Trojan.Kryptik.BDEC 是一个检测名称,用于识别属于“Kryptik”家族的木马程序。“Kryptik”家族是一个庞大且广为人知的威胁群体,以其使用混淆和加密技术来逃避检测而闻名。由于关于此特定变种的具体细节尚未完全记录,因此以下内容更多地反映了 Kryptik 家族木马以及一般木马的典型行为,而非针对此特定样本的已确认细节。
这种威胁会造成什么影响?
与大多数 Kryptik 家族成员一样,Trojan.Kryptik.BDEC 通常被设计成在受感染系统的后台静默运行。该家族的木马通常会进行打包或加密,以使其底层恶意代码更难被反病毒引擎分析。一旦激活,这类木马可能会尝试下载其他恶意组件、修改系统设置、从受感染的设备收集信息,或为远程攻击者提供对受感染计算机的一定程度的访问权限。该家族的某些变种与数据窃取有关,而另一些则充当传播其他恶意软件的媒介。在没有更具体的分析数据的情况下,用户应将检测到此类威胁视为系统上存在未经授权或潜在有害代码的严重信号。
它通常如何传播
这类木马程序通常通过欺骗手段传播,而不是直接利用安全漏洞。典型的感染途径包括:
恶意电子邮件附件或链接伪装成发票、发货通知或其他看似合法的文件。
从不可信或第三方网站下载的捆绑软件
破解软件、注册机或盗版程序安装程序
被入侵或广告过多的网站上的虚假软件更新或误导性下载按钮
恶意广告会将用户重定向到受感染的文件
用户面临的风险
允许 Kryptik 类型的木马程序在系统中保持活动状态,会使用户面临多种风险。这些风险包括个人或财务信息被盗、设备遭到未经授权的远程访问、其他恶意软件被安装、系统性能下降,以及受感染的计算机可能被滥用于其他恶意活动。由于此类木马程序旨在逃避检测,因此感染可能在一段时间内没有任何明显症状,从而在被发现之前造成更大的损害。
感染迹象
用户如果发现设备上出现以下任何情况,都应提高警惕:
CPU 和内存使用率出现无法解释的下降或飙升
任务管理器中运行着不熟悉的进程
安全软件被禁用或无法更新
意外的网络活动或数据使用
在用户不知情的情况下出现新的或不熟悉的程序
如何做好防护
为了降低感染此类木马病毒的风险,用户应避免从未经核实的来源下载软件,不要打开来自未知发件人的电子邮件附件或链接,并保持操作系统和已安装应用程序的更新。使用信誉良好且最新的安全软件并定期进行系统扫描,有助于在 Trojan.Kryptik.BDEC 等威胁造成重大损害之前将其检测并清除。定期备份重要数据也有助于在感染发生时最大限度地减少损失。
分析报告
一般信息
姓:
Trojan.Kryptik.BDEC
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
f1a72ce1ea918f95d4edc73580dd3537
SHA1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
文件大小:
2.37 MB,2370560字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have security information
File has exports table
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE 版本信息
i
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。
姓名
价值
Company Name
Microsoft (R) Windows (R)
File Description
Windows System Component
File Version
1.8.11715.521
Internal Name
curl
Original Filename
curl.dll
Product Name
Print Spooler Service
Product Version
1.8.11715.521
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,674
潜在恶意块:
656
白名单区块:
438
未知区块:
580
可视化地图
x
?
?
x
?
?
x
x
0
?
?
x
x
?
x
?
?
?
x
?
x
?
x
x
?
x
x
x
x
x
x
?
?
?
?
x
?
?
?
?
?
x
?
x
?
x
0
?
x
x
x
?
0
x
?
?
x
x
x
x
x
?
x
?
x
x
?
?
?
?
x
0
?
x
?
?
?
?
?
x
?
x
?
?
x
0
?
x
?
?
x
x
x
?
?
x
x
0
x
?
x
?
x
?
?
?
x
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
?
?
x
x
x
x
x
x
?
?
0
?
x
x
0
x
?
x
0
x
?
x
x
0
?
?
0
x
x
0
?
x
?
0
x
0
?
x
?
?
?
?
0
x
?
x
x
?
0
?
x
x
?
?
?
x
x
x
x
x
x
x
?
x
?
?
?
x
?
x
x
?
x
0
x
x
?
?
0
x
?
x
?
?
x
x
x
?
?
x
?
x
x
?
x
x
x
?
?
x
?
x
x
?
?
?
?
?
?
?
x
?
x
?
?
?
x
x
?
?
?
x
?
x
?
x
?
?
?
0
x
x
?
?
?
?
?
x
?
?
x
x
x
x
x
?
?
x
0
x
?
?
x
?
?
x
x
?
x
x
x
?
?
?
?
?
?
?
?
?
?
?
?
?
x
x
?
?
x
?
x
?
x
?
?
?
x
x
?
?
x
?
x
?
x
?
x
0
?
?
?
?
?
?
?
?
?
?
?
?
?
x
?
?
?
x
x
?
?
?
x
?
x
?
?
x
?
x
?
?
?
?
?
?
x
0
x
x
x
x
?
0
?
x
?
x
x
?
x
?
?
?
x
?
?
?
?
x
?
x
0
x
x
?
?
x
0
x
?
x
?
0
x
?
?
?
?
?
?
?
?
?
x
?
?
x
?
x
?
x
?
x
?
x
x
x
?
?
x
?
x
?
?
x
x
x
?
?
?
x
?
x
?
x
x
0
x
x
x
x
?
x
x
0
?
?
?
?
?
?
?
0
x
x
?
?
?
x
x
?
?
x
x
0
x
0
x
x
x
x
x
x
x
?
x
x
x
x
x
?
x
x
x
x
x
x
x
x
x
x
0
?
x
x
?
x
?
?
x
?
?
?
x
x
x
x
x
x
x
?
0
x
x
?
?
?
x
x
0
x
?
x
x
x
x
x
?
x
x
x
?
x
x
x
?
x
x
x
x
?
x
?
x
?
x
?
x
x
x
?
0
x
x
x
?
x
x
x
x
x
x
?
x
x
x
x
x
x
x
x
x
x
?
?
?
?
?
?
x
?
x
0
0
x
x
x
?
x
?
x
x
?
?
?
x
x
?
0
x
?
?
?
?
x
x
0
x
?
?
x
x
x
?
x
x
x
?
?
?
?
?
x
x
x
x
?
x
?
x
?
x
x
x
x
x
x
x
?
x
?
x
?
?
?
?
x
x
x
0
?
x
?
?
?
x
x
?
?
x
?
x
?
?
x
0
x
?
x
x
x
x
x
x
x
?
?
?
0
?
x
x
?
x
?
?
x
x
x
?
0
0
x
?
x
?
x
?
x
x
?
x
x
x
x
x
?
x
x
?
?
?
?
x
x
x
x
x
x
?
x
x
x
?
?
x
x
x
x
x
x
x
0
x
?
x
x
x
x
x
x
x
?
x
x
x
x
?
x
?
x
?
x
x
0
x
x
?
x
x
x
x
x
x
?
x
x
x
x
?
0
x
x
x
x
x
x
0
x
?
x
?
x
x
0
x
x
?
?
?
x
x
x
?
x
x
x
x
x
0
x
?
x
x
x
x
0
x
x
x
?
?
x
x
?
x
x
x
x
?
?
x
?
?
x
?
?
x
?
x
0
?
x
x
?
x
x
x
0
x
0
x
?
0
x
0
x
?
?
x
?
x
0
x
?
?
?
x
x
x
x
?
x
x
x
x
x
?
?
x
x
?
0
x
?
x
x
x
?
?
?
0
x
x
x
?
?
0
x
x
0
x
0
x
?
x
x
?
0
?
?
0
x
?
?
?
x
x
x
x
x
x
?
x
?
0
x
?
?
?
?
?
x
x
x
x
0
x
?
0
x
x
?
0
?
0
x
x
x
0
x
x
?
?
x
?
?
x
?
?
x
x
0
x
x
x
?
x
x
?
0
?
?
x
0
x
x
x
?
x
x
x
?
x
0
?
x
0
x
?
x
x
?
0
?
x
0
?
x
?
?
x
x
0
?
?
?
?
?
?
x
x
?
?
x
?
?
?
x
?
?
x
x
?
0
?
0
?
x
x
x
x
?
?
x
?
?
x
x
?
?
?
x
x
?
x
x
?
?
?
x
x
x
x
?
x
?
x
?
?
?
x
?
?
?
?
x
?
?
?
?
x
?
x
x
?
x
?
x
x
x
x
x
?
x
?
x
?
x
?
x
0
?
?
?
?
?
x
x
?
?
?
x
x
?
0
?
x
x
?
?
?
?
?
x
?
x
x
?
?
?
?
?
?
x
?
?
?
x
x
x
x
?
?
x
x
?
x
?
x
?
?
x
x
?
0
x
0
?
?
x
?
x
?
?
0
0
x
x
?
x
x
x
?
x
x
?
?
x
?
x
?
x
x
x
x
0
?
?
?
x
?
?
?
0
x
x
?
?
?
?
x
?
?
?
x
?
?
x
?
x
x
?
?
?
?
?
?
x
x
?
x
?
x
?
?
x
?
?
?
?
?
?
?
?
0
0
?
x
?
x
x
?
?
?
x
x
?
0
0
?
?
x
?
?
x
?
?
x
x
?
x
?
x
0
x
?
x
?
?
?
x
x
x
?
x
?
x
?
?
?
?
x
x
x
x
x
0
?
x
?
0
?
x
?
x
0
x
x
?
?
x
x
x
?
?
?
x
x
0
?
?
?
?
x
?
x
?
?
0
0
x
x
x
x
0
?
x
?
?
x
?
x
0
0
?
x
0
?
?
x
x
x
x
?
?
?
x
x
?
x
?
x
?
0
0
0
0
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
2
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateSection
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
显示更多
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtReadFile
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN