Trojan.Kryptik.Gen.KEL

К CagedTech году в Трояны году
Опубликовано:
Последнее обновление:

Trojan.Kryptik.Gen.KEL — это название, используемое для обозначения троянской программы, которую средства безопасности идентифицируют как часть широкого семейства «Kryptik». Это название часто является общим, то есть может применяться к различным вредоносным файлам, имеющим схожие характеристики, такие как упаковка, обфускация или шифрование для сокрытия их истинного назначения от антивирусных сканеров. Поскольку конкретные сведения об этом образце недоступны, в данной статье описывается типичное поведение угроз этой категории.

Что делает эта угроза

Троянские программы семейства Kryptik, как правило, разработаны таким образом, чтобы маскировать свой вредоносный код с помощью методов шифрования или упаковки, что затрудняет их анализ программами безопасности. После активации в системе такая троянская программа может выполнять ряд вредоносных действий, включая:

  • Загрузка и установка дополнительного вредоносного ПО на зараженный компьютер.
  • Сбор конфиденциальной информации, такой как учетные данные для входа в систему, история просмотров веб-страниц или системные данные.
  • Изменение системных настроек или параметров безопасности с целью предотвращения обнаружения и удаления.
  • Установление соединения с удалённым сервером, контролируемым киберпреступниками, позволяющее трояну получать дальнейшие инструкции.
  • Запуск скрытых процессов в фоновом режиме, потребляющих системные ресурсы.

Поскольку это универсальное обнаружение, точная полезная нагрузка и намерения могут различаться в зависимости от типа заражения, но основная цель, как правило, состоит в том, чтобы поставить под угрозу безопасность и конфиденциальность зараженного устройства.

Как это обычно попадает на компьютеры

Подобные троянские программы обычно распространяются методами, разработанными для того, чтобы обманом заставить пользователей запустить вредоносные файлы. Типичные векторы заражения включают:

  • Вложения в электронные письма, замаскированные под счета-фактуры, квитанции или другие документы, выглядящие вполне законно.
  • Ссылки в фишинговых электронных письмах или сообщениях, ведущие к загрузке вредоносного ПО.
  • Установочные пакеты для бесплатного или пиратского программного обеспечения
  • Поддельные обновления программного обеспечения или загрузка взломанных программ с ненадежных веб-сайтов.
  • Вредоносная реклама или взломанные веб-сайты, запускающие автоматическую загрузку.

Риски для пользователя

Допущение активности подобного трояна в системе может привести к ряду серьезных последствий. К ним относятся кража личной или финансовой информации, несанкционированный доступ к компьютеру со стороны удаленных злоумышленников, дальнейшее заражение другими вредоносными программами, такими как программы-вымогатели или шпионские программы, а также снижение производительности системы из-за фоновой вредоносной активности. В некоторых случаях скомпрометированная система может также использоваться как часть более крупной сети зараженных машин без ведома владельца.

Признаки инфекции

Хотя некоторые троянские программы работают незаметно, пользователи могут заметить определенные предупреждающие признаки, такие как:

  • Неожиданные замедления или зависания
  • Необычная сетевая активность или повышенный объем использования данных.
  • Незнакомые программы или процессы, работающие в фоновом режиме.
  • Программное обеспечение безопасности сообщает об обнаруженных проблемах, которые оно не может полностью устранить.
  • Изменения в настройках браузера или неожиданные всплывающие окна.

Как обеспечить свою безопасность

Чтобы снизить риск столкновения с подобными угрозами, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных и надежных источников, обновлять операционную систему и установленные приложения, а также использовать надежное программное обеспечение для сканирования загрузок и мониторинга активности системы. Регулярное резервное копирование важных файлов также помогает минимизировать ущерб в случае заражения.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.Gen.KEL
Статус подписи: Self Signed

Известные образцы

MD5: 15a01cd2552385fdc4faa28031832b0e
ША1: 6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256: 65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Размер файла: 135.05 KB, 135048 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Build Id D432A485-3D36-409C-A365-ADF3D5A50D13
Company Name Google LLC
File Description Google Installer (x86)
File Version 152.0.7933.0
Internal Name Google Installer (x86)
Legal Copyright Copyright 2026 Google LLC. All rights reserved.
Original Filename UpdaterSetup.exe
Product Name Google Installer (x86)
Product Version 152.0.7933.0

Цифровые подписи

Подписавший Корень Статус
Chrome Setup Chrome Setup Self Signed

Характеристики файла

  • HighEntropy
  • Installer Version
  • x64

Информация о блоке

Всего блоков: 192
Потенциально вредоносные блоки: 24
Блоки, внесенные в белый список: 168
Неизвестные блоки: 0

Визуальная карта

0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x x x 0 x x x x x x x x 0 0 x x x 0 0 x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

Файлы изменены

Файл Атрибуты
c:\programdata\google\update\googleupdate.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\programdata\google\update\googleupdate.exe Synchronize,Write Attributes
c:\programdata\google\update\gupdater2.dll Generic Write,Read Attributes
c:\programdata\google\update\gupdater2.dll Synchronize,Write Attributes

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetContextThread
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTerminateProcess
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
Показать больше
  • UNKNOWN
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Выполнение команд оболочки

"C:\ProgramData\Google\Update\GoogleUpdate.exe"
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"