Trojan.Kryptik.Gen.GQI
Trojan.Kryptik.Gen.GQI é um nome de detecção genérico usado por scanners de segurança para sinalizar arquivos que apresentam comportamentos ou padrões de código comumente associados a malware do tipo trojan. O rótulo "Kryptik" geralmente se refere a ameaças que são compactadas, ofuscadas ou criptografadas de forma a dificultar a determinação de sua verdadeira finalidade por meio de uma simples inspeção. Como se trata de uma detecção genérica e heurística, as capacidades exatas de qualquer arquivo sinalizado como Trojan.Kryptik.Gen.GQI podem variar, mas ele deve sempre ser tratado como um risco de segurança grave.
Índice
O que essa ameaça faz
Os trojans dessa família são projetados para se disfarçarem de arquivos legítimos ou inofensivos, enquanto executam ações maliciosas secretamente em segundo plano. O comportamento típico associado aos trojans do tipo Kryptik inclui tentativas de execução automática na inicialização do sistema, modificação das configurações do sistema e comunicação com servidores remotos controlados por atacantes. Algumas variantes podem ser usadas para baixar e instalar malware adicional, registrar a atividade do usuário, roubar credenciais armazenadas ou conceder acesso remoto a um atacante à máquina infectada. Como o código geralmente é ofuscado, o arquivo também pode tentar evitar a detecção por softwares de segurança ou atrasar sua atividade maliciosa para evitar o acionamento de alarmes.
Como geralmente chega aos computadores
Como a maioria dos trojans, esse tipo de ameaça normalmente não se espalha sozinha. Em vez disso, geralmente depende de enganar os usuários para que a instalem. Os caminhos de infecção comuns para essa categoria de malware incluem:
- Anexos ou links em e-mails de spam e mensagens de phishing
- Pacotes de downloads de fontes de software não oficiais ou pirateadas.
- Atualizações de software falsas ou instaladores de aplicativos crackeados
- Anúncios maliciosos ou sites comprometidos
- Arquivos compartilhados por meio de redes ponto a ponto ou unidades removíveis.
Riscos para o usuário
Se um arquivo detectado como Trojan.Kryptik.Gen.GQI estiver ativo em um sistema, ele pode expor o usuário a diversos riscos. Estes geralmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao computador, instalação de outros malwares, como ransomware ou spyware, e degradação do desempenho do sistema devido a processos ocultos em segundo plano. Em alguns casos, máquinas infectadas podem ser integradas a redes maiores de computadores comprometidos sem o conhecimento do proprietário.
Sinais de infecção
Como os cavalos de Troia dessa família são projetados para permanecerem ocultos, as infecções nem sempre são óbvias. No entanto, os usuários podem notar sinais de alerta como:
- Lentidão inesperada ou uso elevado de CPU/rede
- Processos desconhecidos em execução no gerenciador de tarefas
- O software de segurança está desativado ou não pode ser atualizado.
- Pop-ups incomuns, redirecionamentos ou novas configurações do navegador
- Alterações não autorizadas nas configurações do sistema
Como se manter protegido
Para reduzir o risco de encontrar esse tipo de trojan, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos atualizados com os patches de segurança mais recentes. Executar um software de segurança confiável e atualizado e realizar verificações regulares do sistema pode ajudar a detectar e remover ameaças como essa antes que causem danos graves. Manter backups atualizados de arquivos importantes também ajuda a limitar os danos caso o sistema seja infectado.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.Gen.GQI |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Tamanho do Arquivo:
731.65 KB.731648 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
Características do arquivo
- WriteProcessMemory
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 1,298 |
|---|---|
| Blocos potencialmente maliciosos: | 730 |
| Blocos permitidos: | 138 |
| Blocos desconhecidos: | 430 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|