Banco de Dados de Ameaças Troianos Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI é um nome de detecção genérico usado por scanners de segurança para sinalizar arquivos que apresentam comportamentos ou padrões de código comumente associados a malware do tipo trojan. O rótulo "Kryptik" geralmente se refere a ameaças que são compactadas, ofuscadas ou criptografadas de forma a dificultar a determinação de sua verdadeira finalidade por meio de uma simples inspeção. Como se trata de uma detecção genérica e heurística, as capacidades exatas de qualquer arquivo sinalizado como Trojan.Kryptik.Gen.GQI podem variar, mas ele deve sempre ser tratado como um risco de segurança grave.

O que essa ameaça faz

Os trojans dessa família são projetados para se disfarçarem de arquivos legítimos ou inofensivos, enquanto executam ações maliciosas secretamente em segundo plano. O comportamento típico associado aos trojans do tipo Kryptik inclui tentativas de execução automática na inicialização do sistema, modificação das configurações do sistema e comunicação com servidores remotos controlados por atacantes. Algumas variantes podem ser usadas para baixar e instalar malware adicional, registrar a atividade do usuário, roubar credenciais armazenadas ou conceder acesso remoto a um atacante à máquina infectada. Como o código geralmente é ofuscado, o arquivo também pode tentar evitar a detecção por softwares de segurança ou atrasar sua atividade maliciosa para evitar o acionamento de alarmes.

Como geralmente chega aos computadores

Como a maioria dos trojans, esse tipo de ameaça normalmente não se espalha sozinha. Em vez disso, geralmente depende de enganar os usuários para que a instalem. Os caminhos de infecção comuns para essa categoria de malware incluem:

  • Anexos ou links em e-mails de spam e mensagens de phishing
  • Pacotes de downloads de fontes de software não oficiais ou pirateadas.
  • Atualizações de software falsas ou instaladores de aplicativos crackeados
  • Anúncios maliciosos ou sites comprometidos
  • Arquivos compartilhados por meio de redes ponto a ponto ou unidades removíveis.

Riscos para o usuário

Se um arquivo detectado como Trojan.Kryptik.Gen.GQI estiver ativo em um sistema, ele pode expor o usuário a diversos riscos. Estes geralmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao computador, instalação de outros malwares, como ransomware ou spyware, e degradação do desempenho do sistema devido a processos ocultos em segundo plano. Em alguns casos, máquinas infectadas podem ser integradas a redes maiores de computadores comprometidos sem o conhecimento do proprietário.

Sinais de infecção

Como os cavalos de Troia dessa família são projetados para permanecerem ocultos, as infecções nem sempre são óbvias. No entanto, os usuários podem notar sinais de alerta como:

  • Lentidão inesperada ou uso elevado de CPU/rede
  • Processos desconhecidos em execução no gerenciador de tarefas
  • O software de segurança está desativado ou não pode ser atualizado.
  • Pop-ups incomuns, redirecionamentos ou novas configurações do navegador
  • Alterações não autorizadas nas configurações do sistema

Como se manter protegido

Para reduzir o risco de encontrar esse tipo de trojan, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos atualizados com os patches de segurança mais recentes. Executar um software de segurança confiável e atualizado e realizar verificações regulares do sistema pode ajudar a detectar e remover ameaças como essa antes que causem danos graves. Manter backups atualizados de arquivos importantes também ajuda a limitar os danos caso o sistema seja infectado.

Relatório de análise

Informação geral

Nome de família: Trojan.Kryptik.Gen.GQI
Status da assinatura: No Signature

Amostras conhecidas

MD5: 450471a1dfcad56fd28191dd7b2f7807
SHA1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Tamanho do Arquivo: 731.65 KB.731648 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Mostrar mais
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informações sobre a versão do Windows PE

Nome Valor
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

Características do arquivo

  • WriteProcessMemory
  • x64

Informações do bloco

Total de blocos: 1,298
Blocos potencialmente maliciosos: 730
Blocos permitidos: 138
Blocos desconhecidos: 430

Mapa visual

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
Mostrar mais
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN