Trojan.Kryptik.Gen.GQI
Trojan.Kryptik.Gen.GQI, güvenlik tarayıcıları tarafından truva atı kötü amaçlı yazılımlarıyla yaygın olarak ilişkilendirilen davranış veya kod kalıplarını gösteren dosyaları işaretlemek için kullanılan genel bir tespit adıdır. "Kryptik" etiketi genellikle, gerçek amacını basit bir incelemeyle belirlemeyi zorlaştıran bir şekilde paketlenmiş, gizlenmiş veya şifrelenmiş tehditleri ifade eder. Bu genel, sezgisel bir tespit olduğundan, Trojan.Kryptik.Gen.GQI olarak işaretlenen herhangi bir dosyanın tam yetenekleri değişebilir, ancak her zaman ciddi bir güvenlik riski olarak ele alınmalıdır.
İçindekiler
Bu Tehdit Ne Yapar?
Bu ailedeki Truva atları, arka planda gizlice kötü amaçlı eylemler gerçekleştirirken kendilerini meşru veya zararsız dosyalar gibi gizlemek üzere tasarlanmıştır. Kryptik tipi Truva atlarıyla ilişkili tipik davranışlar arasında, sistem başlatıldığında otomatik olarak çalışmaya çalışmak, sistem ayarlarını değiştirmek ve saldırganlar tarafından kontrol edilen uzak sunucularla iletişim kurmak yer alır. Bazı varyantlar, ek kötü amaçlı yazılımları indirmek ve yüklemek, kullanıcı etkinliğini kaydetmek, depolanmış kimlik bilgilerini çalmak veya bir saldırgana bulaşmış makineye uzaktan erişim sağlamak için kullanılabilir. Kod genellikle gizlendiği için, dosya ayrıca güvenlik yazılımları tarafından tespit edilmekten kaçınmaya veya alarmları tetiklememek için kötü amaçlı faaliyetini geciktirmeye çalışabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Çoğu truva atı gibi, bu tür tehditler de genellikle kendi kendine yayılmaz. Bunun yerine, genellikle kullanıcıları kandırarak yazılımı yüklemelerini sağlar. Bu kategoriye giren kötü amaçlı yazılımların yaygın bulaşma yolları şunlardır:
- Spam ve kimlik avı mesajlarındaki e-posta ekleri veya bağlantılar
- Resmi olmayan veya korsan yazılım kaynaklarından indirilen paketler
- Sahte yazılım güncellemeleri veya korsan uygulama yükleyicileri
- Kötü amaçlı reklamlar veya ele geçirilmiş web siteleri
- Eşler arası ağlar veya çıkarılabilir sürücüler aracılığıyla paylaşılan dosyalar
Kullanıcı İçin Riskler
Trojan.Kryptik.Gen.GQI olarak algılanan bir dosya sistemde aktifse, kullanıcıyı çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, bilgisayara yetkisiz uzaktan erişim, fidye yazılımı veya casus yazılım gibi daha fazla kötü amaçlı yazılımın yüklenmesi ve gizli arka plan işlemleri nedeniyle sistem performansının düşmesini içerir. Bazı durumlarda, enfekte olmuş makineler, sahibinin bilgisi olmadan daha büyük tehlikeye atılmış bilgisayar ağlarına dahil edilebilir.
Enfeksiyon Belirtileri
Bu ailedeki truva atları gizli kalacak şekilde tasarlandığı için enfeksiyonlar her zaman belirgin olmayabilir. Ancak kullanıcılar şu gibi uyarı işaretlerini fark edebilirler:
- Beklenmeyen yavaşlamalar veya yüksek CPU/ağ kullanımı
- Görev yöneticisinde çalışan alışılmadık işlemler
- Güvenlik yazılımının devre dışı bırakılması veya güncellenememesi
- Olağandışı açılır pencereler, yönlendirmeler veya yeni tarayıcı ayarları
- Sistem yapılandırmalarında yetkisiz değişiklikler
Korunmanın Yolları
Bu tür truva atlarıyla karşılaşma riskini azaltmak için kullanıcılar, güvenilmeyen veya resmi olmayan kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri ciddi zarara yol açmadan önce tespit etmeye ve kaldırmaya yardımcı olabilir. Önemli dosyaların güncel yedeklerini tutmak da, bir sistem enfekte olursa hasarı sınırlamaya yardımcı olur.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Kryptik.Gen.GQI |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Dosya boyutu:
731.65 KB.731648 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Daha Fazla Göster
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
Dosya Özellikleri
- WriteProcessMemory
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 1,298 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 730 |
| Beyaz Listeye Alınan Bloklar: | 138 |
| Bilinmeyen Bloklar: | 430 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|