Trojan.Kryptik.Gen.KQS

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.Gen.KQS — это общее название, используемое средствами безопасности для пометки файлов, демонстрирующих характеристики, обычно ассоциируемые с широким семейством троянских программ Kryptik. Поскольку обнаружение «Kryptik» обычно носит общий и эвристический характер, конкретные файлы, помеченные под этим именем, могут сильно различаться по своему точному коду, происхождению и назначению. Однако они, как правило, обладают общими чертами троянских программ: они используют обман для установки, а затем выполняют вредоносные или нежелательные действия в фоновом режиме без ведома или согласия пользователя.

Что делает эта угроза

Как и другие угрозы категории троянов, Trojan.Kryptik.Gen.KQS разработан таким образом, чтобы маскироваться под легитимные или безвредные объекты, тайно выполняя вредоносные действия на зараженном устройстве. Типичные действия, связанные с обнаружением Kryptik, включают попытки загрузки и установки дополнительных вредоносных компонентов, изменение системных настроек, сбор информации с зараженного компьютера и установление соединения с удаленным сервером, контролируемым злоумышленниками. Поскольку это общее обнаружение, точная полезная нагрузка может отличаться от одного зараженного файла к другому, но основная цель обычно состоит в том, чтобы скомпрометировать безопасность системы и предоставить злоумышленникам определенный уровень несанкционированного доступа или контроля.

Многие трояны этой категории также созданы для того, чтобы обходить защиту, используя методы обфускации или упаковки, чтобы избежать обнаружения программами безопасности. Именно поэтому их часто объединяют под общими эвристическими названиями, такими как «Kryptik», а не под каким-либо одним конкретным семейством.

Как это обычно попадает на компьютеры

Троянские программы этого типа обычно проникают в компьютеры обманным путем, а не используя собственную уязвимость. К распространенным путям заражения этой категорией угроз относятся вредоносные вложения в электронные письма, пакетные загрузки из ненадежных или пиратских источников программного обеспечения, поддельные обновления ПО, взломанные установщики программ и ссылки, встроенные в спам-сообщения или скомпрометированные веб-сайты. Пользователей часто обманом заставляют открыть или запустить зараженный файл самостоятельно, полагая, что это легитимная программа, документ или обновление.

Риски для пользователя

Инфекция, вызванная обнаружением троянской программы общего назначения, подобной этой, может подвергнуть пользователей ряду рисков. К ним относятся несанкционированный доступ к личной или финансовой информации, снижение производительности системы из-за фоновых вредоносных процессов, установка дополнительного вредоносного ПО и потенциальная потеря конфиденциальности, если троянская программа способна отслеживать активность или передавать данные удаленному злоумышленнику. Поскольку конкретные возможности любого файла, помеченного под общим именем, могут различаться, к полному масштабу риска следует относиться серьезно и незамедлительно принимать меры.

Признаки инфекции

К распространенным признакам заражения троянами относятся неожиданное замедление работы системы, запуск незнакомых процессов в фоновом режиме, необычная сетевая активность, сбои или некорректная работа программ, появление новых или неизвестных файлов в системе, а также сообщения о проблемах с безопасностью, которые трудно удалить навсегда. В некоторых случаях явных симптомов может и не быть, что и делает трояны особенно опасными.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с подобными угрозами, пользователям следует избегать загрузки программного обеспечения из неофициальных или ненадежных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, обновлять операционную систему и приложения, а также использовать надежное программное обеспечение для проверки файлов перед их открытием. Регулярное резервное копирование важных данных и осторожный подход к просмотру веб-страниц также являются эффективными способами минимизации последствий потенциального заражения троянской программой.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.Gen.KQS
Статус подписи: No Signature

Известные образцы

MD5: 197af09ba7891377a9fb935228e81e51
ША1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Размер файла: 1.04 MB, 1036800 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Характеристики файла

  • ntdll
  • x64

Информация о блоке

Всего блоков: 1,062
Потенциально вредоносные блоки: 190
Блоки, внесенные в белый список: 680
Неизвестные блоки: 192

Визуальная карта

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Файлы изменены

Файл Атрибуты
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Показать больше
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent