Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL é um nome de detecção usado para sinalizar um programa cavalo de Troia que as ferramentas de segurança identificam como parte da ampla família "Kryptik". Esse tipo de nome de detecção costuma ser genérico, o que significa que pode ser aplicado a uma variedade de arquivos maliciosos que compartilham características semelhantes, como serem compactados, ofuscados ou criptografados para ocultar sua verdadeira finalidade dos scanners antivírus. Como detalhes específicos sobre esta amostra em particular não estão disponíveis, este artigo descreve o comportamento típico de ameaças nessa categoria.
Índice
O que essa ameaça faz
Os cavalos de Troia classificados na família Kryptik são geralmente projetados para disfarçar seu código malicioso usando criptografia ou técnicas de compactação, dificultando a análise por softwares de segurança. Uma vez ativo em um sistema, esse cavalo de Troia pode executar uma série de ações prejudiciais, incluindo:
- Baixar e instalar malware adicional no computador infectado.
- Coletar informações sensíveis, como credenciais de login, hábitos de navegação ou dados do sistema.
- Modificar as configurações do sistema ou as configurações de segurança para evitar a detecção e remoção.
- Estabelecer uma conexão com um servidor remoto controlado por cibercriminosos, permitindo que o Trojan receba instruções adicionais.
- Executar processos ocultos em segundo plano que consomem recursos do sistema.
Como se trata de uma detecção genérica, a carga útil e a intenção exatas podem variar entre as infecções, mas o objetivo subjacente é normalmente comprometer a segurança e a privacidade do dispositivo afetado.
Como geralmente chega aos computadores
Trojans como este geralmente se espalham por meio de métodos projetados para enganar os usuários e levá-los a executar arquivos maliciosos. Os vetores de infecção típicos incluem:
- Anexos de e-mail disfarçados de faturas, recibos ou outros documentos de aparência legítima.
- Links em e-mails ou mensagens de phishing que levam a downloads maliciosos.
- Instaladores agrupados para software gratuito ou pirateado
- Atualizações de software falsas ou downloads de programas crackeados de sites não confiáveis.
- Anúncios maliciosos ou sites comprometidos que acionam downloads automáticos.
Riscos para o usuário
Permitir que um Trojan desse tipo permaneça ativo em um sistema pode levar a diversas consequências graves. Estas podem incluir roubo de informações pessoais ou financeiras, acesso não autorizado ao computador por invasores remotos, infecção adicional por outros malwares, como ransomware ou spyware, e degradação do desempenho do sistema devido à atividade maliciosa em segundo plano. Em alguns casos, o sistema comprometido também pode ser usado como parte de uma rede maior de máquinas infectadas sem o conhecimento do proprietário.
Sinais de infecção
Embora alguns Trojans operem silenciosamente, os usuários podem notar certos sinais de alerta, como:
- Lentidão ou travamentos inesperados
- Atividade de rede incomum ou aumento no uso de dados.
- Programas ou processos desconhecidos em execução em segundo plano
- O software de segurança reporta detecções que não consegue remover completamente.
- Alterações nas configurações do navegador ou pop-ups inesperados
Como se manter protegido
Para reduzir o risco de encontrar ameaças como essa, os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, baixar softwares apenas de fontes oficiais e confiáveis, manter o sistema operacional e os aplicativos instalados atualizados e usar um software de segurança confiável para verificar downloads e monitorar a atividade do sistema. Fazer backups regulares de arquivos importantes também ajuda a minimizar os danos em caso de infecção.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.Gen.KEL |
|---|---|
| Status da assinatura: | Self Signed |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Tamanho do Arquivo:
135.05 KB.135048 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Características do arquivo
- HighEntropy
- Installer Version
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 192 |
|---|---|
| Blocos potencialmente maliciosos: | 24 |
| Blocos permitidos: | 168 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|