거나 암호화한 위협에 적용됩니다. 기본 코드가 위장되어 있기 때문에 이러한 방식으로 표시된 파일은 단순한 성가신 프로그램부터 더 심각한 정보 탈취 또는 다운로더에 이르기까지 다양한 악성 소프트웨어 계열에 속할 수 있습니다.

이번 탐지에 대한 구체적인 기술적 세부 정보(예: 정확한 페이로드, 파일 이름, 유포 방식)는 현재 이용 가능한 데이터에서 확인되지 않았습니다. 아래 설명은 해당 범주의 트로이 목마의 일반적인 동작을 나타낸 것이며, 이 위협에 대한 확정적인 설명이라기보다는 대표적인 예시로 간주해야 합니다.

이 위협이 일반적으로 하는 일은 무엇입니까?

이처럼 일반적인 압축 파일 이름으로 탐지되는 트로이 목마는 대개 눈에 띄는 인터페이스 없이 백그라운드에서 조용히 실행되므로 피해자는 이상 징후를 알아차리기 어렵습니다. 난독화된 코드 내부에 숨겨진 특정 페이로드에 따라 이러한 트로이 목마는 추가 악성 구성 요소를 다운로드 및 설치하거나, 감염된 장치에서 정보를 수집하거나, 시스템 설정을 변경하거나, 원격 공격자에게 감염된 컴퓨터에 대한 접근 권한을 부여할 수 있습니다. 코드가 암호화되거나 압축되어 있기 때문에 보안 도구는 정확한 시그니처보다는 동작 패턴에 의존하여 탐지하는 경우가 많습니다. 따라서 탐지 이름이 특정 악성코드 계열에 국한되지 않고 포괄적인 명칭으로 사용되는 것입니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 유형의 트로이목마는 단일 취약점을 악용하기보다는 기만적인 수법을 통해 확산되는 경우가 많습니다. 일반적인 감염 경로는 악성 이메일 첨부 파일, 피싱 메시지의 링크, 가짜 소프트웨어 업데이트, 불법 복제 또는 복제된 프로그램 설치 파일, 신뢰할 수 없는 웹사이트의 번들 다운로드, 변조된 광고 등입니다. 대부분의 경우 사용자는 해당 파일을 합법적인 소프트웨어, 문서 또는 미디어 파일로 착각하고 직접 열거나 실행하게 됩니다.

사용자에게 미치는 위험

크립틱(Kryptik)으로 분류된 트로이목마는 정확한 페이로드가 다양하기 때문에 위험성 또한 매우 광범위합니다. 일반적으로 발생할 수 있는 결과로는 개인 정보나 금융 정보 유출, 기기에 대한 무단 원격 접근, 추가 악성코드 설치, 시스템 성능 저하, 저장된 비밀번호 또는 검색 데이터 노출 등이 있습니다. 이러한 결과는 금전적 손실, 신원 도용, 또는 동일 네트워크에 연결된 다른 계정 및 기기의 추가적인 보안 침해로 이어질 수 있습니다.

감염 징후

  • 예기치 않은 속도 저하, 멈춤 또는 충돌
  • 알 수 없는 프로세스가 백그라운드에서 실행 중이거나 명확한 원인 없이 리소스 사용량이 높은 경우
  • 시스템에 새롭거나 설명할 수 없는 프로그램, 툴바 또는 아이콘이 나타나는 경우
  • 보안 소프트웨어가 비활성화되었거나 업데이트할 수 없음
  • 비정상적인 네트워크 활동 또는 데이터 사용량
  • 팝업 광고, 리디렉션 또는 브라우저 설정 변경

자신을 보호하는 방법

사용자는 운영 체제와 소프트웨어를 최신 상태로 유지하고, 비공식 또는 불법 복제된 출처에서 파일을 다운로드하지 않으며, 알 수 없는 발신자의 이메일 첨부 파일과 링크에 주의하고, 신뢰할 수 있고 최신 보안 소프트웨어를 사용하여 파일을 열기 전에 검사함으로써 이러한 유형의 감염 위험을 줄일 수 있습니다. 중요한 데이터를 정기적으로 백업하는 것도 트로이목마 감염으로 인한 피해를 최소화하는 데 도움이 되며, 설치된 프로그램과 브라우저 확장 프로그램을 주기적으로 검토하면 원치 않는 추가 항목을 조기에 발견할 수 있습니다.

분석 보고서

일반 정보

성씨: Trojan.Kryptik.BSS
서명 상태: No Signature

알려진 샘플

MD5: f6da884b3e787c5158bac0a18a20ea4e
샤1: 5477f4815fb148a1415ba1dbec607f01226aab8f
샤256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
파일 크기: 3.22 MB,3221944 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
더 보기
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 특성

  • HighEntropy
  • No Version Info
  • x64

블록 정보

총 블록 수: 85
잠재적으로 악의적인 차단: 16
허용된 블록: 69
알 수 없는 블록: 0

시각적 지도

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

비슷한 가족

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
더 보기
  • Trojan.ReverseShell.Gen.FY

수정된 파일

파일 속성
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Windows API 사용법

범주 API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
더 보기
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges