Trojan.Kryptik.Gen.GCC

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.Gen.GCC — это название, используемое для идентификации вредоносной программы, относящейся к широкому семейству троянов «Kryptik». Метка «Kryptik» обычно применяется к угрозам, использующим методы обфускации или упаковки для сокрытия своего истинного кода и назначения от сканеров безопасности. Поскольку подробные технические характеристики этого конкретного обнаружения недоступны, ниже приведена информация о типичном поведении троянов этой категории, которое, вероятно, характерно и для данной угрозы.

Что делает эта угроза

Как и большинство троянов, Trojan.Kryptik.Gen.GCC разработан таким образом, чтобы маскироваться под безобидные программы, выполняя вредоносные действия в фоновом режиме. Как правило, трояны типа Kryptik могут использоваться для распространения дополнительного вредоносного ПО, кражи конфиденциальной информации, предоставления злоумышленникам удаленного доступа к зараженной системе или изменения системных настроек без согласия пользователя. Поскольку обозначение «Kryptik» часто относится к общему, сильно обфусцированному или упакованному вредоносному коду, точная полезная нагрузка может варьироваться от одной инфекции к другой и может меняться со временем по мере обновления вредоносного ПО его операторами.

Как правило, трояны этой категории стараются избежать обнаружения, работают незаметно в фоновом режиме и могут стремиться к постоянному присутствию, продолжая свою работу даже после перезагрузки компьютера. Некоторые варианты также могут пытаться отключить или вмешаться в работу программного обеспечения безопасности, чтобы избежать удаления.

Как это обычно попадает на компьютеры

Троянские программы этого типа обычно распространяются распространенными способами заражения, в том числе:

  • Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, квитанции или другие документы, выглядящие вполне законными.
  • Поддельные обновления программного обеспечения или загрузка взломанных/пиратских программ.
  • Установочные файлы, собранные с ненадежных сайтов для скачивания.
  • Взломанные или вредоносные веб-сайты, запускающие автоматическую загрузку файлов.
  • Заражённые съёмные накопители, такие как USB-накопители.

Пользователи часто неосознанно устанавливают эти трояны, открывая неожиданные вложения, переходя по обманчивым ссылкам или загружая программное обеспечение из неофициальных источников.

Риски для пользователя

Если подобный троян останется в системе, он может подвергнуть пользователя ряду рисков, в том числе:

  • Кража личной, финансовой информации или данных для входа в систему.
  • Несанкционированный удаленный доступ к зараженному устройству.
  • Установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы.
  • Снижение производительности системы из-за фоновой вредоносной активности.
  • Нарушены настройки безопасности, что делает устройство более уязвимым для будущих атак.

Признаки инфекции

Поскольку троянские программы созданы для скрытной работы, явных симптомов может быть мало или совсем не быть. Однако к возможным предупреждающим признакам могут относиться:

  • Необъяснимые замедления или зависания компьютера.
  • Необычная сетевая активность или повышенный объем использования данных.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Неожиданные всплывающие окна, новые панели инструментов или изменения настроек браузера.
  • Неизвестные программы или процессы, работающие без ведома пользователя.

Как обеспечить свою безопасность

Чтобы снизить риск заражения троянскими программами, подобными этой, пользователям следует соблюдать следующие правила:

  • Избегайте открытия вложений в электронных письмах и перехода по ссылкам от неизвестных или неожиданных отправителей.
  • Загружайте программное обеспечение только из официальных или проверенных источников.
  • Регулярно обновляйте операционную систему и установленные приложения с помощью исправлений безопасности.
  • Используйте надежное программное обеспечение для обеспечения безопасности и регулярно обновляйте его, чтобы оно могло обнаруживать постоянно меняющиеся угрозы.
  • Регулярно создавайте резервные копии важных файлов в отдельном, безопасном месте.
  • Будьте осторожны с бесплатными загрузками, взломанным программным обеспечением и подозрительными всплывающими предложениями.
  • Поскольку такие обнаружения, как Trojan.Kryptik.Gen.GCC, часто носят общий характер и могут указывать на целый ряд вредоносных действий, важно серьезно относиться к любому подобному обнаружению и незамедлительно принимать меры для устранения угрозы и защиты затронутой системы.

    Аналитический отчет

    Главная Информация

    Фамилия: Trojan.Kryptik.Gen.GCC
    Статус подписи: No Signature

    Известные образцы

    MD5: 048b233ca361b30f703945dd913d94f7
    ША1: eb127ff64e7eba31401238e72d42ed094e02aafa
    SHA256: 858F5A4C68C0BA31BAFCF4C7F43CDF5C037628DD6D4E612328BA1F9ADDF51612
    Размер файла: 411.23 KB, 411228 байт

    Атрибуты исполняемого файла Windows Portable

    • File doesn't have "Rich" header
    • File doesn't have debug information
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    Показать больше
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    Характеристики файла

    • big overlay
    • HighEntropy
    • No Version Info
    • x64

    Информация о блоке

    Всего блоков: 58
    Потенциально вредоносные блоки: 1
    Блоки, внесенные в белый список: 55
    Неизвестные блоки: 2

    Визуальная карта

    0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - Вероятный безопасный блок
    ? - Неизвестный блок
    x - Потенциально вредоносная блокировка

    Похожие семьи

    Показать больше
    • Trojan.Kryptik.Gen.JAX

    Файлы изменены

    Файл Атрибуты
    c:\users\user\appdata\local\temp\tmp7d62.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
    c:\users\user\downloads\amsi.dll Generic Write,Read Attributes
    c:\users\user\downloads\pkr0hs21.dll Generic Write,Read Attributes

    Использование API Windows

    Категория API
    Syscall Use
    • ntdll.dll!NtAllocateLocallyUniqueId
    • ntdll.dll!NtAlpcSendWaitReceivePort
    • ntdll.dll!NtApphelpCacheControl
    • ntdll.dll!NtClearEvent
    • ntdll.dll!NtClose
    • ntdll.dll!NtCreateEvent
    • ntdll.dll!NtCreateMutant
    • ntdll.dll!NtCreatePrivateNamespace
    • ntdll.dll!NtCreateSection
    • ntdll.dll!NtCreateSemaphore
    Показать больше
    • ntdll.dll!NtCreateThreadEx
    • ntdll.dll!NtDelayExecution
    • ntdll.dll!NtDeviceIoControlFile
    • ntdll.dll!NtDuplicateObject
    • ntdll.dll!NtEnumerateKey
    • ntdll.dll!NtEnumerateValueKey
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtMapViewOfSection
    • ntdll.dll!NtOpenDirectoryObject
    • ntdll.dll!NtOpenEvent
    • ntdll.dll!NtOpenFile
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtOpenProcess
    • ntdll.dll!NtOpenProcessToken
    • ntdll.dll!NtOpenSection
    • ntdll.dll!NtOpenThreadToken
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryAttributesFile
    • ntdll.dll!NtQueryDirectoryFileEx
    • ntdll.dll!NtQueryFullAttributesFile
    • ntdll.dll!NtQueryInformationFile
    • ntdll.dll!NtQueryInformationJobObject
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationThread
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQueryLicenseValue
    • ntdll.dll!NtQueryObject
    • ntdll.dll!NtQueryPerformanceCounter
    • ntdll.dll!NtQuerySecurityAttributesToken
    • ntdll.dll!NtQuerySecurityObject
    • ntdll.dll!NtQuerySystemInformation
    • ntdll.dll!NtQuerySystemInformationEx
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtQueryVirtualMemory
    • ntdll.dll!NtQueryVolumeInformationFile
    • ntdll.dll!NtQueryWnfStateData
    • ntdll.dll!NtReadFile
    • ntdll.dll!NtReadRequestData
    • ntdll.dll!NtReleaseMutant
    • ntdll.dll!NtReleaseWorkerFactoryWorker
    • ntdll.dll!NtResumeThread
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationKey
    • ntdll.dll!NtSetInformationObject
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationVirtualMemory
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtUnmapViewOfSection
    • ntdll.dll!NtUnmapViewOfSectionEx
    • ntdll.dll!NtWaitForMultipleObjects
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitForWorkViaWorkerFactory
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWorkerFactoryWorkerReady
    • ntdll.dll!NtWriteFile
    • ntdll.dll!NtYieldExecution
    • UNKNOWN
    User Data Access
    • GetUserDefaultLocaleName
    • GetUserObjectInformation
    Encryption Used
    • BCryptOpenAlgorithmProvider
    Anti Debug
    • IsDebuggerPresent
    • NtQuerySystemInformation