Tehdit Veritabanı Truvalılar Trojan.Kryptik.AFPA

Trojan.Kryptik.AFPA

Trojan.Kryptik.AFPA, daha geniş "Kryptik" kötü amaçlı yazılım ailesinin tipik davranışlarını sergileyen bir truva atı tehdidini tanımlamak için kullanılan bir tespit adıdır. "Kryptik" etiketi genellikle, tek bir sabit amacı olan belirli bir kötü amaçlı yazılım parçası yerine, güvenlik araçlarının analiz etmesini ve tespit etmesini zorlaştırmak için paketlenmiş veya gizlenmiş truva atlarını ifade eder. Bu özel varyant hakkında ayrıntılı kamuya açık veriler sınırlı olduğundan, bu makale doğrulanmamış ayrıntıları doğrulanmış gerçekler olarak sunmak yerine, bu kategorideki truva atlarının tipik davranışlarını açıklamaktadır.

Bu Tehdit Ne Yapar?

Çoğu truva atı gibi, Trojan.Kryptik.AFPA da arka planda gizlice kötü amaçlı eylemler gerçekleştirirken kendisini meşru veya zararsız bir dosya gibi göstermek üzere tasarlanmıştır. Bu kategorideki truva atları genellikle ek kötü amaçlı bileşenler indirmeye, sistem ayarlarını değiştirmeye, enfekte cihazdan bilgi toplamaya veya uzaktan saldırganlara ele geçirilen makine üzerinde bir miktar kontrol sağlamaya çalışır. Bazı varyantlar ayrıca tespit edilmekten ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışabilir ve birçoğu özellikle antivirüs taramasından kaçınmak için gizleme teknikleriyle oluşturulmuştur.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları genellikle daha geniş Truva atı kategorisinde yaygın olan yöntemlerle yayılır. Bunlar genellikle kötü amaçlı e-posta eklerini, spam veya kimlik avı mesajlarındaki aldatıcı bağlantıları, güvenilmez veya korsan yazılım kaynaklarından gelen paketlenmiş indirmeleri, sahte yazılım güncellemelerini ve kötü amaçlı reklamları içerir. Kullanıcılar, virüslü bir dosyayı açarak, kötü amaçlı bir belgedeki makroları etkinleştirerek veya resmi olmayan web sitelerinden kırılmış yazılım veya anahtar oluşturucuları indirerek Truva atını farkında olmadan yükleyebilirler.

Kullanıcı İçin Riskler

Bu tür bir truva atı, bir sisteme bulaştıktan sonra kullanıcıyı çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, enfekte cihaza yetkisiz uzaktan erişim, fidye yazılımı veya casus yazılım gibi ek kötü amaçlı yazılımların yüklenmesi, sistem performansının düşmesi ve giriş kimlik bilgilerinin ele geçirilmesi durumunda kişisel hesaplar üzerindeki kontrolün potansiyel olarak kaybedilmesi gibi durumları içerir. Truva atları sessiz çalıştığı için, kullanıcı bir şeylerin yanlış olduğunu fark etmeden önce hasar birikebilir.

Enfeksiyon Belirtileri

Truva atı enfeksiyonları genellikle gizli kalacak şekilde tasarlandıkları için fark edilmesi zordur, ancak bu tehdit kategorisine özgü bazı uyarı işaretleri vardır:

  • Sistem performansında beklenmedik yavaşlamalar veya işlemci ve bellek kullanımında artış
  • Arka planda çalışan bilinmeyen süreçler
  • Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
  • Olağandışı ağ etkinliği veya veri kullanımı
  • Kullanıcının bilgisi dışında yeni veya beklenmedik programların ortaya çıkması
  • Kullanıcı tarafından yapılmayan tarayıcı ayarları veya ana sayfa değişiklikleri

Korunmanın Yolları

Bu tür truva atlarına karşı korunmak, güvenli bilgisayar kullanım alışkanlıklarını tutarlı bir şekilde takip etmeyi gerektirir. Kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi veya doğrulanmış kaynaklardan indirmeli ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, tehditlerin önemli zararlara yol açmadan önce tespit edilmesine ve kaldırılmasına yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da, tehlikeye atılmış verilerin saldırganlara para ödemeden veya değerli bilgileri kaybetmeden geri yüklenebileceği için, herhangi bir kötü amaçlı yazılım bulaşmasının etkisini azaltır.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Kryptik.AFPA
İmza durumu: No Signature

Bilinen Örnekler

MD5: b16fadffd6e923f951397b70d89578cc
SHA1: 7e66511d43e4562a9749b1cadb848505141015d9
SHA256: F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Dosya boyutu: 6.44 MB.6440448 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Daha Fazla Göster
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Özellikleri

  • dll
  • imgui
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 12,162
Potansiyel Olarak Zararlı Bloklar: 3,038
Beyaz Listeye Alınan Bloklar: 8,440
Bilinmeyen Bloklar: 684

Görsel Harita

0 0 0 x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 ? 0 0 0 0 ? x 0 0 x x x x x x x x x x x x x x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 x x x x x 0 0 0 0 0 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x 0 0 0 x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x ? x 0 x x x 0 x x 0 0 x x x x 0 0 x 0 0 x x x x x 0 ? 0 x x 0 ? 0 0 x 0 x 0 x x 0 0 0 x x x x x 0 x x 0 0 x x x 0 x x 0 x 0 0 x x 0 x x 0 0 0 x x x x 0 0 x x x x x 0 x x x 0 x 0 0 x ? ? ? x 0 ? x 0 x ? ? ? ? ? 0 0 x ? ? x x 0 ? 0 0 x x 0 x x x x ? x ? ? 0 x x ? ? 0 ? 0 0 x x x x x 0 x ? ? 0 x ? x 0 x x 0 0 x 0 0 x x 0 x x x 0 0 x x 0 0 x ? ? 0 x 0 x 0 0 x 0 0 0 x 0 x 0 ? 0 x 0 x 0 0 x 0 x 0 x 0 x x x 0 ? 0 0 x ? 0 ? x 0 ? x 0 x ? 0 x 0 x x 0 x 0 0 x 0 x ? 0 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x x x x x x x 0 x x ? 0 x x x 0 x x ? ? x x x x x x ? x 0 x x x 0 ? 0 0 x ? x 0 ? x 0 x 0 0 x x 0 x ? ? 0 0 x x x x x x 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 x x 0 x x 0 x x x 0 x x x 0 x x x 0 x x 0 x x x 0 ? x 0 ? x x 0 x x 0 x x 0 x x 0 x x 0 x x x 0 x x 0 x x 0 0 x 0 ? 0 x x x x 0 x 0 x ? 0 x 0 x 0 0 x 0 x x x 0 x x 0 x 0 0 x 0 x x 0 x x ? x 0 x x 0 x x 0 x x 0 x x 0 x x x x x x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x 0 x 0 x 0 0 x x x 0 x x 0 x 0 x x 0 ? x 0 x x 0 x x 0 x x 0 x x 0 ? x 0 ? x x x 0 ? ? 0 ? x x 0 ? x 0 x x 0 x x 0 x x 0 x ? 0 x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x ? 0 x ? 0 0 x 0 0 x x 0 ? 0 0 x x 0 x x 0 x x 0 x ? ? ? ? ? 0 0 x 0 0 x x x 0 0 x x x x x x x 0 x x x x x 0 x 0 x x 0 x x x 0 x x 0 x x 0 x 0 0 x 0 x 0 x 0 x 0 x x x x x x x 0 x x x 0 x x x 0 x x x x 0 x x x x x x x x x x x x x x 0 x 0 x x x ? x x x ? ? ? ? 0 ? 0 ? 0 ? x x ? x x 0 x 0 ? x x 0 x ? 0 0 ? 0 x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x 0 x x x ? ? x x 0 x ? ? x 0 x ? 0 x x x x 0 x x x x x x 0 x 0 x x x x ? x x ? x x x x ? x x x x x x ? 0 x x x x x x x ? x x x x 0 ? x x x x x x x ? x 0 x x 0 0 x x 0 x x 0 x x ? x x x x 0 x x 0 x 0 0 x x x x x 0 x ? x x x x x 0 ? 0 0 ? ? ? ? ? 0 ? x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x ? x x x 0 x ? 0 ? ? x 0 ? x 0 ? x 0 x x 0 x ? ? 0 ? 0 0 0 x 0 x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 x ? 0 x ? ? x x x x x x x x x x 0 0 0 0 0 0 x ? ? ? 0 0 x 0 ? ? 0 x 0 x x x x x x ? x x x x x x 0 0 0 x x x x x x x 1 x x x 1 0 x ? x 0 x x 0 x 0 x x ? x 0 x ? x 0 ? x x x x 0 x x 0 x x 0 x x x 0 0 x x 0 x x x x 0 x 0 ? 0 x 0 1 x x x x x x x 0 0 x x 0 ? ? 0 x x x x 0 x 0 x x 0 ? 0 0 0 0 0 0 x x x x 0 0 0 x x x x x 0 0 x x 0 x 0 0 x x x x ? ? x x x 0 x x 0 x x x x x 0 ? x x x x x x x 0 x x x x 0 x x x x x ? x x x 0 0 x x ? 0 ? 0 x 0 ? 0 0 x ? 0 ? 0 x 0 ? 0 0 x x 0 x x 0 ? 0 0 0 x x x 0 x 0 ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 x 0 x 0 0 0 ? x x ? ? 0 ? ? 0 0 x 0 ? 0 0 x x 0 x x x x x 0 0 x ? ? ? ? ? ? ? ? ? ? ? x x x ? ? 0 ? ? x x ? 0 ? 0 0 0 0 ? x x ? ? ? ? x 0 x x x x x 0 x 1 x x x x x x ? x ? x x 0 0 0 0 ? x 0 x ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 x x x ? ? 0 0 ? 0 x x x 0 0 x x x 0 x x 0 ? x 0 0 ? 0 1 0 x 0 ? 0 ? ? ? ? ? 0 0 x ? x 0 x ? ? x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x x x x x 0 x x ? 0 0 x 0 0 x 0 0 x 0 x 0 0 0 0 0 x x x 0 x 0 0 x 0 0 0 0 0 ? ? ? ? ? x 0 ? 0 ? ? x x x x x x 0 0 x x x x x x x x x 0 x x 0 x x x x x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 x x x 0 x 0 x x x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x 0 x 0 0 x 0 x 0 0 x 0 x x 0 ? x x ? 0 ? 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x x x 0 x x 0 x 0 x x 0 x 0 x x x x 0 0 ? x ? ? 1 0 0 0 x x x x x x x x x x x 0 0 x x 0 x x x ? ? 0 0 0 x x x x x x x x x x x x x 0 x x 0 0 0 ? x x 0 0 x 0 0 x 0 x 0 0 0 x x 0 x x 0 ? ? x x 0 x 0 x 0 ? ? x ? 0 x x x ? 0 x x x x x x x 0 ? ? x ? ? 0 x ? 0 0 0 ? ? x x x x 0 x 0 ? x 0 ? ? x x ? 0 x x 0 ? ? x x x x x 0 x ? ? 0 ? 0 ? 0 0 x x x x x x 0 0 x x x 0 0 x x x x 0 0 0 x x x x x x 0 x x x x x 0 ? x x ? 0 x ? 0 ? ? x x ? x 0 ? ? ? 1 x 0 ? x ? ? ? 0 ? 0 x 0 x ? x ? 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 ? ? 0 0 ? ? ? x 0 0 0 0 0 x 0 x x ? 0 x x ? 0 x x ? 0 x x x 0 x x x 0 x x 0 x x x x ? x 0 x 0 0 ? ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? ? x ? x x 0 ? x ? x x 0 x x x 0 0 x x 0 0 0 x
... Veriler kırpıldı
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Benzer Aileler

  • Kryptik.AFPA

Değiştirilen Dosyalar

Dosya Özellikler
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe ꑵԾ佦ǝ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 椓Ճ佦ǝ RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
Daha Fazla Göster
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess