Database delle minacce Trojan Trojan.Kryptik.UBR

Trojan.Kryptik.UBR

Trojan.Kryptik.UBR è un nome di rilevamento utilizzato dai software di sicurezza per identificare una minaccia di tipo trojan che è stata impacchettata o offuscata in modo da rendere difficile l'analisi immediata da parte dei motori antivirus. L'etichetta "Kryptik" si riferisce generalmente a una famiglia di trojan che si basano sull'offuscamento o sulla crittografia del codice per nascondere il loro vero scopo agli strumenti di sicurezza, piuttosto che descrivere un singolo malware con una funzione fissa. Poiché i dettagli tecnici specifici su questo particolare rilevamento non sono completamente documentati, questo articolo descrive il comportamento tipico associato alle minacce di questa categoria, in modo da poter comprendere i rischi generali e come reagire.

Cosa fa questa minaccia

Come la maggior parte dei trojan, Trojan.Kryptik.UBR è progettato per camuffarsi da file legittimo o innocuo, mentre esegue segretamente azioni dannose in background. I trojan di questa famiglia agiscono comunemente come veicolo per altri componenti dannosi, il che significa che il rilevamento iniziale potrebbe essere solo la punta dell'iceberg. Le azioni tipiche associate ai trojan della famiglia Kryptik includono il download e l'installazione di malware aggiuntivo, la modifica delle impostazioni di sistema, il tentativo di disabilitare o interferire con il software di sicurezza e la raccolta di informazioni dal dispositivo infetto. Alcune varianti possono anche tentare di stabilire una connessione a un server remoto controllato dagli aggressori, consentendo l'invio di ulteriori istruzioni o payload al computer compromesso.

Come solitamente si insinua nei computer

I trojan di questo tipo si diffondono in genere tramite metodi ingannevoli piuttosto che sfruttando una singola vulnerabilità specifica. I percorsi di infezione più comuni includono allegati e-mail dannosi camuffati da fatture, ricevute o documenti; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti software o programmi di installazione crackati; e link dannosi condivisi tramite messaggi di phishing o siti web compromessi. Poiché il malware è offuscato, può sfuggire a scansioni meno accurate o apparire come un file sconosciuto e difficile da identificare finché uno strumento di sicurezza non lo segnala in base al comportamento o all'analisi euristica.

Rischi per l’utente

Un'infezione da trojan attiva può esporre gli utenti a una serie di rischi. Questi includono comunemente il furto di informazioni personali o finanziarie, l'accesso non autorizzato al sistema da parte di aggressori remoti, il degrado delle prestazioni del sistema a causa di processi dannosi in background e l'installazione di ulteriori minacce come ransomware, spyware o adware. In alcuni casi, i sistemi infetti possono essere aggiunti a una rete più ampia di macchine compromesse utilizzate per ulteriori attività criminali. L'impatto esatto dipende dal payload specifico rilasciato dal trojan, che può variare da un'infezione all'altra anche quando condividono lo stesso nome di rilevamento.

Segni di infezione

Poiché i trojan sono progettati per operare silenziosamente, i sintomi visibili non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare segnali di allarme come rallentamenti inaspettati, processi sconosciuti in esecuzione nel Task Manager, modifiche non intenzionali alle impostazioni del browser o del sistema, attività di rete anomale o software di sicurezza che segnalano ripetutamente lo stesso file o la stessa posizione. Anche arresti anomali frequenti o finestre pop-up inaspettate possono indicare una compromissione più profonda.

Come rimanere protetti

Per ridurre il rischio di infezioni come Trojan.Kryptik.UBR, evita di scaricare software da fonti non ufficiali, presta attenzione agli allegati e ai link delle email provenienti da mittenti sconosciuti e mantieni aggiornati il sistema operativo e le applicazioni. Eseguire regolarmente scansioni complete del sistema con un software di sicurezza affidabile, abilitare il rilevamento automatico delle minacce e mantenere backup dei file importanti può anche contribuire a minimizzare i danni in caso di infezione. Se viene rilevato un problema, è consigliabile lasciare che il software di sicurezza metta in quarantena o rimuova il file e successivamente controllare il sistema per individuare eventuali attività sospette.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.Kryptik.UBR
Stato della firma: No Signature

Campioni noti

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dimensione del file: 535.04 KB.535040 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Caratteristiche dei file

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

File modificati

File Attributi
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modifiche al registro

Chiave::Valore Dati Nome API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Esecuzione di comandi shell

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe