위협 데이터베이스 트로이 목마 트로이.크립틱.Gen.KQS

트로이.크립틱.Gen.KQS

Trojan.Kryptik.Gen.KQS는 보안 도구에서 Kryptik 계열 트로이 목마 악성코드와 공통적인 특징을 보이는 파일을 표시하는 데 사용되는 일반적인 탐지 이름입니다. "Kryptik" 탐지는 일반적으로 포괄적이고 경험적 탐지 방식을 사용하기 때문에 이 이름으로 탐지되는 특정 파일은 코드, 출처 및 목적 면에서 매우 다양할 수 있습니다. 그러나 일반적으로 이러한 파일들은 트로이 목마 악성코드의 공통적인 특징을 공유합니다. 즉, 사용자를 속여 설치된 후 사용자의 동의 없이 백그라운드에서 유해하거나 원치 않는 작업을 수행합니다.

이 위협의 기능은 무엇인가요?

다른 트로이목마 계열 위협과 마찬가지로 Trojan.Kryptik.Gen.KQS는 감염된 장치에서 악성 활동을 은밀히 수행하면서 합법적이거나 무해한 것처럼 위장하도록 설계되었습니다. 일반적인 Kryptik 유형 탐지에서 나타나는 전형적인 동작에는 추가 악성 구성 요소 다운로드 및 설치 시도, 시스템 설정 변경, 감염된 시스템에서 정보 수집, 공격자가 제어하는 원격 서버 연결 시도 등이 있습니다. 이러한 일반적인 탐지 방식이기 때문에 정확한 페이로드는 감염된 파일마다 다를 수 있지만, 근본적인 목표는 일반적으로 시스템 보안을 침해하고 공격자에게 무단 접근 또는 제어 권한을 확보하는 것입니다.

이 범주에 속하는 많은 트로이 목마는 보안 소프트웨어의 탐지를 피하기 위해 난독화 또는 패킹 기술을 사용하는 등 회피적인 방식으로 제작되었으며, 이러한 이유로 특정 패밀리 이름 대신 "Kryptik"과 같이 포괄적이고 직관적인 이름으로 묶이는 경우가 많습니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 유형의 트로이목마는 특정 취약점을 직접 악용하기보다는 기만적인 방법을 통해 컴퓨터에 침투하는 것이 일반적입니다. 악성 이메일 첨부 파일, 신뢰할 수 없거나 불법 복제된 소프트웨어 출처에서 제공되는 번들 다운로드, 가짜 소프트웨어 업데이트, 크랙된 프로그램 설치 프로그램, 스팸 메시지 또는 해킹된 웹사이트에 포함된 링크 등이 이러한 위협의 일반적인 감염 경로입니다. 사용자는 감염된 파일을 정상적인 프로그램, 문서 또는 업데이트로 오인하여 열거나 실행하는 경우가 많습니다.

사용자에게 미치는 위험

이러한 일반적인 트로이목마 탐지와 관련된 감염은 사용자에게 여러 위험을 초래할 수 있습니다. 이러한 위험에는 개인 정보 또는 금융 정보에 대한 무단 접근, 백그라운드 악성 프로세스로 인한 시스템 성능 저하, 추가 악성코드 설치, 그리고 트로이목마가 활동을 감시하거나 원격 공격자에게 데이터를 전송할 수 있는 경우 발생할 수 있는 개인정보 침해 등이 포함됩니다. 일반적인 이름으로 탐지된 파일의 구체적인 기능은 다양할 수 있으므로, 이러한 위험의 전체 범위를 심각하게 받아들이고 신속하게 대응해야 합니다.

감염 징후

트로이목마 감염을 나타내는 일반적인 경고 신호로는 예기치 않은 시스템 속도 저하, 백그라운드에서 실행되는 알 수 없는 프로세스, 비정상적인 네트워크 활동, 프로그램 충돌 또는 오작동, 시스템에 새롭거나 알 수 없는 파일 출현, 그리고 보안 소프트웨어에서 영구적으로 제거하기 어려운 탐지 메시지가 표시되는 것 등이 있습니다. 어떤 경우에는 명확한 증상이 전혀 나타나지 않을 수도 있는데, 바로 이 점이 트로이목마를 특히 위험하게 만드는 요인입니다.

자신을 보호하는 방법

이러한 위협에 노출될 위험을 줄이려면 사용자는 비공식적이거나 신뢰할 수 없는 출처에서 소프트웨어를 다운로드하지 말고, 알 수 없는 발신자가 보낸 이메일 첨부 파일과 링크에 주의해야 하며, 운영 체제와 애플리케이션을 최신 상태로 유지하고, 평판이 좋은 보안 소프트웨어를 사용하여 파일을 열기 전에 검사해야 합니다. 중요한 데이터를 정기적으로 백업하고 신중한 인터넷 사용 습관을 들이는 것 또한 트로이 목마 감염의 영향을 최소화하는 효과적인 방법입니다.

분석 보고서

일반 정보

성씨: Trojan.Kryptik.Gen.KQS
서명 상태: No Signature

알려진 샘플

MD5: 197af09ba7891377a9fb935228e81e51
샤1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
샤256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
파일 크기: 1.04 MB,1036800 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
더 보기
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 아이콘

Windows PE 버전 정보

이름 값
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

파일 특성

  • ntdll
  • x64

블록 정보

총 블록 수: 1,062
잠재적으로 악의적인 차단: 190
허용된 블록: 680
알 수 없는 블록: 192

시각적 지도

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

수정된 파일

파일 속성
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Windows API 사용법

범주 API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
더 보기
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent