Trojan.Kryptik.Gen.KQS
Trojan.Kryptik.Gen.KQS — это общее название, используемое средствами безопасности для пометки файлов, демонстрирующих характеристики, обычно ассоциируемые с широким семейством троянских программ Kryptik. Поскольку обнаружение «Kryptik» обычно носит общий и эвристический характер, конкретные файлы, помеченные под этим именем, могут сильно различаться по своему точному коду, происхождению и назначению. Однако они, как правило, обладают общими чертами троянских программ: они используют обман для установки, а затем выполняют вредоносные или нежелательные действия в фоновом режиме без ведома или согласия пользователя.
Оглавление
Что делает эта угроза
Как и другие угрозы категории троянов, Trojan.Kryptik.Gen.KQS разработан таким образом, чтобы маскироваться под легитимные или безвредные объекты, тайно выполняя вредоносные действия на зараженном устройстве. Типичные действия, связанные с обнаружением Kryptik, включают попытки загрузки и установки дополнительных вредоносных компонентов, изменение системных настроек, сбор информации с зараженного компьютера и установление соединения с удаленным сервером, контролируемым злоумышленниками. Поскольку это общее обнаружение, точная полезная нагрузка может отличаться от одного зараженного файла к другому, но основная цель обычно состоит в том, чтобы скомпрометировать безопасность системы и предоставить злоумышленникам определенный уровень несанкционированного доступа или контроля.
Многие трояны этой категории также созданы для того, чтобы обходить защиту, используя методы обфускации или упаковки, чтобы избежать обнаружения программами безопасности. Именно поэтому их часто объединяют под общими эвристическими названиями, такими как «Kryptik», а не под каким-либо одним конкретным семейством.
Как это обычно попадает на компьютеры
Троянские программы этого типа обычно проникают в компьютеры обманным путем, а не используя собственную уязвимость. К распространенным путям заражения этой категорией угроз относятся вредоносные вложения в электронные письма, пакетные загрузки из ненадежных или пиратских источников программного обеспечения, поддельные обновления ПО, взломанные установщики программ и ссылки, встроенные в спам-сообщения или скомпрометированные веб-сайты. Пользователей часто обманом заставляют открыть или запустить зараженный файл самостоятельно, полагая, что это легитимная программа, документ или обновление.
Риски для пользователя
Инфекция, вызванная обнаружением троянской программы общего назначения, подобной этой, может подвергнуть пользователей ряду рисков. К ним относятся несанкционированный доступ к личной или финансовой информации, снижение производительности системы из-за фоновых вредоносных процессов, установка дополнительного вредоносного ПО и потенциальная потеря конфиденциальности, если троянская программа способна отслеживать активность или передавать данные удаленному злоумышленнику. Поскольку конкретные возможности любого файла, помеченного под общим именем, могут различаться, к полному масштабу риска следует относиться серьезно и незамедлительно принимать меры.
Признаки инфекции
К распространенным признакам заражения троянами относятся неожиданное замедление работы системы, запуск незнакомых процессов в фоновом режиме, необычная сетевая активность, сбои или некорректная работа программ, появление новых или неизвестных файлов в системе, а также сообщения о проблемах с безопасностью, которые трудно удалить навсегда. В некоторых случаях явных симптомов может и не быть, что и делает трояны особенно опасными.
Как обеспечить свою безопасность
Чтобы снизить риск столкнуться с подобными угрозами, пользователям следует избегать загрузки программного обеспечения из неофициальных или ненадежных источников, проявлять осторожность с вложениями в электронные письма и ссылками от неизвестных отправителей, обновлять операционную систему и приложения, а также использовать надежное программное обеспечение для проверки файлов перед их открытием. Регулярное резервное копирование важных данных и осторожный подход к просмотру веб-страниц также являются эффективными способами минимизации последствий потенциального заражения троянской программой.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Kryptik.Gen.KQS |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
197af09ba7891377a9fb935228e81e51
ША1:
8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256:
FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Размер файла:
1.04 MB, 1036800 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Показать больше
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name | Ugre Technologies |
| File Description | Ugre |
| File Version | 3.4.0.13670 |
| Internal Name | ugre.exe |
| Legal Copyright | Copyright (C) 2017 Ugre Technologies |
| Original Filename | ugre.exe |
| Product Name | Ugre |
| Product Version | 3.4.0.13670 |
Характеристики файла
- ntdll
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 1,062 |
|---|---|
| Потенциально вредоносные блоки: | 190 |
| Блоки, внесенные в белый список: | 680 |
| Неизвестные блоки: | 192 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\program files (x86)\appdata\swaiolsaarm.txt | Generic Write,Read Attributes |
| c:\program files (x86)\paymasters\plurneuptaueft.pdf | Generic Write,Read Attributes |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| User Data Access |
|
| Anti Debug |
|