Trojan.Kryptik.Gen.IQE

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.Gen.IQE — это название, используемое для идентификации угроз типа «троянский конь». Метка «Kryptik» обычно применяется средствами безопасности к вредоносным программам, которые были обфусцированы или зашифрованы в попытке скрыть свой истинный код и назначение от систем обнаружения. Поскольку конкретные технические детали об этом образце не полностью задокументированы, ниже объясняется типичное поведение угроз этого семейства, основанное на том, как обычно работают трояны этого типа.

Что делает эта угроза

Как и большинство троянов, Trojan.Kryptik.Gen.IQE разработан таким образом, чтобы маскироваться под легитимное или безвредное программное обеспечение, выполняя вредоносные действия в фоновом режиме. Программы, помеченные как содержащие код «Kryptik», обычно упакованы или зашифрованы, что затрудняет анализ их кода антивирусным программным обеспечением и облегчает автору вредоносного ПО обход обнаружения. После активации в системе этот тип трояна может попытаться загрузить дополнительные вредоносные файлы, изменить системные настройки, собрать информацию с зараженного устройства или предоставить удаленному злоумышленнику определенный уровень доступа к скомпрометированному компьютеру. Точная полезная нагрузка может сильно различаться между образцами, имеющими это имя обнаружения, поскольку обозначение «Gen» (общее) указывает на то, что файл был помечен на основе общих вредоносных характеристик, а не на точном соответствии с одним известным семейством угроз.

Как это обычно попадает на компьютеры

Трояны этой категории обычно распространяются обманным путем, а не путем самовоспроизведения. К распространенным методам заражения относятся вредоносные вложения в электронные письма, ссылки в спаме или фишинговых сообщениях, загрузки из ненадежных веб-сайтов, взломанное или пиратское программное обеспечение, поддельные обновления программного обеспечения и файлы, распространяемые через пиринговые сети. Пользователей часто обманом заставляют вручную запускать зараженный файл, поскольку он замаскирован под безобидно выглядящее имя или значок.

Риски для пользователя

Если троянская программа этого типа останется в системе, она может представлять ряд рисков, в том числе:

  • Несанкционированный доступ к зараженному компьютеру со стороны удаленных злоумышленников.
  • Кража личной, финансовой информации или данных для входа в систему.
  • Установка дополнительного вредоносного ПО, такого как программы-вымогатели, шпионское ПО или рекламное ПО.
  • Снижение производительности системы из-за фоновых вредоносных процессов.
  • Нарушенные настройки безопасности делают устройство более уязвимым для будущих атак.

Признаки инфекции

Поскольку троянские программы созданы для бесшумной работы, заражение не всегда очевидно. Однако пользователи могут заметить такие предупреждающие признаки, как:

  • Неожиданные замедления или высокое потребление ресурсов
  • Незнакомые программы или процессы, работающие в системе.
  • Изменения настроек браузера или появление новых панелей инструментов без разрешения.
  • Программное обеспечение безопасности отключено или не может быть обновлено.
  • Необычная сетевая активность или всплывающие окна

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с такими угрозами, как Trojan.Kryptik.Gen.IQE, пользователям следует обновлять операционную систему и программное обеспечение, избегать загрузки файлов из ненадежных источников и проявлять осторожность с вложениями и ссылками в электронных письмах от неизвестных отправителей. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить скрытые угрозы до того, как они причинят ущерб. Регулярное резервное копирование важных данных также помогает ограничить последствия заражения вредоносным ПО, если таковое произойдет.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.Gen.IQE
Статус подписи: Self Signed

Известные образцы

MD5: 1669863056f80adfc063a285597e2176
ША1: 0b4d073e85d1ea692cfbee78cf3df87bd26847e6
SHA256: 467F05146FE436E7DDBCD7A1469FADB4EC25056DBD12B87CAEAF229ED9AD703F
Размер файла: 1.33 MB, 1331240 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Информация о версии Windows PE

имя Ценность
Build I D 20260402091740
Company Name RedHarbor Creek Software Ltd.
File Version 11.10.208.171
Legal Copyright (c) 2024 RedHarbor Creek Software Ltd.. All rights reserved.
Legal Trademarks Start Menu Pin Finder is a trademark of RedHarbor Creek Software Ltd..
Original Filename start.menu.pin.finde-helper.exe
Product Name Start Menu Pin Finder
Product Version 11.10.208.171

Цифровые подписи

Подписавший Корень Статус
Start Menu Pin Finder Start Menu Pin Finder Self Signed
Start Menu Pin Finder Start Menu Pin Finder Self Signed

Характеристики файла

  • dll
  • x64

Информация о блоке

Всего блоков: 363
Потенциально вредоносные блоки: 30
Блоки, внесенные в белый список: 332
Неизвестные блоки: 1

Визуальная карта

x x x x 0 x x x x x x x x x 0 ? 0 x 2 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 x x x x x 0 x 0 x x x x 0 x x x x x 0 x 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Показать больше
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetComputerName
  • GetUserName