Trojan.Kryptik.VY
Trojan.Kryptik.VY é um nome de detecção usado para identificar um membro da ampla família de Trojans "Kryptik". O termo "Kryptik" geralmente é aplicado por ferramentas de segurança a ameaças que são ofuscadas ou empacotadas de maneiras projetadas para ocultar seu verdadeiro propósito e evitar a detecção. Como detalhes técnicos específicos sobre essa variante em particular não estão disponíveis, este artigo explica o que normalmente se sabe sobre ameaças nessa categoria para que você possa entender os riscos gerais envolvidos e como responder caso acredite que seu sistema esteja afetado.
Índice
O que essa ameaça normalmente faz
Os Trojans classificados sob o rótulo Kryptik geralmente são projetados para ocultar código malicioso dentro de um arquivo aparentemente inofensivo. Uma vez executado, esse tipo de Trojan normalmente tenta realizar ações em segundo plano sem o conhecimento do usuário, como conectar-se a servidores remotos, baixar componentes maliciosos adicionais, modificar configurações do sistema ou coletar informações do dispositivo infectado. Como as capacidades exatas do Trojan.Kryptik.VY não foram confirmadas, os usuários devem levar a sério qualquer detecção dessa ameaça e presumir que ela possa executar qualquer uma das ações maliciosas típicas associadas a infecções por Trojan.
Como geralmente chega aos computadores
Os cavalos de Troia dessa categoria geralmente se espalham por meio de métodos enganosos, em vez de autorreplicação. Os caminhos de infecção comuns para esse tipo de ameaça geralmente incluem:
- Anexos ou links de e-mail disfarçados de faturas, documentos ou outros arquivos legítimos.
- Pacotes de downloads de fontes de software não oficiais ou pirateadas.
- Atualizações de software falsas ou instaladores de aplicativos crackeados
- Anúncios maliciosos ou sites comprometidos que induzem a downloads indesejados.
Como esses são métodos típicos de distribuição para essa classe de malware, e não detalhes confirmados específicos para essa variante, os usuários devem ter cautela com qualquer arquivo ou link de uma fonte não verificada.
Riscos para o usuário
Se um Trojan como este estiver ativo em um sistema, ele pode expor o usuário a diversos riscos potenciais típicos dessa categoria de malware, incluindo:
- Roubo de informações pessoais, financeiras ou de login.
- Instalação de malware adicional, como spyware, ransomware ou backdoors.
- Desempenho do sistema reduzido devido a processos em segundo plano não autorizados.
- Perda de controle sobre determinadas funções ou configurações do sistema.
Sinais de infecção
Como os Trojans do tipo Kryptik são frequentemente criados para permanecerem ocultos, os sintomas podem ser poucos e pouco óbvios. No entanto, sinais de alerta típicos associados a esse tipo de ameaça podem incluir lentidão inesperada do sistema, atividade de rede incomum, processos desconhecidos em execução em segundo plano, desativação inexplicável de software de segurança ou pop-ups e alterações inesperadas no navegador. A ausência de sintomas não garante que o sistema esteja limpo, visto que a furtividade é uma característica fundamental dessa categoria de malware.
Como se manter protegido
Para reduzir o risco de infecção por ameaças como o Trojan.Kryptik.VY, os usuários devem manter o sistema operacional e os softwares atualizados, evitar baixar arquivos ou clicar em links de fontes desconhecidas ou não confiáveis, ter cautela com anexos de e-mail, mesmo de remetentes familiares, e evitar softwares piratas ou ferramentas de cracking, que são vetores comuns desse tipo de malware. Fazer backups regulares de dados importantes e usar ferramentas de segurança confiáveis e atualizadas para verificar o sistema também pode ajudar a detectar e remover ameaças antes que causem danos significativos.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.VY |
|---|---|
| Status da assinatura: | Self Signed |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
643ca36fa0c5e415437a505ef813f805
SHA1:
c98cca1eeac93c577fe7ef0f329b54b2d5bb76e8
SHA256:
A0EB8D24B005F1940761AF44ECF9148E9924EF241B880C0F8EC15E63A83AF5C2
Tamanho do Arquivo:
7.25 MB.7245752 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Assinaturas digitais
Assinaturas digitais
Esta seção lista as assinaturas digitais anexadas às amostras desta família. Ao analisar e verificar assinaturas digitais, é importante confirmar se a autoridade raiz da assinatura é uma entidade conhecida e confiável e se o status da assinatura é válido. Malwares frequentemente são assinados com assinaturas digitais "autoassinadas" não confiáveis (que podem ser facilmente criadas por um autor de malware sem qualquer verificação). Malwares também podem ser assinados por assinaturas legítimas com status inválido e por assinaturas de autoridades raiz questionáveis com nomes de "assinante" falsos ou enganosos.| Signatário | Raiz | Status |
|---|---|---|
| Apex Vector Collective | Apex Vector Collective | Self Signed |
Características do arquivo
- golang
- No Version Info
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 9,887 |
|---|---|
| Blocos potencialmente maliciosos: | 835 |
| Blocos permitidos: | 4,327 |
| Blocos desconhecidos: | 4,725 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|