Trojan.Kryptik.UBR

К CagedTech году в Трояны году
Опубликовано:

Trojan.Kryptik.UBR — это название, используемое программным обеспечением безопасности для идентификации угроз типа «троянский конь», упакованных или обфусцированных таким образом, что антивирусным движкам трудно сразу же их проанализировать. Метка «Kryptik» обычно относится к семейству троянов, которые используют обфускацию или шифрование кода, чтобы скрыть свою истинную цель от средств безопасности, а не описывает один конкретный вредоносный код с фиксированной функцией. Поскольку конкретные технические детали этого обнаружения не полностью задокументированы, в этой статье описывается типичное поведение угроз этой категории, чтобы вы могли понять общие риски и способы реагирования.

Что делает эта угроза?

Как и большинство троянов, Trojan.Kryptik.UBR разработан таким образом, чтобы маскироваться под легитимный или безвредный файл, тайно выполняя вредоносные действия в фоновом режиме. Трояны этого семейства обычно выступают в качестве механизма доставки других вредоносных компонентов, а это значит, что первоначальное обнаружение может быть лишь верхушкой айсберга. Типичные действия, связанные с троянами семейства Kryptik, включают загрузку и установку дополнительного вредоносного ПО, изменение системных настроек, попытки отключения или вмешательства в работу программного обеспечения безопасности, а также сбор информации с зараженного устройства. Некоторые варианты могут также пытаться установить соединение с удаленным сервером, контролируемым злоумышленниками, что позволяет доставлять дальнейшие инструкции или полезные нагрузки на скомпрометированную машину.

Как это обычно попадает на компьютеры

Трояны этого типа обычно распространяются обманным путем, а не путем использования какой-либо конкретной уязвимости. К распространенным путям заражения относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или документы; пакетные загрузки из неофициальных или пиратских источников программного обеспечения; поддельные обновления программного обеспечения или взломанные установщики программ; а также вредоносные ссылки, распространяемые через фишинговые сообщения или скомпрометированные веб-сайты. Поскольку вредоносное ПО обфусцировано, оно может ускользнуть от менее тщательного сканирования или выглядеть как незнакомый, трудноидентифицируемый файл, пока инструмент безопасности не отметит его на основе поведенческого или эвристического анализа.

Риски для пользователя

Активная троянская программа может подвергнуть пользователей целому ряду рисков. К ним обычно относятся кража личной или финансовой информации, несанкционированный доступ к системе со стороны удаленных злоумышленников, снижение производительности системы из-за фоновых вредоносных процессов, а также установка дополнительных угроз, таких как программы-вымогатели, шпионское или рекламное ПО. В некоторых случаях зараженные системы могут быть добавлены в более крупную сеть скомпрометированных машин, используемых для дальнейшей преступной деятельности. Точный масштаб воздействия зависит от конкретной полезной нагрузки, которую доставляет троянская программа, и она может различаться в зависимости от типа заражения, даже если у них одинаковое имя обнаружения.

Признаки инфекции

Поскольку трояны созданы для скрытой работы, видимые симптомы не всегда очевидны. Однако пользователи могут заметить предупреждающие знаки, такие как неожиданное замедление работы, запуск незнакомых процессов в диспетчере задач, изменения настроек браузера или системы, внесенные без предварительного намерения, необычная сетевая активность или неоднократное обнаружение одним и тем же файлом или местоположением программами безопасности. Частые сбои или неожиданные всплывающие окна также могут указывать на более серьезную компрометацию.

Как обеспечить свою безопасность

Чтобы снизить риск заражения такими вирусами, как Trojan.Kryptik.UBR, избегайте загрузки программного обеспечения из неофициальных источников, будьте осторожны с вложениями в электронные письма и ссылками от неизвестных отправителей, а также регулярно обновляйте операционную систему и приложения. Регулярное сканирование всей системы с помощью надежного программного обеспечения для обеспечения безопасности, включение автоматического обнаружения угроз и создание резервных копий важных файлов также помогут минимизировать ущерб в случае заражения. Если обнаружен вирус, лучше всего позволить программному обеспечению для обеспечения безопасности поместить файл в карантин или удалить его, а затем проверить систему на наличие дополнительной подозрительной активности.

Аналитический отчет

Главная Информация

Фамилия: Trojan.Kryptik.UBR
Статус подписи: No Signature

Известные образцы

MD5: ef82adf68e32f7e2539ad81d026ea5a5
ША1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Размер файла: 535.04 KB, 535040 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Характеристики файла

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Файлы изменены

Файл Атрибуты
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Использование API Windows

Категория API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Выполнение команд оболочки

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe