Trojan.Kryptik.Gen.GQI

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.Gen.GQI — это общее название, используемое сканерами безопасности для пометки файлов, демонстрирующих поведение или шаблоны кода, обычно ассоциируемые с троянскими вредоносными программами. Метка «Kryptik» обычно относится к угрозам, которые упакованы, обфусцированы или зашифрованы таким образом, что их истинное назначение трудно определить при простом анализе. Поскольку это общее эвристическое обнаружение, точные возможности любого отдельного файла, помеченного как Trojan.Kryptik.Gen.GQI, могут различаться, но его всегда следует рассматривать как серьезную угрозу безопасности.

Что делает эта угроза?

Трояны этого семейства разработаны таким образом, чтобы маскироваться под легитимные или безвредные файлы, тайно выполняя вредоносные действия в фоновом режиме. Типичное поведение троянов типа Kryptik включает попытки автоматического запуска при загрузке системы, изменение системных настроек и связь с удаленными серверами, контролируемыми злоумышленниками. Некоторые варианты могут использоваться для загрузки и установки дополнительного вредоносного ПО, регистрации активности пользователей, кражи сохраненных учетных данных или предоставления злоумышленнику удаленного доступа к зараженной машине. Поскольку код часто обфусцирован, файл также может пытаться избежать обнаружения программами безопасности или задерживать свою вредоносную деятельность, чтобы избежать срабатывания тревожных сигналов.

Как это обычно попадает на компьютеры

Как и большинство троянов, этот тип угроз обычно не распространяется самостоятельно. Вместо этого он, как правило, обманом заставляет пользователей установить его. К распространенным путям заражения этой категорией вредоносных программ относятся:

  • Вложения или ссылки в электронных письмах, содержащиеся в спаме и фишинговых сообщениях.
  • Загрузка программного обеспечения из неофициальных или пиратских источников в комплекте с другими программами.
  • Поддельные обновления программного обеспечения или взломанные установщики приложений.
  • Вредоносная реклама или взломанные веб-сайты
  • Файлы, передаваемые через пиринговые сети или съемные накопители.

Риски для пользователя

Если в системе активен файл, обнаруженный как Trojan.Kryptik.Gen.GQI, это может подвергнуть пользователя ряду рисков. К ним обычно относятся кража личной или финансовой информации, несанкционированный удаленный доступ к компьютеру, установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы, а также снижение производительности системы из-за скрытых фоновых процессов. В некоторых случаях зараженные машины могут быть включены в более крупные сети скомпрометированных компьютеров без ведома владельца.

Признаки инфекции

Поскольку трояны этого семейства созданы для скрытого распространения, заражение не всегда очевидно. Однако пользователи могут заметить такие предупреждающие признаки, как:

  • Неожиданные замедления работы или высокая загрузка ЦП/сети.
  • В диспетчере задач запущены незнакомые процессы.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Необычные всплывающие окна, перенаправления или новые настройки браузера.
  • Несанкционированные изменения конфигурации системы.

Как обеспечить свою безопасность

Чтобы снизить риск заражения этим типом трояна, пользователям следует избегать загрузки программного обеспечения из ненадежных или неофициальных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, а также обновлять операционную систему и приложения до последних версий с помощью патчей безопасности. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они причинят серьезный вред. Создание резервных копий важных файлов также помогает ограничить ущерб в случае заражения системы.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.Gen.GQI
Статус подписи: No Signature

Известные образцы

MD5: 450471a1dfcad56fd28191dd7b2f7807
ША1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Размер файла: 731.65 KB, 731648 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

Характеристики файла

  • WriteProcessMemory
  • x64

Информация о блоке

Всего блоков: 1,298
Потенциально вредоносные блоки: 730
Блоки, внесенные в белый список: 138
Неизвестные блоки: 430

Визуальная карта

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
Показать больше
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN