威胁数据库 特洛伊木马 Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI是安全扫描程序用来标记那些行为或代码模式与木马恶意软件密切相关的文件的通用检测名称。“Kryptik”标签通常指的是那些经过打包、混淆或加密处理的威胁,这些处理方式使得通过简单的检查难以确定其真实用途。由于这是一种通用的启发式检测方法,因此被标记为 Trojan.Kryptik.Gen.GQI 的任何单个文件的具体功能可能有所不同,但始终应将其视为严重的安全风险。

这种威胁会造成什么影响?

此类木马旨在伪装成合法或无害的文件,同时在后台秘密执行恶意操作。Kryptik 型木马的典型行为包括:尝试在系统启动时自动运行、修改系统设置以及与攻击者控制的远程服务器通信。某些变种可能用于下载和安装其他恶意软件、记录用户活动、窃取存储的凭据,或使攻击者能够远程访问受感染的计算机。由于代码通常经过混淆处理,该文件还可能试图逃避安全软件的检测,或延迟其恶意活动以避免触发警报。

它通常是如何进入电脑的

与大多数木马程序一样,这类威胁通常不会自行传播。相反,它通常依靠诱骗用户安装来传播。此类恶意软件的常见感染途径包括:

  • 垃圾邮件和钓鱼邮件中的电子邮件附件或链接
  • 来自非官方或盗版软件来源的捆绑下载
  • 虚假软件更新或破解版应用程序安装程序
  • 恶意广告或被入侵的网站
  • 通过点对点网络或可移动驱动器共享的文件

用户面临的风险

如果检测到名为 Trojan.Kryptik.Gen.GQI 的文件在系统中处于活动状态,则可能使用户面临多种风险。这些风险通常包括个人或财务信息被盗、计算机遭到未经授权的远程访问、安装其他恶意软件(例如勒索软件或间谍软件)以及由于隐藏的后台进程导致系统性能下降。在某些情况下,受感染的计算机可能会在所有者不知情的情况下被纳入更大的受感染计算机网络。

感染迹象

由于此类木马程序旨在隐藏自身,因此感染并不总是显而易见。但是,用户可能会注意到以下警告信号:

  • 意外的运行速度变慢或 CPU/网络使用率过高
  • 任务管理器中正在运行不熟悉的进程
  • 安全软件被禁用或无法更新
  • 异常弹出窗口、重定向或新的浏览器设置
  • 未经授权更改系统配置

如何做好防护

为了降低遭遇此类木马的风险,用户应避免从不可信或非官方来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,并确保操作系统和应用程序始终更新至最新安全补丁。运行信誉良好且保持更新的安全软件并定期进行系统扫描,有助于在此类威胁造成严重损害之前将其检测并清除。此外,维护重要文件的最新备份也有助于在系统感染时最大限度地减少损失。

分析报告

一般信息

姓: Trojan.Kryptik.Gen.GQI
签名状态: No Signature

已知样本

MD5: 450471a1dfcad56fd28191dd7b2f7807
SHA1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
文件大小: 731.65 KB,731648字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
显示更多
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 版本信息

姓名 价值
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

文件特征

  • WriteProcessMemory
  • x64

区块信息

总区块数: 1,298
潜在恶意块: 730
白名单区块: 138
未知区块: 430

可视化地图

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

相似家庭

Windows API 使用情况

类别 API
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
显示更多
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN