Trojan.Kryptik.BSS

К CagedTech году в Трояны году
Опубликовано:
Последнее обновление:

Trojan.Kryptik.BSS — это название, используемое для обозначения файла, который ведёт себя как типичная троянская программа или упакован соответствующим образом. Названия, содержащие "Kryptik", обычно применяются к угрозам, которые были обфусцированы или зашифрованы их создателями, чтобы скрыть их истинное предназначение и затруднить анализ и обнаружение. Поскольку базовый код замаскирован, файл, помеченный таким образом, на самом деле может принадлежать к нескольким различным семействам вредоносного программного обеспечения, от простых программ-приманок до более серьёзных программ для кражи или загрузки информации.

Конкретные технические детали, касающиеся данного обнаружения, такие как точная полезная нагрузка, имена файлов или кампании распространения, не подтверждены имеющимися данными. Приведенное ниже описание отражает типичное поведение троянов этой общей категории и должно рассматриваться как репрезентативное, а не подтвержденное сообщение именно об этой угрозе.

Что обычно делает эта угроза?

Трояны, обнаруженные под общими метками упакованных файлов, подобными этой, обычно работают незаметно в фоновом режиме без видимого интерфейса, поэтому у жертвы нет очевидных признаков того, что происходит что-то необычное. В зависимости от конкретной полезной нагрузки, скрытой в обфусцированном коде, такой троян может попытаться загрузить и установить дополнительные вредоносные компоненты, собрать информацию с зараженного устройства, изменить системные настройки или предоставить удаленному злоумышленнику какой-либо доступ к скомпрометированному компьютеру. Поскольку код зашифрован или упакован, инструменты безопасности часто полагаются на поведенческие модели, а не на точные сигнатуры для его обнаружения, поэтому название обнаружения является общим, а не привязано к какому-либо конкретному семейству вредоносных программ.

Как это обычно попадает на компьютеры

Троянские программы этого типа обычно распространяются обманным путем, а не с использованием какой-либо одной уязвимости. Типичные пути заражения включают вредоносные вложения в электронные письма, ссылки в фишинговых сообщениях, поддельные обновления программного обеспечения, взломанные или пиратские установщики программ, загрузки из ненадежных веб-сайтов и скомпрометированную рекламу. В большинстве случаев пользователя обманом заставляют открыть или запустить файл самостоятельно, полагая, что это легитимное программное обеспечение, документ или медиафайл.

Риски для пользователя

Поскольку точный состав вредоносного ПО может варьироваться, риски, связанные с троянской программой, помеченной как Kryptik, могут быть весьма разнообразными. К типичным последствиям относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного ПО, снижение производительности системы и раскрытие сохраненных паролей или данных браузера. Любой из этих результатов может привести к финансовым потерям, краже личных данных или дальнейшей компрометации других учетных записей и устройств, подключенных к той же сети.

Признаки инфекции

  • Неожиданные замедления, зависания или сбои.
  • Незнакомые процессы, работающие в фоновом режиме, или высокое потребление ресурсов без очевидной причины.
  • В системе появляются новые или необъяснимые программы, панели инструментов или значки.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Необычная сетевая активность или использование данных
  • Всплывающие окна, перенаправления или измененные настройки браузера

Как обеспечить свою безопасность

Пользователи могут снизить риск заражения этим типом вируса, поддерживая свою операционную систему и программное обеспечение в актуальном состоянии, избегая загрузок из неофициальных или пиратских источников, проявляя осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также используя надежное, современное программное обеспечение для сканирования файлов перед их открытием. Регулярное резервное копирование важных данных также ограничивает ущерб, который может нанести троянская инфекция, а периодическая проверка установленных программ и расширений браузера может помочь обнаружить нежелательные добавления на ранней стадии.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.BSS
Статус подписи: No Signature

Известные образцы

MD5: f6da884b3e787c5158bac0a18a20ea4e
ША1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Размер файла: 3.22 MB, 3221944 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Характеристики файла

  • HighEntropy
  • No Version Info
  • x64

Информация о блоке

Всего блоков: 85
Потенциально вредоносные блоки: 16
Блоки, внесенные в белый список: 69
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Показать больше
  • Trojan.ReverseShell.Gen.FY

Файлы изменены

Файл Атрибуты
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Показать больше
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges