Tehdit Veritabanı Truvalılar Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC, daha geniş "Kryptik" ailesine ait bir truva atı programını tanımlamak için kullanılan bir tespit adıdır. Kryptik ailesi, tespit edilmekten kaçınmak için gizleme ve şifreleme tekniklerini kullanmalarıyla bilinen, geniş ve yaygın olarak tanınan bir tehdit grubudur. Bu varyant hakkında belirli ayrıntılar tam olarak belgelenmediğinden, aşağıda yer alanların çoğu, bu özel örneğin doğrulanmış ayrıntılarından ziyade, Kryptik ailesi truva atlarının ve genel olarak truva atlarının tipik davranışını yansıtmaktadır.

Bu Tehdit Ne Yapar?

Kryptik ailesinin çoğu üyesi gibi, Trojan.Kryptik.BDEC de genellikle bulaşmış bir sistemin arka planında sessizce çalışacak şekilde tasarlanmıştır. Bu ailedeki truva atları, altta yatan kötü amaçlı kodlarının antivirüs motorları tarafından analiz edilmesini zorlaştırmak için genellikle paketlenir veya şifrelenir. Aktif hale geldiğinde, bu tür truva atları ek kötü amaçlı bileşenler indirmeye, sistem ayarlarını değiştirmeye, bulaşmış cihazdan bilgi toplamaya veya uzaktan saldırganlara ele geçirilen makineye bir miktar erişim sağlamaya çalışabilir. Bu ailenin bazı varyantları veri hırsızlığıyla ilişkilendirilirken, diğerleri daha fazla kötü amaçlı yazılım bulaşması için bir dağıtım mekanizması görevi görür. Daha spesifik analiz verileri olmadan, kullanıcılar bu tehdidin tespitini, sistemde yetkisiz veya potansiyel olarak zararlı kodun bulunduğu ciddi bir gösterge olarak değerlendirmelidir.

Genellikle Nasıl Yayılır

Bu tür Truva atları, güvenlik açıklarından doğrudan yararlanmak yerine genellikle aldatıcı yöntemlerle yayılır. Tipik bulaşma yolları şunlardır:

  • Fatura, kargo bildirimi veya diğer meşru görünümlü belgeler gibi gizlenmiş kötü amaçlı e-posta ekleri veya bağlantıları.
  • Güvenilmez veya üçüncü taraf web sitelerinden indirilen paketlenmiş yazılımlar
  • Kırılmış yazılımlar, keygen'ler veya korsan program yükleyicileri
  • Sahte yazılım güncellemeleri veya tehlikeli sitelerde ya da yoğun reklam içeren web sitelerindeki yanıltıcı indirme düğmeleri.
  • Kullanıcıları virüslü dosyalara yönlendiren zararlı reklamlar.

Kullanıcı İçin Riskler

Kryptik tipi bir truva atının sistemde aktif kalmasına izin vermek, kullanıcıyı çeşitli risklere maruz bırakabilir. Bunlar arasında kişisel veya finansal bilgilerin çalınması, cihaza yetkisiz uzaktan erişim, ek kötü amaçlı yazılımların yüklenmesi, sistem performansının düşmesi ve ele geçirilen bilgisayarın daha fazla kötü amaçlı faaliyet için kötüye kullanılması olasılığı yer alabilir. Bu kategorideki truva atları tespit edilmekten kaçınmak üzere tasarlandığından, enfeksiyon belirgin belirtiler göstermeden bir süre devam edebilir ve keşfedilmeden önce potansiyel hasarı artırabilir.

Enfeksiyon Belirtileri

Kullanıcılar cihazlarında aşağıdakilerden herhangi birini fark ederlerse dikkatli olmalıdırlar:

  • Açıklanamayan yavaşlamalar veya işlemci ve bellek kullanımında ani artışlar
  • Görev Yöneticisi'nde çalışan alışılmadık işlemler
  • Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
  • Beklenmeyen ağ etkinliği veya veri kullanımı
  • Kullanıcının bilgisi dışında yeni veya alışılmadık programların ortaya çıkması.

Korunmanın Yolları

Bu ve benzeri truva atlarından kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, doğrulanmamış kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerini veya bağlantıları açmaktan uzak durmalı ve işletim sistemlerini ve yüklü uygulamalarını güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları kullanmak ve düzenli sistem taramaları yapmak, Trojan.Kryptik.BDEC gibi tehditleri önemli zarara yol açmadan önce tespit etmeye ve kaldırmaya yardımcı olabilir. Önemli verilerin düzenli yedeklerini almak da enfeksiyon durumunda hasarı en aza indirmeye yardımcı olur.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Kryptik.BDEC
İmza durumu: No Signature

Bilinen Örnekler

MD5: f1a72ce1ea918f95d4edc73580dd3537
SHA1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Dosya boyutu: 2.37 MB.2370560 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Sürüm Bilgileri

isim Değer
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

Dosya Özellikleri

  • dll
  • x64

Blok Bilgileri

Toplam Blok Sayısı: 1,674
Potansiyel Olarak Zararlı Bloklar: 656
Beyaz Listeye Alınan Bloklar: 438
Bilinmeyen Bloklar: 580

Görsel Harita

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Daha Fazla Göster
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN