Trojan.Kryptik.UBR
Trojan.Kryptik.UBR é um nome de detecção usado por softwares de segurança para identificar uma ameaça de cavalo de Troia que foi compactada ou ofuscada de forma a dificultar a análise imediata pelos mecanismos antivírus. O rótulo "Kryptik" geralmente se refere a uma família de cavalos de Troia que dependem de ofuscação ou criptografia de código para ocultar seu verdadeiro propósito das ferramentas de segurança, em vez de descrever um único malware com uma função fixa. Como os detalhes técnicos específicos sobre essa detecção em particular não estão totalmente documentados, este artigo descreve o comportamento típico associado a ameaças dessa categoria para que você possa entender os riscos gerais e como reagir.
Índice
O que essa ameaça faz
Como a maioria dos trojans, o Trojan.Kryptik.UBR foi projetado para se disfarçar de arquivo legítimo ou inofensivo enquanto executa ações maliciosas secretamente em segundo plano. Os trojans dessa família geralmente atuam como um mecanismo de entrega para outros componentes maliciosos, o que significa que a detecção inicial pode ser apenas a ponta do iceberg. As ações típicas associadas aos trojans da família Kryptik incluem baixar e instalar malware adicional, modificar configurações do sistema, tentar desativar ou interferir em softwares de segurança e coletar informações do dispositivo infectado. Algumas variantes também podem tentar estabelecer uma conexão com um servidor remoto controlado pelos atacantes, permitindo que mais instruções ou payloads sejam entregues à máquina comprometida.
Como geralmente chega aos computadores
Os cavalos de Troia desse tipo geralmente se espalham por meio de métodos enganosos, em vez de explorar uma única vulnerabilidade específica. As vias de infecção comuns incluem anexos maliciosos em e-mails disfarçados de faturas, recibos ou documentos; downloads agrupados de fontes de software não oficiais ou pirateadas; atualizações de software falsas ou instaladores de programas crackeados; e links maliciosos compartilhados por meio de mensagens de phishing ou sites comprometidos. Como o malware é ofuscado, ele pode passar despercebido por verificações menos minuciosas ou aparecer como um arquivo desconhecido e difícil de identificar até que uma ferramenta de segurança o sinalize com base em seu comportamento ou análise heurística.
Riscos para o usuário
Uma infecção ativa por um trojan pode expor os usuários a uma série de riscos. Estes geralmente incluem roubo de informações pessoais ou financeiras, acesso não autorizado ao sistema por invasores remotos, degradação do desempenho do sistema devido a processos maliciosos em segundo plano e a instalação de ameaças adicionais, como ransomware, spyware ou adware. Em alguns casos, os sistemas infectados podem ser adicionados a uma rede maior de máquinas comprometidas, utilizadas para atividades criminosas subsequentes. O impacto exato depende da carga útil específica que o trojan carrega, a qual pode variar entre infecções, mesmo quando compartilham o mesmo nome de detecção.
Sinais de infecção
Como os trojans são projetados para operar silenciosamente, os sintomas visíveis nem sempre são óbvios. No entanto, os usuários podem notar sinais de alerta, como lentidão inesperada, processos desconhecidos em execução no gerenciador de tarefas, alterações não intencionais nas configurações do navegador ou do sistema, atividade de rede incomum ou software de segurança sinalizando repetidamente o mesmo arquivo ou local. Travamentos frequentes ou pop-ups inesperados também podem indicar uma invasão mais profunda.
Como se manter protegido
Para reduzir o risco de infecções como o Trojan.Kryptik.UBR, evite baixar softwares de fontes não oficiais, tenha cautela com anexos de e-mail e links de remetentes desconhecidos e mantenha seu sistema operacional e aplicativos atualizados. Executar verificações completas do sistema regularmente com um software de segurança confiável, ativar a detecção automática de ameaças e manter backups de arquivos importantes também podem ajudar a minimizar os danos caso uma infecção ocorra. Se uma detecção for exibida, o ideal é permitir que seu software de segurança coloque o arquivo em quarentena ou o remova e, posteriormente, verificar seu sistema em busca de qualquer atividade suspeita adicional.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kryptik.UBR |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Tamanho do Arquivo:
535.04 KB.535040 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Características do arquivo
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|