Trojan.Kryptik.AFPA 是一个检测名称,用于识别一种行为方式与更广泛的“Kryptik”恶意软件家族典型行为一致的木马威胁。“Kryptik”标签通常指的是那些经过打包或混淆处理的木马,这些处理方式使其更难被安全工具分析和检测,而不是指具有单一固定用途的特定恶意软件。由于关于此特定变种的详细公开数据有限,本文将描述此类木马的典型行为,而不是将未经证实的信息作为已确认的事实呈现。
这种威胁会造成什么影响?
与大多数木马程序一样,Trojan.Kryptik.AFPA 旨在伪装成合法或无害的文件,同时在后台秘密执行恶意操作。此类木马程序通常会尝试下载其他恶意组件、修改系统设置、从受感染的设备中收集信息,或赋予远程攻击者对受感染计算机一定程度的控制权。某些变种程序还会尝试禁用或干扰安全软件,以避免被检测和清除;许多变种程序还专门采用混淆技术来规避杀毒软件的扫描。
它通常是如何进入电脑的
此类木马通常通过木马病毒普遍采用的传播方式进行传播。这些方式通常包括恶意电子邮件附件、垃圾邮件或钓鱼邮件中的欺骗性链接、来自不可信或盗版软件来源的捆绑下载、虚假软件更新以及恶意广告。用户可能在不知情的情况下安装木马,例如打开受感染的文件、启用恶意文档中的宏,或从非官方网站下载破解软件或密钥生成器。
用户面临的风险
一旦此类木马程序在系统中激活,就会给用户带来一系列风险。这些风险通常包括个人或财务信息被盗、未经授权的远程访问受感染设备、安装其他恶意软件(例如勒索软件或间谍软件)、系统性能下降,以及如果登录凭据被窃取,用户可能失去对个人帐户的控制权。由于木马程序运行悄无声息,因此在用户意识到任何问题之前,损害可能已经累积起来。
感染迹象
木马病毒感染通常难以察觉,因为它们的设计目的就是隐藏起来,但这类威胁也有一些典型的预警信号:
系统性能意外下降或 CPU 和内存使用率增加
后台运行着不熟悉的进程
安全软件被禁用或更新失败
异常的网络活动或数据使用情况
在用户不知情的情况下,出现新的或意料之外的程序。
浏览器设置或主页更改并非由用户本人进行。
如何做好防护
防范此类木马的关键在于始终遵循安全的计算机使用习惯。用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,仅从官方或经过验证的来源下载软件,并及时更新操作系统和应用程序,安装最新的安全补丁。运行信誉良好且保持更新的安全软件,并定期进行系统扫描,有助于在威胁造成重大损害之前将其检测并清除。定期备份重要文件也能降低恶意软件感染的影响,因为即使数据遭到破坏,也可以在不向攻击者支付赎金或丢失宝贵信息的情况下进行恢复。
分析报告
一般信息
姓:
Trojan.Kryptik.AFPA
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
文件大小:
6.44 MB,6440448字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have resources
File doesn't have security information
File has exports table
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
12,162
潜在恶意块:
3,038
白名单区块:
8,440
未知区块:
684
可视化地图
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
0
?
0
0
0
0
?
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
?
?
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
x
x
0
0
x
0
x
x
x
x
x
0
0
0
0
0
0
x
?
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
0
0
0
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
?
x
0
x
x
x
0
x
x
0
0
x
x
x
x
0
0
x
0
0
x
x
x
x
x
0
?
0
x
x
0
?
0
0
x
0
x
0
x
x
0
0
0
x
x
x
x
x
0
x
x
0
0
x
x
x
0
x
x
0
x
0
0
x
x
0
x
x
0
0
0
x
x
x
x
0
0
x
x
x
x
x
0
x
x
x
0
x
0
0
x
?
?
?
x
0
?
x
0
x
?
?
?
?
?
0
0
x
?
?
x
x
0
?
0
0
x
x
0
x
x
x
x
?
x
?
?
0
x
x
?
?
0
?
0
0
x
x
x
x
x
0
x
?
?
0
x
?
x
0
x
x
0
0
x
0
0
x
x
0
x
x
x
0
0
x
x
0
0
x
?
?
0
x
0
x
0
0
x
0
0
0
x
0
x
0
?
0
x
0
x
0
0
x
0
x
0
x
0
x
x
x
0
?
0
0
x
?
0
?
x
0
?
x
0
x
?
0
x
0
x
x
0
x
0
0
x
0
x
?
0
0
0
x
0
0
0
x
0
x
x
0
x
0
0
0
x
0
x
x
0
x
0
0
0
x
0
x
x
x
x
x
x
x
x
0
x
x
?
0
x
x
x
0
x
x
?
?
x
x
x
x
x
x
?
x
0
x
x
x
0
?
0
0
x
?
x
0
?
x
0
x
0
0
x
x
0
x
?
?
0
0
x
x
x
x
x
x
0
x
0
0
x
x
0
x
0
0
0
x
x
0
x
0
0
0
x
0
0
x
x
0
x
x
0
x
x
x
0
x
x
x
0
x
x
x
0
x
x
0
x
x
x
0
?
x
0
?
x
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
x
0
x
x
0
x
x
0
0
x
0
?
0
x
x
x
x
0
x
0
x
?
0
x
0
x
0
0
x
0
x
x
x
0
x
x
0
x
0
0
x
0
x
x
0
x
x
?
x
0
x
x
0
x
x
0
x
x
0
x
x
0
x
x
x
x
x
x
0
x
x
0
x
0
0
x
x
0
x
x
0
x
x
0
x
0
x
0
x
0
0
x
x
x
0
x
x
0
x
0
x
x
0
?
x
0
x
x
0
x
x
0
x
x
0
x
x
0
?
x
0
?
x
x
x
0
?
?
0
?
x
x
0
?
x
0
x
x
0
x
x
0
x
x
0
x
?
0
x
x
0
x
0
x
x
0
x
0
0
x
x
0
x
0
0
x
?
0
x
?
0
0
x
0
0
x
x
0
?
0
0
x
x
0
x
x
0
x
x
0
x
?
?
?
?
?
0
0
x
0
0
x
x
x
0
0
x
x
x
x
x
x
x
0
x
x
x
x
x
0
x
0
x
x
0
x
x
x
0
x
x
0
x
x
0
x
0
0
x
0
x
0
x
0
x
0
x
x
x
x
x
x
x
0
x
x
x
0
x
x
x
0
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
?
x
x
x
?
?
?
?
0
?
0
?
0
?
x
x
?
x
x
0
x
0
?
x
x
0
x
?
0
0
?
0
x
x
x
x
x
x
0
x
x
x
x
0
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
0
x
x
x
?
?
x
x
0
x
?
?
x
0
x
?
0
x
x
x
x
0
x
x
x
x
x
x
0
x
0
x
x
x
x
?
x
x
?
x
x
x
x
?
x
x
x
x
x
x
?
0
x
x
x
x
x
x
x
?
x
x
x
x
0
?
x
x
x
x
x
x
x
?
x
0
x
x
0
0
x
x
0
x
x
0
x
x
?
x
x
x
x
0
x
x
0
x
0
0
x
x
x
x
x
0
x
?
x
x
x
x
x
0
?
0
0
?
?
?
?
?
0
?
x
0
x
x
0
x
0
0
x
x
0
x
x
0
x
x
0
x
?
x
x
x
0
x
?
0
?
?
x
0
?
x
0
?
x
0
x
x
0
x
?
?
0
?
0
0
0
x
0
x
0
?
x
?
?
?
?
?
?
?
?
?
0
?
?
x
?
0
x
?
0
x
?
?
x
x
x
x
x
x
x
x
x
x
0
0
0
0
0
0
x
?
?
?
0
0
x
0
?
?
0
x
0
x
x
x
x
x
x
?
x
x
x
x
x
x
0
0
0
x
x
x
x
x
x
x
1
x
x
x
1
0
x
?
x
0
x
x
0
x
0
x
x
?
x
0
x
?
x
0
?
x
x
x
x
0
x
x
0
x
x
0
x
x
x
0
0
x
x
0
x
x
x
x
0
x
0
?
0
x
0
1
x
x
x
x
x
x
x
0
0
x
x
0
?
?
0
x
x
x
x
0
x
0
x
x
0
?
0
0
0
0
0
0
x
x
x
x
0
0
0
x
x
x
x
x
0
0
x
x
0
x
0
0
x
x
x
x
?
?
x
x
x
0
x
x
0
x
x
x
x
x
0
?
x
x
x
x
x
x
x
0
x
x
x
x
0
x
x
x
x
x
?
x
x
x
0
0
x
x
?
0
?
0
x
0
?
0
0
x
?
0
?
0
x
0
?
0
0
x
x
0
x
x
0
?
0
0
0
x
x
x
0
x
0
?
x
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
0
0
x
0
x
0
0
0
?
x
x
?
?
0
?
?
0
0
x
0
?
0
0
x
x
0
x
x
x
x
x
0
0
x
?
?
?
?
?
?
?
?
?
?
?
x
x
x
?
?
0
?
?
x
x
?
0
?
0
0
0
0
?
x
x
?
?
?
?
x
0
x
x
x
x
x
0
x
1
x
x
x
x
x
x
?
x
?
x
x
0
0
0
0
?
x
0
x
?
?
?
?
0
0
?
?
?
?
?
?
?
?
0
x
x
x
?
?
0
0
?
0
x
x
x
0
0
x
x
x
0
x
x
0
?
x
0
0
?
0
1
0
x
0
?
0
?
?
?
?
?
0
0
x
?
x
0
x
?
?
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
x
x
x
x
x
0
x
x
?
0
0
x
0
0
x
0
0
x
0
x
0
0
0
0
0
x
x
x
0
x
0
0
x
0
0
0
0
0
?
?
?
?
?
x
0
?
0
?
?
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
0
x
x
0
x
x
x
x
x
0
0
0
x
x
x
0
x
0
x
x
x
x
x
x
x
0
0
x
x
x
0
x
0
x
x
x
x
0
x
0
x
x
0
x
0
0
x
x
0
x
0
0
x
0
x
0
0
x
0
x
0
0
x
0
x
x
0
?
x
x
?
0
?
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
x
x
x
0
x
x
0
x
0
x
x
0
x
0
x
x
x
x
0
0
?
x
?
?
1
0
0
0
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
0
x
x
x
?
?
0
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
0
0
0
?
x
x
0
0
x
0
0
x
0
x
0
0
0
x
x
0
x
x
0
?
?
x
x
0
x
0
x
0
?
?
x
?
0
x
x
x
?
0
x
x
x
x
x
x
x
0
?
?
x
?
?
0
x
?
0
0
0
?
?
x
x
x
x
0
x
0
?
x
0
?
?
x
x
?
0
x
x
0
?
?
x
x
x
x
x
0
x
?
?
0
?
0
?
0
0
x
x
x
x
x
x
0
0
x
x
x
0
0
x
x
x
x
0
0
0
x
x
x
x
x
x
0
x
x
x
x
x
0
?
x
x
?
0
x
?
0
?
?
x
x
?
x
0
?
?
?
1
x
0
?
x
?
?
?
0
?
0
x
0
x
?
x
?
0
?
0
0
0
0
0
?
?
?
?
?
?
?
?
?
?
x
?
?
?
0
?
?
0
0
?
?
?
x
0
0
0
0
0
x
0
x
x
?
0
x
x
?
0
x
x
?
0
x
x
x
0
x
x
x
0
x
x
0
x
x
x
x
?
x
0
x
0
0
?
?
x
?
x
x
0
?
x
?
x
x
0
?
x
?
x
x
0
?
x
?
x
x
0
?
?
x
?
x
x
0
?
x
?
x
x
0
x
x
x
0
0
x
x
0
0
0
x
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
文件已修改
i
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。
文件
属性
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms
Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms
Generic Read,Write Data,Write Attributes,Write extended,Append data
注册表修改
i
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。
键::值
数据
API名称
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe
ꑵԾ佦ǝ
RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe
椓Ճ佦ǝ
RegNtPreCreateKey
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAccessCheck
ntdll.dll!NtAddAtomEx
ntdll.dll!NtAlertThreadByThreadId
ntdll.dll!NtAlpcAcceptConnectPort
ntdll.dll!NtAlpcConnectPortEx
ntdll.dll!NtAlpcCreatePort
ntdll.dll!NtAlpcOpenSenderProcess
ntdll.dll!NtAlpcQueryInformation
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
显示更多
ntdll.dll!NtAssociateWaitCompletionPacket
ntdll.dll!NtClearEvent
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateMutant
ntdll.dll!NtCreateSection
ntdll.dll!NtCreateSemaphore
ntdll.dll!NtCreateThreadEx
ntdll.dll!NtDeleteValueKey
ntdll.dll!NtDeviceIoControlFile
ntdll.dll!NtDuplicateObject
ntdll.dll!NtDuplicateToken
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFindAtom
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtNotifyChangeKey
ntdll.dll!NtOpenDirectoryObject
ntdll.dll!NtOpenEvent
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenMutant
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenProcessTokenEx
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenSemaphore
ntdll.dll!NtOpenThread
ntdll.dll!NtOpenThreadToken
ntdll.dll!NtOpenThreadTokenEx
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryDirectoryFileEx
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryLicenseValue
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReadFile
ntdll.dll!NtReleaseMutant
ntdll.dll!NtReleaseSemaphore
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtResumeThread
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationThread
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSetTimer2
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtUnmapViewOfSectionEx
ntdll.dll!NtUnsubscribeWnfStateChange
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForMultipleObjects
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN
Anti Debug
User Data Access
Process Terminate