Banco de Dados de Ameaças Troianos Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS é um nome de detecção genérico usado por ferramentas de segurança para sinalizar arquivos que apresentam características comumente associadas à ampla família de malware cavalo de Troia Kryptik. Como as detecções de "Kryptik" são tipicamente genéricas e heurísticas, os arquivos específicos sinalizados com esse nome podem variar bastante em seu código exato, origem e finalidade. No entanto, eles geralmente compartilham as características comuns de malware cavalo de Troia: dependem de engano para serem instalados e, em seguida, executam ações prejudiciais ou indesejadas em segundo plano, sem o conhecimento ou consentimento do usuário.

O que essa ameaça faz

Assim como outras ameaças da categoria Trojan, o Trojan.Kryptik.Gen.KQS foi projetado para se disfarçar de algo legítimo ou inofensivo enquanto realiza atividades maliciosas secretamente em um dispositivo infectado. Os comportamentos típicos associados a detecções genéricas do tipo Kryptik incluem tentativas de baixar e instalar componentes maliciosos adicionais, modificar configurações do sistema, coletar informações da máquina infectada e estabelecer uma conexão com um servidor remoto controlado por atacantes. Como se trata de uma detecção genérica, a carga útil exata pode variar de um arquivo infectado para outro, mas o objetivo subjacente geralmente é comprometer a segurança do sistema e dar aos atacantes algum nível de acesso ou controle não autorizado.

Muitos Trojans dessa categoria também são construídos para serem evasivos, usando técnicas de ofuscação ou compactação para evitar a detecção por softwares de segurança, razão pela qual muitas vezes são agrupados sob nomes amplos e baseados em heurísticas, como "Kryptik", em vez de um nome de família específico.

Como geralmente chega aos computadores

Os cavalos de Troia desse tipo geralmente se infiltram em computadores por meio de métodos enganosos, em vez de explorar uma vulnerabilidade específica por conta própria. As vias de infecção comuns para essa categoria de ameaça incluem anexos maliciosos em e-mails, downloads agrupados de fontes de software não confiáveis ou pirateadas, atualizações de software falsas, instaladores de programas crackeados e links incorporados em mensagens de spam ou sites comprometidos. Os usuários são frequentemente enganados e acabam abrindo ou executando o arquivo infectado, acreditando ser um programa, documento ou atualização legítimo.

Riscos para o usuário

Uma infecção que envolva a detecção genérica de um Trojan como este pode expor os usuários a diversos riscos. Estes podem incluir acesso não autorizado a informações pessoais ou financeiras, degradação do desempenho do sistema devido a processos maliciosos em segundo plano, instalação de outros malwares e potencial perda de privacidade caso o Trojan seja capaz de monitorar atividades ou transmitir dados para um atacante remoto. Como as capacidades específicas de qualquer arquivo sinalizado com um nome genérico podem variar, a extensão total do risco deve ser tratada com seriedade e solucionada prontamente.

Sinais de infecção

Sinais comuns de alerta que podem indicar uma infecção por Trojan incluem lentidão inesperada, processos desconhecidos em execução em segundo plano, atividade de rede incomum, travamentos ou comportamento errático de programas, aparecimento de arquivos novos ou desconhecidos no sistema e softwares de segurança detectando problemas difíceis de remover permanentemente. Em alguns casos, pode não haver sintomas óbvios, o que torna os Trojans particularmente perigosos.

Como se manter protegido

Para reduzir o risco de encontrar ameaças como esta, os usuários devem evitar baixar softwares de fontes não oficiais ou não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos, manter o sistema operacional e os aplicativos atualizados e usar softwares de segurança confiáveis para verificar arquivos antes de abri-los. Manter backups regulares de dados importantes e adotar hábitos de navegação cautelosos também são maneiras eficazes de minimizar o impacto de uma possível infecção por Trojan.

Relatório de análise

Informação geral

Nome de família: Trojan.Kryptik.Gen.KQS
Status da assinatura: No Signature

Amostras conhecidas

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Tamanho do Arquivo: 1.04 MB.1036800 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Características do arquivo

  • ntdll
  • x64

Informações do bloco

Total de blocos: 1,062
Blocos potencialmente maliciosos: 190
Blocos permitidos: 680
Blocos desconhecidos: 192

Mapa visual

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Arquivos modificados

Arquivo Atributos
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Mostrar mais
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent