Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL是一个检测名称,用于标记安全工具识别为属于“Kryptik”家族的木马程序。这类检测名称通常比较通用,这意味着它可以应用于各种具有相似特征的恶意文件,例如经过打包、混淆或加密处理以隐藏其真实用途,从而躲避反病毒扫描程序的检测。由于目前尚无关于此特定样本的具体信息,本文将描述此类威胁的典型行为。
目录
这种威胁会造成什么影响?
Kryptik家族的木马程序通常会使用加密或打包技术来伪装其恶意代码,从而使安全软件更难对其进行分析。一旦此类木马程序在系统中激活,它可能会执行一系列有害操作,包括:
- 在受感染的计算机上下载并安装其他恶意软件
- 收集敏感信息,例如登录凭证、浏览习惯或系统数据
- 修改系统设置或安全配置以逃避检测和移除
- 建立与网络犯罪分子控制的远程服务器的连接,使木马程序能够接收进一步的指令。
- 在后台运行消耗系统资源的隐藏进程
由于这是一种通用检测,因此具体的有效载荷和意图可能因感染而异,但其根本目标通常是损害受影响设备的安全性和隐私。
它通常是如何进入电脑的
这类木马程序通常通过诱骗用户执行恶意文件的方式传播。典型的感染途径包括:
- 伪装成发票、收据或其他看似合法文件的电子邮件附件
- 网络钓鱼邮件或信息中的链接会导致恶意下载
- 免费或盗版软件的捆绑安装程序
- 从不可信网站下载虚假软件更新或破解程序
- 恶意广告或被入侵的网站会触发自动下载
用户面临的风险
允许此类木马程序在系统中保持活动状态会导致多种严重后果。这些后果可能包括个人或财务信息被盗、远程攻击者未经授权访问计算机、感染其他恶意软件(例如勒索软件或间谍软件),以及由于后台恶意活动导致系统性能下降。在某些情况下,受感染的系统甚至可能在所有者不知情的情况下,被用于构建一个更大的受感染计算机网络。
感染迹象
虽然有些木马程序运行悄无声息,但用户可能会注意到某些警告信号,例如:
- 意外的运行速度减慢或卡顿
- 网络活动异常或数据使用量增加
- 后台运行着不熟悉的程序或进程
- 安全软件报告无法完全清除的检测结果
- 浏览器设置更改或意外弹出窗口
如何做好防护
为了降低遭遇此类威胁的风险,用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,仅从官方和信誉良好的来源下载软件,保持操作系统和已安装应用程序的更新,并使用可靠的安全软件扫描下载内容并监控系统活动。定期备份重要文件也有助于最大限度地减少感染造成的损失。
分析报告
一般信息
| 姓: | Trojan.Kryptik.Gen.KEL |
|---|---|
| 签名状态: | Self Signed |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
文件大小:
135.05 KB,135048字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
数字签名
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。| 签名者 | 根 | 地位 |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
文件特征
- HighEntropy
- Installer Version
- x64
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 192 |
|---|---|
| 潜在恶意块: | 24 |
| 白名单区块: | 168 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
显示更多
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|