Trojan.Kryptik.Gen.GCC
Trojan.Kryptik.Gen.GCC è un nome di rilevamento utilizzato per identificare un programma dannoso che rientra nell'ampia famiglia di Trojan "Kryptik". L'etichetta "Kryptik" viene comunemente applicata alle minacce che utilizzano tecniche di offuscamento o compressione per nascondere il loro codice e il loro scopo reale agli scanner di sicurezza. Poiché non sono disponibili specifiche tecniche dettagliate per questo particolare rilevamento, le informazioni seguenti descrivono il comportamento tipico dei Trojan di questa categoria, che è probabile che questa minaccia condivida.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei Trojan, Trojan.Kryptik.Gen.GCC è progettato per camuffarsi da programma innocuo mentre esegue azioni dannose in background. In genere, i Trojan di tipo Kryptik possono essere utilizzati per diffondere malware aggiuntivo, rubare informazioni sensibili, consentire agli aggressori l'accesso remoto al sistema infetto o modificare le impostazioni di sistema senza il consenso dell'utente. Poiché la denominazione "Kryptik" si riferisce spesso a codice dannoso generico, fortemente offuscato o compresso, il payload esatto può variare da un'infezione all'altra e può cambiare nel tempo man mano che il malware viene aggiornato dai suoi gestori.
In generale, i Trojan di questa categoria cercano di eludere il rilevamento, operano silenziosamente in background e possono tentare di mantenere la persistenza in modo da continuare a funzionare anche dopo il riavvio del computer. Alcune varianti possono anche provare a disabilitare o interferire con i software di sicurezza per evitare la rimozione.
Come solitamente si installa sui computer
I trojan di questo tipo si diffondono in genere attraverso metodi di infezione comuni, tra cui:
- Allegati o link dannosi inviati tramite e-mail, camuffati da fatture, ricevute o altri documenti dall'aspetto legittimo.
- Aggiornamenti software falsi o download di software pirata/craccato
- Programmi di installazione inclusi, scaricati da siti non affidabili.
- Siti web compromessi o dannosi che attivano download automatici
- Unità rimovibili infette, come le chiavette USB
Spesso gli utenti installano inconsapevolmente questi Trojan aprendo allegati inattesi, cliccando su link ingannevoli o scaricando software da fonti non ufficiali.
Rischi per l’utente
Se lasciato attivo su un sistema, un Trojan come questo può esporre l'utente a diversi rischi, tra cui:
- Furto di informazioni personali, finanziarie o di accesso
- Accesso remoto non autorizzato al dispositivo infetto
- Installazione di malware aggiuntivo, come ransomware o spyware
- Prestazioni di sistema ridotte a causa di attività dannose in background.
- Impostazioni di sicurezza compromesse, che rendono il dispositivo più vulnerabile ad attacchi futuri.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo furtivo, potrebbero esserci pochi o nessun sintomo evidente. Tuttavia, i possibili segnali di allarme possono includere:
- Rallentamenti o blocchi inspiegabili del computer
- Attività di rete insolita o aumento del consumo di dati
- Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
- Finestre pop-up inattese, nuove barre degli strumenti o modifiche alle impostazioni del browser.
- Programmi o processi sconosciuti in esecuzione all'insaputa dell'utente.
Come rimanere protetti
Per ridurre il rischio di infezione da Trojan come questo, gli utenti dovrebbero prendere in considerazione le seguenti pratiche:
- Evitate di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati.
- Scarica il software solo da fonti ufficiali o verificate.
Poiché i rilevamenti come Trojan.Kryptik.Gen.GCC sono spesso generici e possono rappresentare una vasta gamma di comportamenti dannosi, è importante prendere sul serio qualsiasi rilevamento di questo tipo e intervenire tempestivamente per rimuovere la minaccia e proteggere il sistema interessato.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.Gen.GCC |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
048b233ca361b30f703945dd913d94f7
SHA1:
eb127ff64e7eba31401238e72d42ed094e02aafa
SHA256:
858F5A4C68C0BA31BAFCF4C7F43CDF5C037628DD6D4E612328BA1F9ADDF51612
Dimensione del file:
411.23 KB.411228 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- big overlay
- HighEntropy
- No Version Info
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 58 |
|---|---|
| Blocchi potenzialmente dannosi: | 1 |
| Blocchi consentiti: | 55 |
| Blocchi sconosciuti: | 2 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Trojan.Agent.Gen.GDO
- Trojan.Downloader.Gen.ATQ
- Trojan.Kryptik.Gen.GCC
- Trojan.Kryptik.Gen.IUR
- Trojan.Kryptik.Gen.IZT
Mostra altro
- Trojan.Kryptik.Gen.JAX
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\users\user\appdata\local\temp\tmp7d62.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\amsi.dll | Generic Write,Read Attributes |
| c:\users\user\downloads\pkr0hs21.dll | Generic Write,Read Attributes |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|