威胁数据库 特洛伊木马 Trojan.Kryptik.UBR

Trojan.Kryptik.UBR

Trojan.Kryptik.UBR是安全软件用来识别特洛伊木马威胁的一个检测名称。这类威胁经过精心打包或混淆处理,使得反病毒引擎难以立即进行分析。“Kryptik”标签通常指的是一类依赖代码混淆或加密来隐藏其真实目的的特洛伊木马,而非指功能固定的单一恶意软件。由于关于此特定检测的具体技术细节尚未完全记录,本文将介绍此类威胁的典型行为,以便您了解其一般风险以及应对方法。

这种威胁会造成什么影响?

与大多数木马程序一样,Trojan.Kryptik.UBR 旨在伪装成合法或无害的文件,同时在后台秘密执行恶意操作。此类木马程序通常作为其他恶意组件的传播媒介,这意味着最初的检测可能只是冰山一角。Kryptik 系列木马程序的典型操作包括下载和安装其他恶意软件、修改系统设置、试图禁用或干扰安全软件以及从受感染的设备收集信息。某些变种程序还可能尝试与攻击者控制的远程服务器建立连接,从而允许将进一步的指令或有效载荷传递到受感染的计算机。

它通常是如何进入电脑的

此类木马通常通过欺骗手段传播,而非利用单一的特定漏洞。常见的感染途径包括:伪装成发票、收据或文档的恶意电子邮件附件;来自非官方或盗版软件来源的捆绑下载;虚假的软件更新或破解程序安装程序;以及通过钓鱼邮件或被入侵的网站传播的恶意链接。由于恶意软件经过混淆处理,因此可以绕过不够彻底的扫描,或者伪装成难以识别的陌生文件,直到安全工具根据其行为或启发式分析将其标记出来。

用户面临的风险

活跃的木马病毒感染会使用户面临一系列风险。这些风险通常包括个人或财务信息被盗、远程攻击者未经授权访问系统、后台恶意进程导致系统性能下降,以及安装其他威胁,例如勒索软件、间谍软件或广告软件。在某些情况下,受感染的系统可能会被添加到更大的受感染计算机网络中,用于进一步的犯罪活动。具体影响取决于木马病毒传播的具体有效载荷,即使它们具有相同的检测名称,不同感染的有效载荷也可能有所不同。

感染迹象

由于木马程序旨在静默运行,因此其症状并不总是显而易见。但是,用户可能会注意到一些警告信号,例如系统运行速度异常变慢、任务管理器中出现不熟悉的进程、浏览器或系统设置被意外更改、网络活动异常,或者安全软件反复标记同一文件或位置。频繁崩溃或意外弹出窗口也可能表明系统已被深度入侵。

如何做好防护

为了降低感染 Trojan.Kryptik.UBR 等恶意软件的风险,请避免从非官方渠道下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,并保持操作系统和应用程序的更新。定期使用信誉良好的安全软件进行全系统扫描、启用自动威胁检测功能以及备份重要文件,也有助于在感染发生时最大限度地减少损失。如果检测到恶意软件,最好让安全软件隔离或删除该文件,并随后检查系统中是否存在任何其他可疑活动。

分析报告

一般信息

姓: Trojan.Kryptik.UBR
签名状态: No Signature

已知样本

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
文件大小: 535.04 KB,535040字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

文件特征

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

文件已修改

文件 属性
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

注册表修改

键::值 数据 API名称
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Windows API 使用情况

类别 API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Shell命令执行

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe