Trojan.Kryptik.BDEC

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.BDEC — это название, используемое для идентификации троянской программы, относящейся к более широкому семейству «Kryptik», большой и широко известной группе угроз, известных использованием методов обфускации и шифрования для избежания обнаружения. Поскольку конкретные детали об этом варианте не полностью задокументированы, большая часть последующего текста отражает типичное поведение троянов семейства Kryptik и троянов в целом, а не подтвержденные особенности данного конкретного образца.

Что делает эта угроза?

Как и большинство представителей семейства Kryptik, троян Trojan.Kryptik.BDEC обычно предназначен для работы в фоновом режиме зараженной системы. Трояны этого семейства обычно упаковываются или шифруются, чтобы затруднить анализ их вредоносного кода антивирусными программами. После активации этот тип трояна может попытаться загрузить дополнительные вредоносные компоненты, изменить системные настройки, собрать информацию с зараженного устройства или предоставить удаленным злоумышленникам определенный уровень доступа к скомпрометированной машине. Некоторые варианты этого семейства связаны с кражей данных, в то время как другие действуют как механизм доставки для дальнейших заражений вредоносным ПО. Без более конкретных данных анализа пользователи должны рассматривать любое обнаружение этой угрозы как серьезный признак наличия несанкционированного или потенциально вредоносного кода в системе.

Как это обычно распространяется

Подобные троянские программы обычно распространяются обманным путем, а не путем прямого использования уязвимостей в системе безопасности. Типичные векторы заражения включают:

  • Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными.
  • Загрузка программного обеспечения в комплекте с ненадежных или сторонних веб-сайтов.
  • Взломанное программное обеспечение, генераторы ключей или пиратские установщики программ.
  • Поддельные обновления программного обеспечения или вводящие в заблуждение кнопки загрузки на взломанных или перегруженных рекламой веб-сайтах.
  • Вредоносная реклама, перенаправляющая пользователей на зараженные файлы.

Риски для пользователя

Оставление трояна типа Kryptik активным в системе может подвергнуть пользователя ряду рисков. К ним относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного ПО, снижение производительности системы и потенциальное неправомерное использование скомпрометированного компьютера для дальнейшей вредоносной деятельности. Поскольку трояны этой категории созданы для того, чтобы избегать обнаружения, заражение может сохраняться некоторое время без очевидных симптомов, увеличивая потенциальный ущерб до его обнаружения.

Признаки инфекции

Пользователям следует проявлять осторожность, если они заметят на своем устройстве что-либо из перечисленного ниже:

  • Необъяснимые замедления или скачки в использовании процессора и памяти.
  • Незнакомые процессы, запущенные в диспетчере задач.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Неожиданная сетевая активность или использование данных
  • Появление новых или незнакомых программ без ведома пользователя.

Как обеспечить свою безопасность

Чтобы снизить риск заражения этим и подобными троянами, пользователям следует избегать загрузки программного обеспечения из непроверенных источников, воздерживаться от открытия вложений электронной почты или ссылок от неизвестных отправителей, а также регулярно обновлять операционную систему и установленные приложения. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить угрозы, такие как Trojan.Kryptik.BDEC, до того, как они причинят значительный ущерб. Регулярное резервное копирование важных данных также помогает минимизировать ущерб в случае заражения.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.BDEC
Статус подписи: No Signature

Известные образцы

MD5: f1a72ce1ea918f95d4edc73580dd3537
ША1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Размер файла: 2.37 MB, 2370560 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

Характеристики файла

  • dll
  • x64

Информация о блоке

Всего блоков: 1,674
Потенциально вредоносные блоки: 656
Блоки, внесенные в белый список: 438
Неизвестные блоки: 580

Визуальная карта

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Показать больше
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN