Trojan.Kryptik.AFPA
Trojan.Kryptik.AFPA — это название, используемое для идентификации троянской угрозы, которая ведет себя типичным образом для более широкого семейства вредоносных программ «Kryptik». Метка «Kryptik» обычно относится к троянам, которые упакованы или обфусцированы, чтобы затруднить их анализ и обнаружение средствами безопасности, а не к одному конкретному вредоносному ПО с одной фиксированной целью. Поскольку подробные общедоступные данные об этом конкретном варианте ограничены, в этой статье описывается поведение, типичное для троянов этой категории, а не приводятся неподтвержденные данные как подтвержденные факты.
Оглавление
Что делает эта угроза
Как и большинство троянов, Trojan.Kryptik.AFPA разработан таким образом, чтобы маскироваться под легитимный или безвредный файл, тайно выполняя вредоносные действия в фоновом режиме. Трояны этой категории обычно пытаются загрузить дополнительные вредоносные компоненты, изменить системные настройки, собрать информацию с зараженного устройства или предоставить удаленным злоумышленникам определенный уровень контроля над скомпрометированной машиной. Некоторые варианты также могут пытаться отключить или вмешаться в работу программного обеспечения безопасности, чтобы избежать обнаружения и удаления, а многие созданы с использованием методов обфускации, специально предназначенных для обхода антивирусного сканирования.
Как это обычно попадает на компьютеры
Трояны этого типа обычно распространяются способами, характерными для более широкой категории троянов. К ним обычно относятся вредоносные вложения в электронные письма, обманчивые ссылки в спам- или фишинговых сообщениях, загрузки из ненадежных или пиратских источников программного обеспечения, поддельные обновления программного обеспечения и вредоносная реклама. Пользователи могут неосознанно установить троян, открыв зараженный файл, включив макросы во вредоносном документе или загрузив взломанное программное обеспечение или генераторы ключей с неофициальных веб-сайтов.
Риски для пользователя
После активации в системе подобный троян может подвергнуть пользователя целому ряду рисков. К ним обычно относятся кража личной или финансовой информации, несанкционированный удаленный доступ к зараженному устройству, установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы, ухудшение производительности системы и потенциальная потеря контроля над личными учетными записями в случае перехвата учетных данных для входа. Поскольку трояны работают незаметно, ущерб может накапливаться, прежде чем пользователь осознает, что что-то не так.
Признаки инфекции
Троянские программы часто трудно заметить, поскольку они разработаны таким образом, чтобы оставаться незамеченными, но существуют некоторые предупреждающие признаки, типичные для этой категории угроз:
- Неожиданное замедление работы системы или увеличение использования ЦП и памяти.
- Незнакомые процессы, работающие в фоновом режиме.
- Программное обеспечение безопасности отключено или не обновляется
- Необычная сетевая активность или использование данных
- Появление новых или неожиданных программ без ведома пользователя.
- Изменения настроек браузера или домашней страницы, которые не были внесены пользователем.
Как обеспечить свою безопасность
Защита от подобных троянов предполагает последовательное соблюдение правил безопасного использования компьютера. Пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных или проверенных источников и обновлять операционную систему и приложения до последних версий с помощью патчей безопасности. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить угрозы до того, как они причинят значительный вред. Регулярное резервное копирование важных файлов также снижает последствия заражения вредоносным ПО, поскольку скомпрометированные данные можно восстановить без оплаты злоумышленникам и потери ценной информации.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.AFPA |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
b16fadffd6e923f951397b70d89578cc
ША1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Размер файла:
6.44 MB, 6440448 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Показать больше
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Характеристики файла
- dll
- imgui
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 12,162 |
|---|---|
| Потенциально вредоносные блоки: | 3,038 |
| Блоки, внесенные в белый список: | 8,440 |
| Неизвестные блоки: | 684 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Kryptik.AFPA
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|