威胁数据库 特洛伊木马 Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS 是安全工具使用的通用检测名称,用于标记那些具有与 Kryptik 木马恶意软件家族普遍特征相关的文件。由于“Kryptik”检测通常是通用且启发式的,因此被标记的具体文件在代码、来源和用途方面可能差异很大。但是,它们通常都具有木马恶意软件的共同特征:它们依靠欺骗手段安装,然后在用户不知情或未经用户同意的情况下在后台执行有害或恶意操作。

这种威胁会造成什么影响?

与其他木马类威胁一样,Trojan.Kryptik.Gen.KQS 旨在伪装成合法或无害的文件,同时在受感染的设备上秘密执行恶意活动。典型的 Kryptik 类型检测行为包括尝试下载并安装其他恶意组件、修改系统设置、从受感染的计算机收集信息以及与攻击者控制的远程服务器建立连接。由于这是一种通用检测,因此不同受感染文件的具体有效载荷可能有所不同,但其根本目的通常是破坏系统安全,并使攻击者获得一定程度的未经授权的访问或控制权。

此类木马程序大多设计成具有规避性,使用混淆或打包技术来避免被安全软件检测,因此它们通常会被归类为像“Kryptik”这样的宽泛的、基于启发式的名称,而不是单一的特定家族名称。

它通常是如何进入电脑的

此类木马通常通过欺骗手段入侵计算机,而非自行利用特定漏洞。此类威胁的常见感染途径包括恶意电子邮件附件、来自不可信或盗版软件来源的捆绑下载、虚假软件更新、破解程序安装程序以及嵌入垃圾邮件或被入侵网站的链接。用户往往会被诱骗打开或运行受感染的文件,误以为它是合法的程序、文档或更新。

用户面临的风险

像这样的通用木马检测感染可能会使用户面临多种风险。这些风险包括:个人或财务信息遭到未经授权的访问、后台恶意进程导致系统性能下降、安装其他恶意软件,以及如果木马能够监控用户活动或将数据传输给远程攻击者,则可能导致隐私泄露。由于任何被标记为通用名称的文件的具体功能可能各不相同,因此应认真对待所有风险,并及时采取措施。

感染迹象

常见的木马感染预警信号包括:系统运行速度异常变慢、后台运行着陌生的进程、网络活动异常、程序崩溃或运行异常、系统中出现新的或未知的文件,以及安全软件检测到难以彻底清除的恶意软件。在某些情况下,可能没有任何明显的症状,而这正是木马程序尤其危险的原因之一。

如何做好防护

为了降低遭遇此类威胁的风险,用户应避免从非官方或不可信来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,保持操作系统和应用程序的更新,并使用信誉良好的安全软件在打开文件前进行扫描。定期备份重要数据并养成谨慎的浏览习惯也是最大限度降低潜在木马感染影响的有效方法。

分析报告

一般信息

姓: Trojan.Kryptik.Gen.KQS
签名状态: No Signature

已知样本

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
文件大小: 1.04 MB,1036800字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

文件特征

  • ntdll
  • x64

区块信息

总区块数: 1,062
潜在恶意块: 190
白名单区块: 680
未知区块: 192

可视化地图

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

文件已修改

文件 属性
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Windows API 使用情况

类别 API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
显示更多
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent