Trojan.Kryptik.AFPA
Trojan.Kryptik.AFPA, daha geniş "Kryptik" kötü amaçlı yazılım ailesinin tipik davranışlarını sergileyen bir truva atı tehdidini tanımlamak için kullanılan bir tespit adıdır. "Kryptik" etiketi genellikle, tek bir sabit amacı olan belirli bir kötü amaçlı yazılım parçası yerine, güvenlik araçlarının analiz etmesini ve tespit etmesini zorlaştırmak için paketlenmiş veya gizlenmiş truva atlarını ifade eder. Bu özel varyant hakkında ayrıntılı kamuya açık veriler sınırlı olduğundan, bu makale doğrulanmamış ayrıntıları doğrulanmış gerçekler olarak sunmak yerine, bu kategorideki truva atlarının tipik davranışlarını açıklamaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Çoğu truva atı gibi, Trojan.Kryptik.AFPA da arka planda gizlice kötü amaçlı eylemler gerçekleştirirken kendisini meşru veya zararsız bir dosya gibi göstermek üzere tasarlanmıştır. Bu kategorideki truva atları genellikle ek kötü amaçlı bileşenler indirmeye, sistem ayarlarını değiştirmeye, enfekte cihazdan bilgi toplamaya veya uzaktan saldırganlara ele geçirilen makine üzerinde bir miktar kontrol sağlamaya çalışır. Bazı varyantlar ayrıca tespit edilmekten ve kaldırılmaktan kaçınmak için güvenlik yazılımlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışabilir ve birçoğu özellikle antivirüs taramasından kaçınmak için gizleme teknikleriyle oluşturulmuştur.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle daha geniş Truva atı kategorisinde yaygın olan yöntemlerle yayılır. Bunlar genellikle kötü amaçlı e-posta eklerini, spam veya kimlik avı mesajlarındaki aldatıcı bağlantıları, güvenilmez veya korsan yazılım kaynaklarından gelen paketlenmiş indirmeleri, sahte yazılım güncellemelerini ve kötü amaçlı reklamları içerir. Kullanıcılar, virüslü bir dosyayı açarak, kötü amaçlı bir belgedeki makroları etkinleştirerek veya resmi olmayan web sitelerinden kırılmış yazılım veya anahtar oluşturucuları indirerek Truva atını farkında olmadan yükleyebilirler.
Kullanıcı İçin Riskler
Bu tür bir truva atı, bir sisteme bulaştıktan sonra kullanıcıyı çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, enfekte cihaza yetkisiz uzaktan erişim, fidye yazılımı veya casus yazılım gibi ek kötü amaçlı yazılımların yüklenmesi, sistem performansının düşmesi ve giriş kimlik bilgilerinin ele geçirilmesi durumunda kişisel hesaplar üzerindeki kontrolün potansiyel olarak kaybedilmesi gibi durumları içerir. Truva atları sessiz çalıştığı için, kullanıcı bir şeylerin yanlış olduğunu fark etmeden önce hasar birikebilir.
Enfeksiyon Belirtileri
Truva atı enfeksiyonları genellikle gizli kalacak şekilde tasarlandıkları için fark edilmesi zordur, ancak bu tehdit kategorisine özgü bazı uyarı işaretleri vardır:
- Sistem performansında beklenmedik yavaşlamalar veya işlemci ve bellek kullanımında artış
- Arka planda çalışan bilinmeyen süreçler
- Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
- Olağandışı ağ etkinliği veya veri kullanımı
- Kullanıcının bilgisi dışında yeni veya beklenmedik programların ortaya çıkması
- Kullanıcı tarafından yapılmayan tarayıcı ayarları veya ana sayfa değişiklikleri
Korunmanın Yolları
Bu tür truva atlarına karşı korunmak, güvenli bilgisayar kullanım alışkanlıklarını tutarlı bir şekilde takip etmeyi gerektirir. Kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi veya doğrulanmış kaynaklardan indirmeli ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, tehditlerin önemli zararlara yol açmadan önce tespit edilmesine ve kaldırılmasına yardımcı olabilir. Önemli dosyaların düzenli yedeklerini almak da, tehlikeye atılmış verilerin saldırganlara para ödemeden veya değerli bilgileri kaybetmeden geri yüklenebileceği için, herhangi bir kötü amaçlı yazılım bulaşmasının etkisini azaltır.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Kryptik.AFPA |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Dosya boyutu:
6.44 MB.6440448 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Daha Fazla Göster
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Özellikleri
- dll
- imgui
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 12,162 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 3,038 |
| Beyaz Listeye Alınan Bloklar: | 8,440 |
| Bilinmeyen Bloklar: | 684 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Kryptik.AFPA
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|