Trojan.Kryptik.BDEC
Trojan.Kryptik.BDEC é um nome de detecção usado para identificar um programa cavalo de Troia que pertence à família "Kryptik", um grupo amplo e reconhecido de ameaças conhecidas pelo uso de técnicas de ofuscação e criptografia para evitar a detecção. Como os detalhes específicos sobre essa variante em particular não estão totalmente documentados, muito do que se segue reflete o comportamento típico de cavalos de Troia da família Kryptik e de cavalos de Troia em geral, em vez de especificidades confirmadas desta amostra em particular.
Índice
O que essa ameaça faz
Assim como a maioria dos membros da família Kryptik, o Trojan.Kryptik.BDEC é geralmente projetado para operar silenciosamente em segundo plano em um sistema infectado. Trojans dessa família costumam ser compactados ou criptografados para dificultar a análise do código malicioso subjacente pelos mecanismos antivírus. Uma vez ativo, esse tipo de trojan pode tentar baixar componentes maliciosos adicionais, modificar configurações do sistema, coletar informações do dispositivo infectado ou fornecer a invasores remotos algum nível de acesso à máquina comprometida. Algumas variantes dessa família estão associadas ao roubo de dados, enquanto outras atuam como um mecanismo de entrega para outras infecções por malware. Sem dados de análise mais específicos, os usuários devem considerar qualquer detecção dessa ameaça como um sério indicador de que há código não autorizado ou potencialmente prejudicial presente no sistema.
Como geralmente se espalha
Os cavalos de Troia como este geralmente se espalham por meios enganosos, em vez de explorar falhas de segurança diretamente. Os vetores de infecção típicos incluem:
- Anexos ou links maliciosos em e-mails disfarçados de faturas, avisos de envio ou outros documentos de aparência legítima.
- Downloads de software agrupados de sites não confiáveis ou de terceiros.
- Software crackeado, geradores de chaves ou instaladores de programas pirateados
- Atualizações de software falsas ou botões de download enganosos em sites comprometidos ou com muitos anúncios.
- Anúncios maliciosos que redirecionam os usuários para arquivos infectados.
Riscos para o usuário
Permitir que um trojan do tipo Kryptik permaneça ativo em um sistema pode expor o usuário a diversos riscos. Estes podem incluir roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de malware adicional, degradação do desempenho do sistema e potencial uso indevido do computador comprometido para outras atividades maliciosas. Como os trojans dessa categoria são projetados para evitar a detecção, uma infecção pode persistir por algum tempo sem sintomas óbvios, aumentando o potencial de danos antes de ser descoberta.
Sinais de infecção
Os usuários devem ficar atentos caso observem algum dos seguintes sinais em seus dispositivos:
- Quedas ou picos inexplicáveis no uso da CPU e da memória.
- Processos desconhecidos em execução no Gerenciador de Tarefas
- O software de segurança está desativado ou não pode ser atualizado.
- Atividade de rede ou uso de dados inesperados
- Programas novos ou desconhecidos que aparecem sem o conhecimento do usuário.
Como se manter protegido
Para reduzir o risco de infecção por este e outros trojans semelhantes, os usuários devem evitar baixar softwares de fontes não verificadas, abster-se de abrir anexos de e-mails ou links de remetentes desconhecidos e manter o sistema operacional e os aplicativos instalados atualizados. O uso de softwares de segurança confiáveis e atualizados, bem como a realização de verificações regulares do sistema, podem ajudar a detectar e remover ameaças como o Trojan.Kryptik.BDEC antes que causem danos significativos. Manter backups regulares de dados importantes também ajuda a minimizar os danos em caso de infecção.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.BDEC |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
f1a72ce1ea918f95d4edc73580dd3537
SHA1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Tamanho do Arquivo:
2.37 MB.2370560 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Microsoft (R) Windows (R) |
| File Description | Windows System Component |
| File Version | 1.8.11715.521 |
| Internal Name | curl |
| Original Filename | curl.dll |
| Product Name | Print Spooler Service |
| Product Version | 1.8.11715.521 |
Características do arquivo
- dll
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 1,674 |
|---|---|
| Blocos potencialmente maliciosos: | 656 |
| Blocos permitidos: | 438 |
| Blocos desconhecidos: | 580 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|