Trojan.Kryptik.UBR
Trojan.Kryptik.UBR — это название, используемое программным обеспечением безопасности для идентификации угроз типа «троянский конь», упакованных или обфусцированных таким образом, что антивирусным движкам трудно сразу же их проанализировать. Метка «Kryptik» обычно относится к семейству троянов, которые используют обфускацию или шифрование кода, чтобы скрыть свою истинную цель от средств безопасности, а не описывает один конкретный вредоносный код с фиксированной функцией. Поскольку конкретные технические детали этого обнаружения не полностью задокументированы, в этой статье описывается типичное поведение угроз этой категории, чтобы вы могли понять общие риски и способы реагирования.
Оглавление
Что делает эта угроза?
Как и большинство троянов, Trojan.Kryptik.UBR разработан таким образом, чтобы маскироваться под легитимный или безвредный файл, тайно выполняя вредоносные действия в фоновом режиме. Трояны этого семейства обычно выступают в качестве механизма доставки других вредоносных компонентов, а это значит, что первоначальное обнаружение может быть лишь верхушкой айсберга. Типичные действия, связанные с троянами семейства Kryptik, включают загрузку и установку дополнительного вредоносного ПО, изменение системных настроек, попытки отключения или вмешательства в работу программного обеспечения безопасности, а также сбор информации с зараженного устройства. Некоторые варианты могут также пытаться установить соединение с удаленным сервером, контролируемым злоумышленниками, что позволяет доставлять дальнейшие инструкции или полезные нагрузки на скомпрометированную машину.
Как это обычно попадает на компьютеры
Трояны этого типа обычно распространяются обманным путем, а не путем использования какой-либо конкретной уязвимости. К распространенным путям заражения относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или документы; пакетные загрузки из неофициальных или пиратских источников программного обеспечения; поддельные обновления программного обеспечения или взломанные установщики программ; а также вредоносные ссылки, распространяемые через фишинговые сообщения или скомпрометированные веб-сайты. Поскольку вредоносное ПО обфусцировано, оно может ускользнуть от менее тщательного сканирования или выглядеть как незнакомый, трудноидентифицируемый файл, пока инструмент безопасности не отметит его на основе поведенческого или эвристического анализа.
Риски для пользователя
Активная троянская программа может подвергнуть пользователей целому ряду рисков. К ним обычно относятся кража личной или финансовой информации, несанкционированный доступ к системе со стороны удаленных злоумышленников, снижение производительности системы из-за фоновых вредоносных процессов, а также установка дополнительных угроз, таких как программы-вымогатели, шпионское или рекламное ПО. В некоторых случаях зараженные системы могут быть добавлены в более крупную сеть скомпрометированных машин, используемых для дальнейшей преступной деятельности. Точный масштаб воздействия зависит от конкретной полезной нагрузки, которую доставляет троянская программа, и она может различаться в зависимости от типа заражения, даже если у них одинаковое имя обнаружения.
Признаки инфекции
Поскольку трояны созданы для скрытой работы, видимые симптомы не всегда очевидны. Однако пользователи могут заметить предупреждающие знаки, такие как неожиданное замедление работы, запуск незнакомых процессов в диспетчере задач, изменения настроек браузера или системы, внесенные без предварительного намерения, необычная сетевая активность или неоднократное обнаружение одним и тем же файлом или местоположением программами безопасности. Частые сбои или неожиданные всплывающие окна также могут указывать на более серьезную компрометацию.
Как обеспечить свою безопасность
Чтобы снизить риск заражения такими вирусами, как Trojan.Kryptik.UBR, избегайте загрузки программного обеспечения из неофициальных источников, будьте осторожны с вложениями в электронные письма и ссылками от неизвестных отправителей, а также регулярно обновляйте операционную систему и приложения. Регулярное сканирование всей системы с помощью надежного программного обеспечения для обеспечения безопасности, включение автоматического обнаружения угроз и создание резервных копий важных файлов также помогут минимизировать ущерб в случае заражения. Если обнаружен вирус, лучше всего позволить программному обеспечению для обеспечения безопасности поместить файл в карантин или удалить его, а затем проверить систему на наличие дополнительной подозрительной активности.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.UBR |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
ША1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Размер файла:
535.04 KB, 535040 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Характеристики файла
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|