Trojan.Kryptik.UBR

Trojan.Kryptik.UBR é um nome de detecção usado por softwares de segurança para identificar uma ameaça de cavalo de Troia que foi compactada ou ofuscada de forma a dificultar a análise imediata pelos mecanismos antivírus. O rótulo "Kryptik" geralmente se refere a uma família de cavalos de Troia que dependem de ofuscação ou criptografia de código para ocultar seu verdadeiro propósito das ferramentas de segurança, em vez de descrever um único malware com uma função fixa. Como os detalhes técnicos específicos sobre essa detecção em particular não estão totalmente documentados, este artigo descreve o comportamento típico associado a ameaças dessa categoria para que você possa entender os riscos gerais e como reagir.

O que essa ameaça faz

Como a maioria dos trojans, o Trojan.Kryptik.UBR foi projetado para se disfarçar de arquivo legítimo ou inofensivo enquanto executa ações maliciosas secretamente em segundo plano. Os trojans dessa família geralmente atuam como um mecanismo de entrega para outros componentes maliciosos, o que significa que a detecção inicial pode ser apenas a ponta do iceberg. As ações típicas associadas aos trojans da família Kryptik incluem baixar e instalar malware adicional, modificar configurações do sistema, tentar desativar ou interferir em softwares de segurança e coletar informações do dispositivo infectado. Algumas variantes também podem tentar estabelecer uma conexão com um servidor remoto controlado pelos atacantes, permitindo que mais instruções ou payloads sejam entregues à máquina comprometida.

Como geralmente chega aos computadores

Os cavalos de Troia desse tipo geralmente se espalham por meio de métodos enganosos, em vez de explorar uma única vulnerabilidade específica. As vias de infecção comuns incluem anexos maliciosos em e-mails disfarçados de faturas, recibos ou documentos; downloads agrupados de fontes de software não oficiais ou pirateadas; atualizações de software falsas ou instaladores de programas crackeados; e links maliciosos compartilhados por meio de mensagens de phishing ou sites comprometidos. Como o malware é ofuscado, ele pode passar despercebido por verificações menos minuciosas ou aparecer como um arquivo desconhecido e difícil de identificar até que uma ferramenta de segurança o sinalize com base em seu comportamento ou análise heurística.

Riscos para o usuário

Uma infecção ativa por um trojan pode expor os usuários a uma série de riscos. Estes geralmente incluem roubo de informações pessoais ou financeiras, acesso não autorizado ao sistema por invasores remotos, degradação do desempenho do sistema devido a processos maliciosos em segundo plano e a instalação de ameaças adicionais, como ransomware, spyware ou adware. Em alguns casos, os sistemas infectados podem ser adicionados a uma rede maior de máquinas comprometidas, utilizadas para atividades criminosas subsequentes. O impacto exato depende da carga útil específica que o trojan carrega, a qual pode variar entre infecções, mesmo quando compartilham o mesmo nome de detecção.

Sinais de infecção

Como os trojans são projetados para operar silenciosamente, os sintomas visíveis nem sempre são óbvios. No entanto, os usuários podem notar sinais de alerta, como lentidão inesperada, processos desconhecidos em execução no gerenciador de tarefas, alterações não intencionais nas configurações do navegador ou do sistema, atividade de rede incomum ou software de segurança sinalizando repetidamente o mesmo arquivo ou local. Travamentos frequentes ou pop-ups inesperados também podem indicar uma invasão mais profunda.

Como se manter protegido

Para reduzir o risco de infecções como o Trojan.Kryptik.UBR, evite baixar softwares de fontes não oficiais, tenha cautela com anexos de e-mail e links de remetentes desconhecidos e mantenha seu sistema operacional e aplicativos atualizados. Executar verificações completas do sistema regularmente com um software de segurança confiável, ativar a detecção automática de ameaças e manter backups de arquivos importantes também podem ajudar a minimizar os danos caso uma infecção ocorra. Se uma detecção for exibida, o ideal é permitir que seu software de segurança coloque o arquivo em quarentena ou o remova e, posteriormente, verificar seu sistema em busca de qualquer atividade suspeita adicional.

Relatório de análise

Informação geral

Nome de família: Trojan.Kryptik.UBR
Status da assinatura: No Signature

Amostras conhecidas

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Tamanho do Arquivo: 535.04 KB.535040 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Características do arquivo

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Arquivos modificados

Arquivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modificações no Registro

Chave::Valor Dados Nome da API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Utilização da API do Windows

Categoria API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Execução de comandos do shell

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe