Tehdit Veritabanı Truvalılar Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS, güvenlik araçları tarafından, yaygın olarak Kryptik ailesi Truva atı kötü amaçlı yazılımlarıyla ilişkilendirilen özellikleri gösteren dosyaları işaretlemek için kullanılan genel bir tespit adıdır. "Kryptik" tespitleri genellikle genel ve sezgisel nitelikte olduğundan, bu ad altında işaretlenen belirli dosyaların tam kodu, kökeni ve amacı büyük ölçüde değişebilir. Bununla birlikte, genellikle Truva atı kötü amaçlı yazılımlarının ortak özelliklerini paylaşırlar: yüklenmek için aldatmaya başvururlar ve ardından kullanıcının bilgisi veya onayı olmadan arka planda zararlı veya istenmeyen eylemler gerçekleştirirler.

Bu Tehdit Ne Yapar?

Diğer Truva atı tehditleri gibi, Trojan.Kryptik.Gen.KQS de kendisini meşru veya zararsız bir şey gibi gösterirken, bulaşmış bir cihazda gizlice kötü amaçlı faaliyetler gerçekleştirmek üzere tasarlanmıştır. Genel Kryptik tipi tespitlerle ilişkili tipik davranışlar arasında ek kötü amaçlı bileşenleri indirmeye ve yüklemeye çalışmak, sistem ayarlarını değiştirmek, bulaşmış makineden bilgi toplamak ve saldırganlar tarafından kontrol edilen uzak bir sunucuyla bağlantı kurmak yer alır. Bu genel bir tespit olduğundan, tam yük bir bulaşmış dosyadan diğerine farklılık gösterebilir, ancak temel amaç genellikle sistemin güvenliğini tehlikeye atmak ve saldırganlara yetkisiz erişim veya kontrol sağlamaktır.

Bu kategorideki birçok Truva atı, güvenlik yazılımları tarafından tespit edilmekten kaçınmak için gizleme veya paketleme teknikleri kullanarak, genellikle tek bir özel aile adı yerine "Kryptik" gibi geniş, sezgisel tabanlı adlar altında gruplandırılmalarının nedenidir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları, genellikle kendi başlarına belirli bir güvenlik açığını istismar etmek yerine, aldatıcı yöntemlerle bilgisayarlara sızarlar. Bu tehdit kategorisinin yaygın bulaşma yolları arasında kötü amaçlı e-posta ekleri, güvenilmez veya korsan yazılım kaynaklarından indirilen dosyalar, sahte yazılım güncellemeleri, kırılmış program yükleyicileri ve spam mesajlarına veya ele geçirilmiş web sitelerine yerleştirilmiş bağlantılar bulunur. Kullanıcılar genellikle, bunun meşru bir program, belge veya güncelleme olduğuna inanarak, virüslü dosyayı kendileri açmaya veya çalıştırmaya kandırılırlar.

Kullanıcı İçin Riskler

Bu tür genel bir Truva atı tespiti içeren bir enfeksiyon, kullanıcıları çeşitli risklere maruz bırakabilir. Bunlar arasında kişisel veya finansal bilgilere yetkisiz erişim, arka planda çalışan kötü amaçlı işlemler nedeniyle sistem performansının düşmesi, daha fazla kötü amaçlı yazılımın yüklenmesi ve Truva atının etkinliği izleyebilmesi veya verileri uzaktaki bir saldırgana iletebilmesi durumunda potansiyel gizlilik kaybı yer alabilir. Genel bir ad altında işaretlenen herhangi bir dosyanın belirli yetenekleri değişebileceğinden, riskin tam kapsamı ciddiye alınmalı ve derhal ele alınmalıdır.

Enfeksiyon Belirtileri

Truva atı bulaşmasının yaygın belirtileri arasında beklenmedik yavaşlamalar, arka planda çalışan alışılmadık işlemler, olağandışı ağ etkinliği, programların çökmesi veya düzensiz davranması, sistemde yeni veya bilinmeyen dosyaların görünmesi ve güvenlik yazılımlarının kalıcı olarak kaldırılması zor olan tespitler bildirmesi yer alır. Bazı durumlarda, hiçbir belirgin belirti olmayabilir; bu da Truva atlarını özellikle tehlikeli kılan unsurlardan biridir.

Korunmanın Yolları

Bu tür tehditlerle karşılaşma riskini azaltmak için kullanıcılar, resmi olmayan veya güvenilmez kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı, işletim sistemlerini ve uygulamalarını güncel tutmalı ve dosyaları açmadan önce taramak için saygın güvenlik yazılımları kullanmalıdır. Önemli verilerin düzenli yedeklerini almak ve dikkatli internet kullanım alışkanlıkları edinmek de olası bir Truva atı enfeksiyonunun etkisini en aza indirmek için etkili yollardır.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Kryptik.Gen.KQS
İmza durumu: No Signature

Bilinen Örnekler

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Dosya boyutu: 1.04 MB.1036800 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Dosya Özellikleri

  • ntdll
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 1,062
Potansiyel Olarak Zararlı Bloklar: 190
Beyaz Listeye Alınan Bloklar: 680
Bilinmeyen Bloklar: 192

Görsel Harita

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Değiştirilen Dosyalar

Dosya Özellikler
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Daha Fazla Göster
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent