Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL, güvenlik araçlarının geniş "Kryptik" ailesinin bir parçası olarak tanımladığı bir Truva atı programını işaretlemek için kullanılan bir tespit adıdır. Bu tür tespit adları genellikle geneldir; yani, gerçek amaçlarını antivirüs tarayıcılarından gizlemek için paketlenmiş, gizlenmiş veya şifrelenmiş olmak gibi benzer özelliklere sahip çeşitli kötü amaçlı dosyalara uygulanabilir. Bu özel örnek hakkında belirli ayrıntılar mevcut olmadığından, bu makale bu kategorideki tehditlerin tipik davranışını açıklamaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Kryptik ailesi altında sınıflandırılan Truva atları genellikle kötü amaçlı kodlarını şifreleme veya paketleme teknikleri kullanarak gizlemek üzere tasarlanmıştır; bu da güvenlik yazılımlarının bunları analiz etmesini zorlaştırır. Böyle bir Truva atı bir sistemde aktif hale geldiğinde, aşağıdakileri içerebilecek bir dizi zararlı eylem gerçekleştirebilir:
- Virüs bulaşmış bilgisayara ek zararlı yazılımların indirilmesi ve yüklenmesi.
- Giriş bilgileri, internet kullanım alışkanlıkları veya sistem verileri gibi hassas bilgilerin toplanması
- Tespit edilmekten ve silinmekten kaçınmak için sistem ayarlarını veya güvenlik yapılandırmalarını değiştirmek.
- Siber suçlular tarafından kontrol edilen uzak bir sunucuya bağlantı kurarak, Truva atının daha fazla talimat almasını sağlar.
- Arka planda sistem kaynaklarını tüketen gizli işlemlerin çalıştırılması
Bu genel bir tespit yöntemi olduğundan, virüs yükü ve amacı enfeksiyonlar arasında farklılık gösterebilir, ancak temel amaç genellikle etkilenen cihazın güvenliğini ve gizliliğini tehlikeye atmaktır.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle kullanıcıları kötü amaçlı dosyaları çalıştırmaya kandırmak için tasarlanmış yöntemlerle yayılır. Tipik bulaşma yolları şunlardır:
- Fatura, makbuz veya diğer meşru görünümlü belgeler gibi gizlenmiş e-posta ekleri.
- Kötü amaçlı yazılım indirmelerine yol açan kimlik avı e-postalarındaki veya mesajlarındaki bağlantılar.
- Ücretsiz veya korsan yazılımlar için paketlenmiş kurulum dosyaları
- Güvenilmez web sitelerinden gelen sahte yazılım güncellemeleri veya korsan program indirmeleri
- Otomatik indirmeleri tetikleyen kötü amaçlı reklamlar veya ele geçirilmiş web siteleri
Kullanıcı İçin Riskler
Bu tür bir Truva atının bir sistemde aktif kalmasına izin vermek, çeşitli ciddi sonuçlara yol açabilir. Bunlar arasında kişisel veya finansal bilgilerin çalınması, uzaktan saldırganlar tarafından bilgisayara yetkisiz erişim, fidye yazılımı veya casus yazılım gibi ek kötü amaçlı yazılımlarla daha fazla bulaşma ve arka planda çalışan kötü amaçlı faaliyetler nedeniyle sistem performansının düşmesi yer alabilir. Bazı durumlarda, ele geçirilen sistem, sahibinin bilgisi olmadan daha büyük bir enfekte makine ağının parçası olarak da kullanılabilir.
Enfeksiyon Belirtileri
Bazı Truva atları sessiz çalışırken, kullanıcılar aşağıdaki gibi bazı uyarı işaretlerini fark edebilirler:
- Beklenmeyen yavaşlamalar veya donmalar
- Olağandışı ağ etkinliği veya artan veri kullanımı
- Arka planda çalışan yabancı programlar veya işlemler
- Güvenlik yazılımı, tamamen kaldıramadığı tespitleri rapor ediyor.
- Tarayıcı ayarlarındaki değişiklikler veya beklenmedik açılır pencereler
Korunmanın Yolları
Bu tür tehditlerle karşılaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi ve saygın kaynaklardan indirmeli, işletim sistemini ve yüklü uygulamaları güncel tutmalı ve indirmeleri taramak ve sistem etkinliğini izlemek için güvenilir güvenlik yazılımları kullanmalıdır. Önemli dosyaların düzenli olarak yedeklenmesi de enfeksiyon durumunda hasarı en aza indirmeye yardımcı olur.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Kryptik.Gen.KEL |
|---|---|
| İmza durumu: | Self Signed |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Dosya boyutu:
135.05 KB.135048 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Dijital İmzalar
Dijital İmzalar
Bu bölümde, bu aile içindeki örneklere eklenmiş dijital imzalar listelenmiştir. Dijital imzaları analiz ederken ve doğrularken, imzanın kök otoritesinin tanınmış ve güvenilir bir kuruluş olduğunu ve imzanın durumunun iyi olduğunu doğrulamak önemlidir. Kötü amaçlı yazılımlar genellikle güvenilir olmayan "Kendinden İmzalı" dijital imzalarla imzalanır (bu imzalar, kötü amaçlı yazılım yazarı tarafından doğrulama yapılmadan kolayca oluşturulabilir). Kötü amaçlı yazılımlar ayrıca geçersiz duruma sahip meşru imzalarla ve sahte veya yanıltıcı "İmzalayan" adlarına sahip şüpheli kök otoritelerden gelen imzalarla da imzalanabilir.| İmzalayan | Kök | Durum |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Dosya Özellikleri
- HighEntropy
- Installer Version
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 192 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 24 |
| Beyaz Listeye Alınan Bloklar: | 168 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|