Trojan.Kryptik.BGU

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.BGU — это название, используемое для идентификации угроз типа «троянский конь». Как и большинство угроз семейства «Kryptik», это название обычно применяется к вредоносным файлам, которые были обфусцированы или упакованы таким образом, что маскируют их истинное назначение и затрудняют их анализ средствами безопасности. Поскольку конкретные технические детали об этом варианте не подтверждены, приведенная ниже информация отражает типичное поведение троянских угроз этой категории и должна рассматриваться как общее руководство, а не как подтвержденное описание данного конкретного файла.

Что делает эта угроза

Трояны, такие как Trojan.Kryptik.BGU, созданы таким образом, чтобы выглядеть безобидными, но при этом тайно выполнять вредоносные действия в фоновом режиме. Типичное поведение угроз этой категории включает в себя предоставление удаленному злоумышленнику несанкционированного доступа к зараженному компьютеру, загрузку и установку дополнительного вредоносного программного обеспечения, сбор конфиденциальной информации, такой как учетные данные для входа в систему или системные данные, а также изменение системных настроек без согласия пользователя. Поскольку название «Kryptik» обычно ассоциируется с обфусцированным или зашифрованным кодом вредоносного ПО, угрозы, обнаруженные под этим именем, часто трудно полностью проанализировать традиционными методами сканирования, пока они не будут расшифрованы или запущены в контролируемой среде.

Как это обычно попадает на компьютеры

Троянские программы этой категории обычно распространяются методами, типичными для этого типа вредоносного ПО, такими как:

  • Вредоносные вложения или ссылки в электронных письмах, замаскированные под счета-фактуры, квитанции или другие законные документы.
  • Загрузка программного обеспечения из ненадежных или пиратских источников в комплекте с другими программами.
  • Поддельные обновления программного обеспечения или взломанные установщики приложений.
  • Взломанные или вредоносные веб-сайты, запускающие автоматическую загрузку файлов.
  • Заражённые внешние накопители или общие сетевые ресурсы

Как только пользователь откроет зараженный файл или включит контент, например макросы, троянская программа сможет незаметно установиться и начать работать в фоновом режиме.

Риски для пользователя

Заражение троянскими программами, подобными Trojan.Kryptik.BGU, может подвергнуть пользователей ряду серьезных рисков, в том числе:

  • Кража личной, финансовой информации или данных для входа в систему.
  • Несанкционированный удаленный доступ к зараженному устройству.
  • Установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы.
  • Снижение производительности системы из-за фоновых вредоносных процессов.
  • Взлом онлайн-аккаунтов и потенциальная кража личных данных

Признаки инфекции

Поскольку троянские программы созданы для скрытной работы, многие инфекции проявляют мало или совсем не проявляют очевидных симптомов. Однако пользователи могут заметить типичные для этой категории угроз предупреждающие признаки, такие как:

  • Необъяснимые замедления работы или высокая загрузка ЦП/памяти.
  • Неожиданные всплывающие окна, сбои или сообщения об ошибках
  • В системе появляются новые или незнакомые программы.
  • Программное обеспечение безопасности отключается без участия пользователя.
  • Необычная сетевая активность или использование данных

Как обеспечить свою безопасность

Чтобы снизить риск заражения такими угрозами, как Trojan.Kryptik.BGU, пользователям следует следовать стандартным рекомендациям по кибербезопасности:

  • Избегайте открытия вложений в электронных письмах и перехода по ссылкам от неизвестных или неожиданных отправителей.
  • Загружайте программное обеспечение только из официальных или проверенных источников.
  • Регулярно обновляйте операционную систему и все установленные приложения, устанавливая последние исправления безопасности.
  • Используйте надежное программное обеспечение для обеспечения безопасности и регулярно обновляйте его, чтобы обнаруживать и блокировать возникающие угрозы.
  • Регулярно создавайте резервные копии важных файлов, чтобы предотвратить потерю данных.
  • Остерегайтесь нежелательных всплывающих окон, ложных запросов на обновление или слишком заманчивых предложений в интернете.
  • Сохранение бдительности и соблюдение правил безопасного просмотра веб-страниц остаются одним из наиболее эффективных способов предотвращения заражения троянами и защиты личных данных от компрометации.

    Аналитический отчет

    Главная Информация

    Фамилия: Trojan.Kryptik.BGU
    Статус подписи: No Signature

    Известные образцы

    MD5: b9b8c3dc5ae1f1b6a9b6eb1e7f86816e
    ША1: 2e49178325b62a8ee9ee8135861b0af505a842ba
    SHA256: BC237A2248556CEFBD333042EC4071086A4B67C0221AD9E0A2801C71455BE151
    Размер файла: 1.04 MB, 1035871 байт

    Атрибуты исполняемого файла Windows Portable

    • File doesn't have "Rich" header
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    Показать больше
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    Значки файлов

    Информация о версии Windows PE

    имя Ценность
    Company Name Flisloash Software
    File Description Flisloash
    File Version 9.9.5.5077
    Internal Name flisloash.exe
    Legal Copyright Copyright © 2019 Flisloash Software. All rights reserved.
    Original Filename flisloash.exe
    Product Name Flisloash
    Product Version 9.9.5.5077

    Характеристики файла

    • ntdll
    • x64

    Информация о блоке

    Всего блоков: 1,093
    Потенциально вредоносные блоки: 230
    Блоки, внесенные в белый список: 703
    Неизвестные блоки: 160

    Визуальная карта

    ? x x 0 x 0 0 0 0 0 0 ? ? ? x 0 0 ? x ? 0 0 ? ? x ? x x x 0 0 x 0 ? 0 ? 0 x 0 x ? ? x x x 0 0 ? ? x ? 0 ? x x 0 x 0 ? ? 0 ? ? ? x x 0 x 0 x ? ? ? ? ? ? x ? ? x ? ? ? 0 ? ? ? ? x 0 x x 0 x 0 x 0 x x 0 0 x x 0 0 x ? x 0 0 0 x x 0 x x 0 0 0 0 0 x 0 ? ? 0 0 0 x x x 0 x 0 0 0 x 0 x ? x 0 0 x 0 x x 0 x ? 0 x 0 x 0 x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 0 0 x x 0 x x x x 0 x ? x x ? 0 0 x x x x ? x 0 0 0 0 0 x 0 0 0 x x 0 ? x x ? 0 ? ? x x 0 ? 0 0 0 x x x x x 0 x x 0 ? 0 0 ? x x 0 x ? ? x 0 x ? x x 0 0 0 ? x 0 x x x x x ? 0 0 0 ? 0 x x ? 0 x 0 0 ? x ? 0 ? ? 0 x 0 ? 0 ? x 0 0 x ? ? x x ? 0 x 0 ? x x ? 0 0 ? ? 0 x 0 x 0 x x x 0 0 ? x x 0 x 0 x 0 0 ? x 0 0 ? ? 0 ? x 0 ? 0 0 0 ? x ? ? x 0 0 x x ? x 0 ? ? 0 x x x 0 0 0 0 x x x 0 x x ? 0 0 x 0 0 0 ? 0 ? ? 0 0 0 x x ? 0 0 x 0 0 x ? 0 0 x x ? ? ? 0 0 0 0 x 0 0 0 x ? 0 0 0 0 x 0 ? 0 ? x x 0 x x ? 0 0 0 ? ? 0 x ? ? 0 0 0 x ? 0 0 x x x 0 0 0 ? 0 x 0 ? ? ? x 0 ? x ? x 0 x ? x 0 x x ? x x x ? x ? ? x ? ? 0 0 0 0 0 0 x 0 0 0 0 x 0 x x ? ? x x ? ? ? ? ? ? x ? ? ? ? x x 0 0 x 0 x 0 x x 0 0 x 0 0 0 x x x 0 x 0 0 0 x 0 ? x x x x 0 ? x 0 x 0 0 0 0 0 0 0 x 0 0 ? x x 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 x ? x x 0 x 0 x 0 0 x ? 0 0 0 0 x 0 0 x 0 0 0 ? ? x ? ? 0 x ? ? x x 0 0 0 ? 0 ? x 0 ? x ? x 0 0 x x 0 ? 0 x x x 0 x 0 0 x ? x 0 0 0 0 x 0 0 0 ? ? 0 ? x x ? ? 0 0 ? 0 ? 0 ? ? ? x 0 ? 0 0 x x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - Вероятный безопасный блок
    ? - Неизвестный блок
    x - Потенциально вредоносная блокировка

    Использование API Windows

    Категория API
    Syscall Use
    • ntdll.dll!NtClose
    • ntdll.dll!NtConnectPort
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQuerySecurityAttributesToken
    Показать больше
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtRequestWaitReplyPort
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWriteFile
    • UNKNOWN
    Anti Debug
    • IsDebuggerPresent
    User Data Access
    • GetUserObjectInformation