Trojan.Kryptik.BSS
Trojan.Kryptik.BSS是一个检测名称,用于标记行为类似或打包方式与通用木马程序一致的文件。包含“Kryptik”的名称通常用于那些被创建者混淆或加密的威胁,目的是隐藏其真实目的,并增加分析和检测的难度。由于底层代码经过伪装,因此被标记的文件实际上可能属于多个不同的恶意软件家族,从简单的骚扰程序到更严重的窃取信息或下载程序,不一而足。
关于此次检测的具体技术细节,例如确切的有效载荷、文件名或传播活动,现有数据尚未得到证实。以下描述反映了此类木马的典型行为,仅供参考,并非对该特定威胁的确认。
目录
这种威胁通常会造成什么后果?
像这样以通用打包文件标签检测到的木马程序通常会在后台静默运行,没有任何可见的界面,因此受害者不会察觉到任何异常情况。根据隐藏在混淆代码中的特定有效载荷,此类木马程序可能会尝试下载并安装其他恶意组件、从受感染的设备收集信息、修改系统设置,或者让远程攻击者以某种方式访问受感染的计算机。由于代码经过加密或打包,安全工具通常依赖行为模式而非精确的特征码来捕获它,因此检测名称较为宽泛,而非与某个特定的恶意软件家族相关联。
它通常是如何进入电脑的
这类木马通常通过欺骗手段传播,而非利用单一漏洞。典型的感染途径包括恶意电子邮件附件、钓鱼邮件中的链接、虚假软件更新、破解或盗版程序安装程序、来自不可信网站的捆绑下载以及被篡改的广告。大多数情况下,用户会被诱骗打开或运行这些文件,误以为是合法的软件、文档或媒体文件。
用户面临的风险
由于实际有效载荷可能有所不同,因此被标记为 Kryptik 的木马程序带来的风险也各不相同。潜在后果通常包括个人或财务信息被盗、未经授权的远程访问设备、安装其他恶意软件、系统性能下降以及已保存的密码或浏览数据泄露。任何此类后果都可能导致经济损失、身份盗窃,或进一步危及连接到同一网络的其他帐户和设备的安全。
感染迹象
- 意外的运行速度变慢、卡顿或崩溃
- 后台运行着不熟悉的进程,或者资源使用率过高而又找不到明显原因。
- 系统中出现新的或无法解释的程序、工具栏或图标
- 安全软件被禁用或无法更新
- 异常的网络活动或数据使用情况
- 弹出窗口、重定向或浏览器设置更改
如何做好防护
用户可以通过以下方式降低此类感染的风险:保持操作系统和软件更新;避免从非官方或盗版来源下载软件;谨慎对待来自未知发件人的电子邮件附件和链接;使用信誉良好且最新的安全软件在打开文件前进行扫描。定期备份重要数据也能最大限度地减少木马病毒感染造成的损失;定期检查已安装的程序和浏览器扩展程序有助于及早发现有害程序。
分析报告
一般信息
| 姓: | Trojan.Kryptik.BSS |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
f6da884b3e787c5158bac0a18a20ea4e
SHA1:
5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256:
536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
文件大小:
3.22 MB,3221944字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
- HighEntropy
- No Version Info
- x64
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 85 |
|---|---|
| 潜在恶意块: | 16 |
| 白名单区块: | 69 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Kryptik.BSS
- ShellcodeRunner.FGA
- Trojan.Injector.Gen.JTY
- Trojan.Kryptik.Gen.JXW
- Trojan.Kryptik.Gen.JYN
显示更多
- Trojan.ReverseShell.Gen.FY
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Generic Write,Read Attributes |
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Synchronize,Write Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Generic Write,Read Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Synchronize,Write Attributes |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
显示更多
|
| Encryption Used |
|
| Network Winsock2 |
|
| Other Suspicious |
|