Tehdit Veritabanı Truvalılar Trojan.Kryptik.BSS

Trojan.Kryptik.BSS

CagedTech'de Truvalılar'de
Yayınlanma tarihi:
Son güncelleme:

Trojan.Kryptik.BSS , genel bir Truva atı programı gibi davranan veya onunla tutarlı bir şekilde paketlenmiş bir dosyayı işaretlemek için kullanılan bir tespit adıdır. "Kryptik" içeren adlar genellikle, gerçek amaçlarını gizlemek ve analiz ve tespiti zorlaştırmak için yaratıcıları tarafından gizlenmiş veya şifrelenmiş tehditlere uygulanır. Altta yatan kod gizlendiği için, bu şekilde işaretlenen bir dosya aslında basit rahatsız edici programlardan daha ciddi bilgi hırsızlarına veya indiricilere kadar çeşitli kötü amaçlı yazılım ailelerine ait olabilir.

Bu özel tespit hakkında, tam zararlı yazılım yükü, dosya adları veya dağıtım kampanyaları gibi spesifik teknik ayrıntılar mevcut verilerde doğrulanmamıştır. Aşağıdaki açıklama, bu genel kategorideki Truva atlarının tipik davranışını yansıtmaktadır ve bu tehdidin kesin bir açıklaması olarak değil, temsili bir açıklama olarak değerlendirilmelidir.

Bu Tehdit Tipik Olarak Ne Yapar?

Bu tür genel, paketlenmiş dosya etiketleri altında tespit edilen Truva atları genellikle görünür bir arayüz olmadan arka planda sessizce çalışır, bu nedenle kurbanın olağandışı bir şey olup bittiğine dair belirgin bir işareti olmaz. Gizlenmiş kodun içine gizlenmiş belirli yüke bağlı olarak, böyle bir Truva atı ek kötü amaçlı bileşenleri indirmeye ve kurmaya, enfekte cihazdan bilgi toplamaya, sistem ayarlarını değiştirmeye veya uzaktan bir saldırgana ele geçirilen bilgisayara bir tür erişim sağlamaya çalışabilir. Kod şifrelendiği veya paketlendiği için, güvenlik araçları genellikle onu yakalamak için kesin imzalardan ziyade davranışsal kalıplara güvenir; bu nedenle tespit adı belirli bir kötü amaçlı yazılım ailesine bağlı olmaktan ziyade geneldir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları genellikle tek bir güvenlik açığından yararlanmak yerine aldatıcı yöntemlerle yayılır. Tipik bulaşma yolları arasında kötü amaçlı e-posta ekleri, kimlik avı mesajlarındaki bağlantılar, sahte yazılım güncellemeleri, kırılmış veya korsan program yükleyicileri, güvenilmez web sitelerinden indirilen dosyalar ve tehlikeye atılmış reklamlar bulunur. Çoğu durumda, kullanıcı meşru bir yazılım, belge veya medya dosyası olduğuna inanarak dosyayı kendisi açmaya veya çalıştırmaya kandırılır.

Kullanıcı İçin Riskler

Tam olarak hangi zararlı yazılımın taşınacağı değişebileceğinden, Kryptik tarafından işaretlenmiş bir Truva atıyla ilişkili riskler de oldukça geniş bir yelpazeye yayılabilir. Potansiyel sonuçlar genellikle kişisel veya finansal bilgilerin çalınması, cihaza yetkisiz uzaktan erişim, daha fazla zararlı yazılımın yüklenmesi, sistem performansının düşmesi ve kaydedilmiş şifrelerin veya tarama verilerinin ifşa edilmesi gibi durumları içerir. Bu sonuçlardan herhangi biri, mali kayıplara, kimlik hırsızlığına veya aynı ağa bağlı diğer hesapların ve cihazların daha fazla tehlikeye atılmasına yol açabilir.

Enfeksiyon Belirtileri

  • Beklenmeyen yavaşlamalar, donmalar veya çökmeler
  • Arka planda çalışan alışılmadık işlemler veya belirgin bir neden olmaksızın yüksek kaynak kullanımı.
  • Sistemde yeni veya açıklanamayan programlar, araç çubukları veya simgeler belirmesi.
  • Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
  • Olağandışı ağ etkinliği veya veri kullanımı
  • Açılır pencereler, yönlendirmeler veya değiştirilmiş tarayıcı ayarları

Korunmanın Yolları

Kullanıcılar, işletim sistemlerini ve yazılımlarını güncel tutarak, resmi olmayan veya korsan kaynaklardan indirmelerden kaçınarak, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olarak ve dosyaları açmadan önce taramak için güvenilir, güncel güvenlik yazılımları kullanarak bu tür enfeksiyon riskini azaltabilirler. Önemli verilerin düzenli olarak yedeklenmesi de Truva atı enfeksiyonunun neden olabileceği zararı sınırlar ve yüklü programları ve tarayıcı uzantılarını periyodik olarak gözden geçirmek, istenmeyen eklemeleri erken yakalamaya yardımcı olabilir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Kryptik.BSS
İmza durumu: No Signature

Bilinen Örnekler

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Dosya boyutu: 3.22 MB.3221944 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Özellikleri

  • HighEntropy
  • No Version Info
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 85
Potansiyel Olarak Zararlı Bloklar: 16
Beyaz Listeye Alınan Bloklar: 69
Bilinmeyen Bloklar: 0

Görsel Harita

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Benzer Aileler

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Daha Fazla Göster
  • Trojan.ReverseShell.Gen.FY

Değiştirilen Dosyalar

Dosya Özellikler
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Daha Fazla Göster
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges