Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL — это название, используемое для обозначения троянской программы, которую средства безопасности идентифицируют как часть широкого семейства «Kryptik». Это название часто является общим, то есть может применяться к различным вредоносным файлам, имеющим схожие характеристики, такие как упаковка, обфускация или шифрование для сокрытия их истинного назначения от антивирусных сканеров. Поскольку конкретные сведения об этом образце недоступны, в данной статье описывается типичное поведение угроз этой категории.
Оглавление
Что делает эта угроза
Троянские программы семейства Kryptik, как правило, разработаны таким образом, чтобы маскировать свой вредоносный код с помощью методов шифрования или упаковки, что затрудняет их анализ программами безопасности. После активации в системе такая троянская программа может выполнять ряд вредоносных действий, включая:
- Загрузка и установка дополнительного вредоносного ПО на зараженный компьютер.
- Сбор конфиденциальной информации, такой как учетные данные для входа в систему, история просмотров веб-страниц или системные данные.
- Изменение системных настроек или параметров безопасности с целью предотвращения обнаружения и удаления.
- Установление соединения с удалённым сервером, контролируемым киберпреступниками, позволяющее трояну получать дальнейшие инструкции.
- Запуск скрытых процессов в фоновом режиме, потребляющих системные ресурсы.
Поскольку это универсальное обнаружение, точная полезная нагрузка и намерения могут различаться в зависимости от типа заражения, но основная цель, как правило, состоит в том, чтобы поставить под угрозу безопасность и конфиденциальность зараженного устройства.
Как это обычно попадает на компьютеры
Подобные троянские программы обычно распространяются методами, разработанными для того, чтобы обманом заставить пользователей запустить вредоносные файлы. Типичные векторы заражения включают:
- Вложения в электронные письма, замаскированные под счета-фактуры, квитанции или другие документы, выглядящие вполне законно.
- Ссылки в фишинговых электронных письмах или сообщениях, ведущие к загрузке вредоносного ПО.
- Установочные пакеты для бесплатного или пиратского программного обеспечения
- Поддельные обновления программного обеспечения или загрузка взломанных программ с ненадежных веб-сайтов.
- Вредоносная реклама или взломанные веб-сайты, запускающие автоматическую загрузку.
Риски для пользователя
Допущение активности подобного трояна в системе может привести к ряду серьезных последствий. К ним относятся кража личной или финансовой информации, несанкционированный доступ к компьютеру со стороны удаленных злоумышленников, дальнейшее заражение другими вредоносными программами, такими как программы-вымогатели или шпионские программы, а также снижение производительности системы из-за фоновой вредоносной активности. В некоторых случаях скомпрометированная система может также использоваться как часть более крупной сети зараженных машин без ведома владельца.
Признаки инфекции
Хотя некоторые троянские программы работают незаметно, пользователи могут заметить определенные предупреждающие признаки, такие как:
- Неожиданные замедления или зависания
- Необычная сетевая активность или повышенный объем использования данных.
- Незнакомые программы или процессы, работающие в фоновом режиме.
- Программное обеспечение безопасности сообщает об обнаруженных проблемах, которые оно не может полностью устранить.
- Изменения в настройках браузера или неожиданные всплывающие окна.
Как обеспечить свою безопасность
Чтобы снизить риск столкновения с подобными угрозами, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, загружать программное обеспечение только из официальных и надежных источников, обновлять операционную систему и установленные приложения, а также использовать надежное программное обеспечение для сканирования загрузок и мониторинга активности системы. Регулярное резервное копирование важных файлов также помогает минимизировать ущерб в случае заражения.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.Gen.KEL |
|---|---|
| Статус подписи: | Self Signed |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
15a01cd2552385fdc4faa28031832b0e
ША1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Размер файла:
135.05 KB, 135048 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Цифровые подписи
Цифровые подписи
В этом разделе перечислены цифровые подписи, прикрепленные к образцам из этого семейства. При анализе и проверке цифровых подписей важно убедиться, что корневой орган, ответственный за подпись, является известным и заслуживающим доверия субъектом, а также что статус подписи является действительным. Вредоносное ПО часто подписывается ненадежными «самоподписанными» цифровыми подписями (которые могут быть легко созданы автором вредоносного ПО без проверки). Вредоносное ПО также может быть подписано легитимными подписями, имеющими недействительный статус, а также подписями от сомнительных корневых органов с поддельными или вводящими в заблуждение именами «подписывающих лиц».| Подписавший | Корень | Статус |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Характеристики файла
- HighEntropy
- Installer Version
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 192 |
|---|---|
| Потенциально вредоносные блоки: | 24 |
| Блоки, внесенные в белый список: | 168 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|