Trojan.Kryptik.BDEC
Trojan.Kryptik.BDEC — это название, используемое для идентификации троянской программы, относящейся к более широкому семейству «Kryptik», большой и широко известной группе угроз, известных использованием методов обфускации и шифрования для избежания обнаружения. Поскольку конкретные детали об этом варианте не полностью задокументированы, большая часть последующего текста отражает типичное поведение троянов семейства Kryptik и троянов в целом, а не подтвержденные особенности данного конкретного образца.
Оглавление
Что делает эта угроза?
Как и большинство представителей семейства Kryptik, троян Trojan.Kryptik.BDEC обычно предназначен для работы в фоновом режиме зараженной системы. Трояны этого семейства обычно упаковываются или шифруются, чтобы затруднить анализ их вредоносного кода антивирусными программами. После активации этот тип трояна может попытаться загрузить дополнительные вредоносные компоненты, изменить системные настройки, собрать информацию с зараженного устройства или предоставить удаленным злоумышленникам определенный уровень доступа к скомпрометированной машине. Некоторые варианты этого семейства связаны с кражей данных, в то время как другие действуют как механизм доставки для дальнейших заражений вредоносным ПО. Без более конкретных данных анализа пользователи должны рассматривать любое обнаружение этой угрозы как серьезный признак наличия несанкционированного или потенциально вредоносного кода в системе.
Как это обычно распространяется
Подобные троянские программы обычно распространяются обманным путем, а не путем прямого использования уязвимостей в системе безопасности. Типичные векторы заражения включают:
- Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, уведомления об отправке или другие документы, выглядящие вполне законными.
- Загрузка программного обеспечения в комплекте с ненадежных или сторонних веб-сайтов.
- Взломанное программное обеспечение, генераторы ключей или пиратские установщики программ.
- Поддельные обновления программного обеспечения или вводящие в заблуждение кнопки загрузки на взломанных или перегруженных рекламой веб-сайтах.
- Вредоносная реклама, перенаправляющая пользователей на зараженные файлы.
Риски для пользователя
Оставление трояна типа Kryptik активным в системе может подвергнуть пользователя ряду рисков. К ним относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного ПО, снижение производительности системы и потенциальное неправомерное использование скомпрометированного компьютера для дальнейшей вредоносной деятельности. Поскольку трояны этой категории созданы для того, чтобы избегать обнаружения, заражение может сохраняться некоторое время без очевидных симптомов, увеличивая потенциальный ущерб до его обнаружения.
Признаки инфекции
Пользователям следует проявлять осторожность, если они заметят на своем устройстве что-либо из перечисленного ниже:
- Необъяснимые замедления или скачки в использовании процессора и памяти.
- Незнакомые процессы, запущенные в диспетчере задач.
- Программное обеспечение безопасности отключено или не может быть обновлено.
- Неожиданная сетевая активность или использование данных
- Появление новых или незнакомых программ без ведома пользователя.
Как обеспечить свою безопасность
Чтобы снизить риск заражения этим и подобными троянами, пользователям следует избегать загрузки программного обеспечения из непроверенных источников, воздерживаться от открытия вложений электронной почты или ссылок от неизвестных отправителей, а также регулярно обновлять операционную систему и установленные приложения. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить угрозы, такие как Trojan.Kryptik.BDEC, до того, как они причинят значительный ущерб. Регулярное резервное копирование важных данных также помогает минимизировать ущерб в случае заражения.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.BDEC |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
f1a72ce1ea918f95d4edc73580dd3537
ША1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Размер файла:
2.37 MB, 2370560 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Microsoft (R) Windows (R) |
| File Description | Windows System Component |
| File Version | 1.8.11715.521 |
| Internal Name | curl |
| Original Filename | curl.dll |
| Product Name | Print Spooler Service |
| Product Version | 1.8.11715.521 |
Характеристики файла
- dll
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 1,674 |
|---|---|
| Потенциально вредоносные блоки: | 656 |
| Блоки, внесенные в белый список: | 438 |
| Неизвестные блоки: | 580 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|