Trojan.Kryptik.BSS

Por CagedTech em Troianos
Publicado em:
Última atualização:

Trojan.Kryptik.BSS é um nome de detecção usado para sinalizar um arquivo que se comporta como, ou está compactado de forma consistente com, um programa cavalo de Troia genérico. Nomes que contêm "Kryptik" são normalmente aplicados a ameaças que foram ofuscadas ou criptografadas por seus criadores para ocultar seu verdadeiro propósito e dificultar a análise e a detecção. Como o código subjacente está disfarçado, um arquivo sinalizado dessa forma pode, na verdade, pertencer a várias famílias diferentes de software malicioso, desde simples programas incômodos até ladrões de informações ou downloaders mais sérios.

Detalhes técnicos específicos sobre essa detecção em particular, como a carga útil exata, nomes de arquivos ou campanhas de distribuição, não foram confirmados nos dados disponíveis. A descrição abaixo reflete o comportamento típico de Trojans nessa categoria geral e deve ser considerada representativa, e não como um relato confirmado dessa ameaça específica.

O que essa ameaça normalmente faz

Os Trojans detectados sob rótulos genéricos de arquivos compactados como este geralmente são executados silenciosamente em segundo plano, sem qualquer interface visível, de modo que a vítima não tem nenhuma indicação óbvia de que algo incomum está acontecendo. Dependendo da carga útil específica oculta no código ofuscado, esse Trojan pode tentar baixar e instalar componentes maliciosos adicionais, coletar informações do dispositivo infectado, modificar configurações do sistema ou dar a um invasor remoto algum tipo de acesso ao computador comprometido. Como o código é criptografado ou compactado, as ferramentas de segurança geralmente se baseiam em padrões de comportamento, em vez de assinaturas exatas, para detectá-lo. É por isso que o nome da detecção é amplo, em vez de estar vinculado a uma família específica de malware.

Como geralmente chega aos computadores

Os cavalos de Troia desse tipo geralmente se espalham por meios enganosos, em vez de explorar uma única vulnerabilidade. Os caminhos típicos de infecção incluem anexos maliciosos em e-mails, links em mensagens de phishing, atualizações de software falsas, instaladores de programas crackeados ou pirateados, downloads agrupados de sites não confiáveis e anúncios comprometidos. Na maioria dos casos, o usuário é enganado e abre ou executa o arquivo por conta própria, acreditando ser um software legítimo, um documento ou um arquivo de mídia.

Riscos para o usuário

Como a carga útil exata pode variar, os riscos associados a um Trojan sinalizado pelo Kryptik podem ser bastante diversos. As consequências potenciais geralmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares, degradação do desempenho do sistema e exposição de senhas salvas ou dados de navegação. Qualquer um desses resultados pode levar a perdas financeiras, roubo de identidade ou comprometimento de outras contas e dispositivos conectados à mesma rede.

Sinais de infecção

  • Lentidão, congelamentos ou travamentos inesperados.
  • Processos desconhecidos em execução em segundo plano ou alto consumo de recursos sem causa aparente.
  • Programas, barras de ferramentas ou ícones novos ou inexplicáveis que aparecem no sistema.
  • O software de segurança está desativado ou não pode ser atualizado.
  • Atividade de rede ou uso de dados incomuns
  • Pop-ups, redirecionamentos ou configurações alteradas do navegador

Como se manter protegido

Os usuários podem reduzir o risco desse tipo de infecção mantendo o sistema operacional e os softwares atualizados, evitando downloads de fontes não oficiais ou piratas, tendo cautela com anexos de e-mail e links de remetentes desconhecidos e usando softwares de segurança confiáveis e atualizados para verificar arquivos antes de abri-los. Fazer backups regulares de dados importantes também limita os danos que uma infecção por Trojan pode causar, e revisar periodicamente os programas instalados e as extensões do navegador pode ajudar a detectar adições indesejadas precocemente.

Relatório de análise

Informação geral

Nome de família: Trojan.Kryptik.BSS
Status da assinatura: No Signature

Amostras conhecidas

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Tamanho do Arquivo: 3.22 MB.3221944 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características do arquivo

  • HighEntropy
  • No Version Info
  • x64

Informações do bloco

Total de blocos: 85
Blocos potencialmente maliciosos: 16
Blocos permitidos: 69
Blocos desconhecidos: 0

Mapa visual

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Mostrar mais
  • Trojan.ReverseShell.Gen.FY

Arquivos modificados

Arquivo Atributos
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Mostrar mais
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges