Trojan.Kryptik.BVM
Trojan.Kryptik.BVM é um nome de detecção usado para identificar uma ameaça de cavalo de Troia. Assim como outros membros da família Kryptik, esse nome de detecção é frequentemente aplicado a arquivos maliciosos que foram ofuscados ou compactados para ocultar seu verdadeiro propósito de softwares de segurança e de usuários que poderiam detectar algo suspeito. Como o nome reflete um método de detecção em vez de um malware específico e fixo, o comportamento exato de qualquer arquivo sinalizado como Trojan.Kryptik.BVM pode variar, mas compartilha as características gerais comuns a essa categoria de ameaças.
Índice
O que essa ameaça faz
Os Trojans desta categoria são geralmente projetados para serem executados silenciosamente em segundo plano, sem o conhecimento ou consentimento do usuário. Uma vez ativo em um sistema, uma ameaça como o Trojan.Kryptik.BVM pode tentar baixar e instalar componentes maliciosos adicionais, modificar configurações do sistema, coletar informações do dispositivo infectado ou fornecer a um invasor remoto algum nível de acesso ou controle sobre a máquina comprometida. Muitos Trojans deste tipo também são construídos para resistir à remoção, desativando ferramentas de segurança, ocultando seus arquivos ou se regenerando após uma tentativa de limpeza parcial.
Como geralmente chega aos computadores
Os cavalos de Troia em geral, incluindo aqueles detectados sob o nome da família Kryptik, geralmente se espalham por meios enganosos, em vez de se replicarem sozinhos. Os métodos típicos de infecção incluem anexos maliciosos em e-mails, links em mensagens de phishing, downloads agrupados de fontes de software não oficiais ou pirateadas, atualizações de software falsas e sites comprometidos ou maliciosos que enganam os usuários para que executem um arquivo disfarçado. Como esse é o comportamento típico dessa categoria de ameaça, os usuários devem tratar qualquer download ou anexo inesperado com cautela, mesmo que o método exato de entrega de uma infecção específica não seja confirmado.
Riscos para o usuário
Uma infecção ativa por um Trojan pode expor o usuário a uma série de riscos graves. Estes podem incluir roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares como ransomware ou spyware, degradação do desempenho do sistema e exposição de senhas salvas ou outros dados sensíveis. Como Trojans como este são frequentemente desenvolvidos para operar de forma furtiva, a extensão total dos danos pode não ser imediatamente óbvia para o usuário.
Sinais de infecção
Embora alguns Trojans não apresentem sintomas visíveis, os usuários podem notar sinais de alerta como:
- Lentidão incomum ou travamento do computador
- Aparecem janelas pop-up inesperadas, mensagens de erro ou falhas.
- Programas ou processos novos ou desconhecidos que aparecem sem explicação.
- O software de segurança está desativado ou não pode ser atualizado.
- Atividade de rede incomum ou aumento no uso de dados.
Como se manter protegido
A proteção contra ameaças como o Trojan.Kryptik.BVM envolve a adoção de boas práticas de segurança. Mantenha seu sistema operacional e todos os softwares atualizados, evite abrir anexos ou clicar em links de fontes desconhecidas ou inesperadas, baixe softwares apenas de sites oficiais e confiáveis e desconfie de downloads gratuitos que incluam programas adicionais. Faça backups regulares de arquivos importantes, utilize uma solução de segurança confiável e atualizada para verificar seu sistema e fique atento a quaisquer mudanças incomuns no comportamento do seu computador. Tomar essas precauções pode reduzir significativamente o risco de ser vítima deste e de outros Trojans semelhantes.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.BVM |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
c0e19c640468bd20a0c6a758d7e1d1bf
SHA1:
c21971d74047fb0b221321da34e5eb869e6016a9
SHA256:
427E6E08BCFC9E72A48F07E4AF982E243DDF14DA5E51455B0A8C620C4C2B67C7
Tamanho do Arquivo:
6.19 MB.6187520 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- dll
- fptable
- HighEntropy
- imgui
- ntdll
- VirtualQueryEx
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 5,221 |
|---|---|
| Blocos potencialmente maliciosos: | 485 |
| Blocos permitidos: | 4,616 |
| Blocos desconhecidos: | 120 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Kryptik.BDED
- Kryptik.BVM
- Kryptik.BVP
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | n �v��&� (�1`1�1HO @V� H[u_�zb"hk`k�qtǤ{b��P� �����7��� �������.�m� Ù� �'N�IV ����$წ���Κ�� �=�SB1_ T�Vw�`�V��%������ �AE�zH��D��&��$���L | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| Other Suspicious |
|