Trojan.Kryptik.BSS
Trojan.Kryptik.BSS — это название, используемое для обозначения файла, который ведёт себя как типичная троянская программа или упакован соответствующим образом. Названия, содержащие "Kryptik", обычно применяются к угрозам, которые были обфусцированы или зашифрованы их создателями, чтобы скрыть их истинное предназначение и затруднить анализ и обнаружение. Поскольку базовый код замаскирован, файл, помеченный таким образом, на самом деле может принадлежать к нескольким различным семействам вредоносного программного обеспечения, от простых программ-приманок до более серьёзных программ для кражи или загрузки информации.
Конкретные технические детали, касающиеся данного обнаружения, такие как точная полезная нагрузка, имена файлов или кампании распространения, не подтверждены имеющимися данными. Приведенное ниже описание отражает типичное поведение троянов этой общей категории и должно рассматриваться как репрезентативное, а не подтвержденное сообщение именно об этой угрозе.
Оглавление
Что обычно делает эта угроза?
Трояны, обнаруженные под общими метками упакованных файлов, подобными этой, обычно работают незаметно в фоновом режиме без видимого интерфейса, поэтому у жертвы нет очевидных признаков того, что происходит что-то необычное. В зависимости от конкретной полезной нагрузки, скрытой в обфусцированном коде, такой троян может попытаться загрузить и установить дополнительные вредоносные компоненты, собрать информацию с зараженного устройства, изменить системные настройки или предоставить удаленному злоумышленнику какой-либо доступ к скомпрометированному компьютеру. Поскольку код зашифрован или упакован, инструменты безопасности часто полагаются на поведенческие модели, а не на точные сигнатуры для его обнаружения, поэтому название обнаружения является общим, а не привязано к какому-либо конкретному семейству вредоносных программ.
Как это обычно попадает на компьютеры
Троянские программы этого типа обычно распространяются обманным путем, а не с использованием какой-либо одной уязвимости. Типичные пути заражения включают вредоносные вложения в электронные письма, ссылки в фишинговых сообщениях, поддельные обновления программного обеспечения, взломанные или пиратские установщики программ, загрузки из ненадежных веб-сайтов и скомпрометированную рекламу. В большинстве случаев пользователя обманом заставляют открыть или запустить файл самостоятельно, полагая, что это легитимное программное обеспечение, документ или медиафайл.
Риски для пользователя
Поскольку точный состав вредоносного ПО может варьироваться, риски, связанные с троянской программой, помеченной как Kryptik, могут быть весьма разнообразными. К типичным последствиям относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного ПО, снижение производительности системы и раскрытие сохраненных паролей или данных браузера. Любой из этих результатов может привести к финансовым потерям, краже личных данных или дальнейшей компрометации других учетных записей и устройств, подключенных к той же сети.
Признаки инфекции
- Неожиданные замедления, зависания или сбои.
- Незнакомые процессы, работающие в фоновом режиме, или высокое потребление ресурсов без очевидной причины.
- В системе появляются новые или необъяснимые программы, панели инструментов или значки.
- Программное обеспечение безопасности отключено или не может быть обновлено.
- Необычная сетевая активность или использование данных
- Всплывающие окна, перенаправления или измененные настройки браузера
Как обеспечить свою безопасность
Пользователи могут снизить риск заражения этим типом вируса, поддерживая свою операционную систему и программное обеспечение в актуальном состоянии, избегая загрузок из неофициальных или пиратских источников, проявляя осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также используя надежное, современное программное обеспечение для сканирования файлов перед их открытием. Регулярное резервное копирование важных данных также ограничивает ущерб, который может нанести троянская инфекция, а периодическая проверка установленных программ и расширений браузера может помочь обнаружить нежелательные добавления на ранней стадии.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.BSS |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
f6da884b3e787c5158bac0a18a20ea4e
ША1:
5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256:
536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Размер файла:
3.22 MB, 3221944 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Характеристики файла
- HighEntropy
- No Version Info
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 85 |
|---|---|
| Потенциально вредоносные блоки: | 16 |
| Блоки, внесенные в белый список: | 69 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Kryptik.BSS
- ShellcodeRunner.FGA
- Trojan.Injector.Gen.JTY
- Trojan.Kryptik.Gen.JXW
- Trojan.Kryptik.Gen.JYN
Показать больше
- Trojan.ReverseShell.Gen.FY
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Generic Write,Read Attributes |
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Synchronize,Write Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Generic Write,Read Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Synchronize,Write Attributes |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Encryption Used |
|
| Network Winsock2 |
|
| Other Suspicious |
|