Trojan.Kryptik.NGTA
Trojan.Kryptik.NGTA è un nome di rilevamento utilizzato per identificare un programma Trojan. Le minacce appartenenti a questa famiglia di rilevamenti vengono in genere segnalate in base a caratteristiche sospette del codice, tecniche di offuscamento o modelli di comportamento che gli strumenti di sicurezza associano a intenti malevoli, piuttosto che a un singolo malware specifico. Poiché i rilevamenti di tipo "Kryptik" spesso si riferiscono a file che utilizzano la compressione o la crittografia per nascondere il loro vero scopo, le azioni esatte di un singolo campione possono variare notevolmente.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei Trojan, una minaccia identificata come Trojan.Kryptik.NGTA è progettata per mascherarsi da software legittimo o innocuo, eseguendo al contempo operazioni dannose in background. Il comportamento tipico di questa categoria di malware include tentativi di esecuzione silenziosa, modifiche alle impostazioni di sistema, creazione di persistenza per sopravvivere ai riavvii e comunicazione con server remoti per ricevere ulteriori istruzioni o scaricare componenti dannosi aggiuntivi. Alcuni Trojan di questa classe possono tentare di rubare dati sensibili, registrare le sequenze di tasti, installare malware aggiuntivo o concedere agli aggressori l'accesso remoto al dispositivo infetto. È importante notare che questi sono comportamenti comuni associati a questa categoria generale di minacce, non azioni confermate legate a uno specifico payload identificato.
Come solitamente si installa sui computer
I trojan di questo tipo si diffondono comunemente tramite mezzi ingannevoli piuttosto che per auto-replicazione. I metodi di infezione tipici includono allegati di posta elettronica dannosi, falsi aggiornamenti software, download di software pirata o crackato, programmi di installazione inclusi in bundle da siti web inaffidabili e link dannosi condivisi tramite messaggi di spam o pagine web compromesse. Gli utenti spesso installano inconsapevolmente queste minacce fidandosi di un file camuffato in modo da sembrare un programma, un documento o un file multimediale legittimo.
Rischi per l’utente
Una volta attivo, un Trojan come questo può esporre gli utenti a una serie di rischi. Questi possono includere l'accesso non autorizzato a informazioni personali o finanziarie, un degrado delle prestazioni del sistema, processi in background indesiderati che consumano risorse e la potenziale installazione di ulteriore malware come ransomware, spyware o adware. In alcuni casi, gli aggressori possono utilizzare il computer infetto come parte di una rete più ampia per svolgere ulteriori attività dannose all'insaputa dell'utente.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo furtivo, le infezioni non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare segnali di allarme come rallentamenti inaspettati, processi sconosciuti in esecuzione nel Task Manager, arresti anomali o blocchi frequenti, attività di rete insolite, modifiche alle impostazioni del browser o del sistema senza consenso e software di sicurezza che segnala ripetutamente un file o non riesce a rimuoverlo.
Come rimanere protetti
Per ridurre il rischio di infezione da minacce come Trojan.Kryptik.NGTA, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o non attendibili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti, mantenere aggiornati il sistema operativo e le applicazioni installate ed evitare l'utilizzo di software pirata o crackato. Eseguire regolarmente scansioni di sistema, effettuare backup dei dati importanti e rimanere vigili su comportamenti anomali del sistema può inoltre contribuire a rilevare e limitare l'impatto di questo tipo di minaccia prima che causi danni gravi.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Kryptik.NGTA |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
1b7d2a323fef9bc1dac4ae2651cfbec2
SHA1:
5bd3aedb093c5d7ed7ff1dff0606b7410e95b4bd
SHA256:
CA6A5738CDCAE948DA3B339F8893ABDD18D2E12F43587E02C85EC1275118D73A
Dimensione del file:
7.13 MB.7133184 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- 2+ executable sections
- golang
- HighEntropy
- No Version Info
- upx
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 16,368 |
|---|---|
| Blocchi potenzialmente dannosi: | 9,214 |
| Blocchi consentiti: | 7,035 |
| Blocchi sconosciuti: | 119 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Kryptik.NGTA
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
|