Trojan.Kryptik.BGK
Trojan.Kryptik.BGK é um nome de detecção usado para identificar um programa malicioso classificado na ampla família de Trojans "Kryptik". As ameaças dessa família são geralmente compactadas ou ofuscadas para dificultar a análise por ferramentas de segurança e disfarçar seu verdadeiro propósito. Como a maioria dos Trojans, o Trojan.Kryptik.BGK não se anuncia ao usuário; em vez disso, tenta operar silenciosamente em segundo plano, executando ações que podem comprometer a segurança, a privacidade ou a estabilidade de um dispositivo infectado.
Índice
O que faz o Trojan.Kryptik.BGK
Embora as capacidades exatas de qualquer variante específica do Kryptik possam variar, as ameaças detectadas sob essa família de nomes geralmente se comportam como Trojans genéricos. Isso normalmente inclui tentativas de baixar ou instalar componentes maliciosos adicionais, modificar as configurações do sistema para manter o controle sobre a máquina infectada e tentar burlar a detecção por softwares de segurança por meio de técnicas de ofuscação ou compactação de código. Alguns Trojans do tipo Kryptik são projetados para coletar informações do sistema infectado, enquanto outros podem atuar como um mecanismo de entrega para outros malwares, como ransomware, spyware ou outros programas indesejados. Como o termo "Kryptik" se refere principalmente à técnica de ofuscação utilizada, e não a um comportamento fixo específico, as ações precisas desse Trojan podem variar de um sistema infectado para outro.
Como geralmente se espalha
Trojans como o Trojan.Kryptik.BGK geralmente se infiltram em computadores por meio de vetores de infecção comuns. Estes frequentemente incluem anexos ou links maliciosos em e-mails, downloads agrupados de fontes de software não confiáveis ou pirateadas, atualizações de software falsas, aplicativos crackeados e anúncios enganosos que induzem os usuários a baixar ou executar um arquivo. Em muitos casos, o usuário é enganado e executa manualmente o arquivo malicioso porque ele está disfarçado de algo legítimo, como um documento, instalador ou arquivo de mídia.
Riscos para o usuário
Como os Trojans dessa categoria são projetados para operar de forma oculta e podem servir a múltiplos propósitos maliciosos, um computador infectado pode ficar exposto a diversos riscos. Estes geralmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao sistema, instalação de malware adicional, degradação do desempenho do sistema e comprometimento da privacidade online. Em alguns casos, uma máquina infectada pode ser usada como parte de uma operação maliciosa maior sem o conhecimento do proprietário.
Sinais de infecção
Os cavalos de Troia são projetados para serem furtivos, portanto, sintomas visíveis nem sempre estão presentes. No entanto, sinais de alerta típicos associados a esse tipo de ameaça podem incluir lentidão inesperada, processos desconhecidos em execução em segundo plano, aumento da atividade de rede sem uma causa aparente, software de segurança desativado ou com mau funcionamento, programas novos ou desconhecidos aparecendo no sistema e pop-ups ou comportamento incomum do navegador.
Como se manter protegido
Para reduzir o risco de encontrar ameaças como o Trojan.Kryptik.BGK, os usuários devem evitar baixar softwares de fontes não oficiais ou não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos, manter o sistema operacional e os aplicativos instalados atualizados e evitar o uso de softwares crackeados ou pirateados. Fazer backups regulares de dados importantes, usar uma solução de segurança confiável e atualizada e ficar atento a comportamentos incomuns do sistema também podem ajudar a detectar e prevenir infecções antes que causem danos significativos. Se houver suspeita de infecção por Trojan, geralmente é recomendável executar uma verificação completa do sistema com um software de segurança atualizado para identificar e remover a ameaça.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.BGK |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
7dd653ea6bc5abbbeaaa1289e80d24f6
SHA1:
ad36ca517b78a384f5aea4e6f4aba29875bc1f43
SHA256:
BF743DE62F47A8B09DAF4F7E42F28E3B2ADCB5E73793682C12ED91B6864D1BEE
Tamanho do Arquivo:
1.02 MB.1017856 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Befalora, Corp. |
| File Description | Befalora |
| File Version | 10.1.8.25162 |
| Internal Name | befalora.exe |
| Legal Copyright | Copyright © 2016 Befalora, Corp.. All rights reserved. |
| Original Filename | befalora.exe |
| Product Name | Befalora |
| Product Version | 10.1.8.25162 |
Características do arquivo
- ntdll
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 897 |
|---|---|
| Blocos potencialmente maliciosos: | 145 |
| Blocos permitidos: | 610 |
| Blocos desconhecidos: | 142 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Trojan.Kryptik.Gen.KPF
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\program files (x86)\tableplus\schmieuviutch.txt | Generic Write,Read Attributes |
| c:\programdata\mantissas\swiohnist.dat | Generic Write,Read Attributes |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
|
| User Data Access |
|