Trojan.Kryptik.UBR
Trojan.Kryptik.UBR, güvenlik yazılımları tarafından, antivirüs motorlarının hemen analiz etmesini zorlaştıran bir şekilde paketlenmiş veya gizlenmiş bir truva atı tehdidini tanımlamak için kullanılan bir tespit adıdır. "Kryptik" etiketi genellikle, sabit bir fonksiyona sahip tek bir kötü amaçlı yazılımı tanımlamak yerine, gerçek amaçlarını güvenlik araçlarından gizlemek için kod gizleme veya şifrelemeye dayanan bir truva atı ailesini ifade eder. Bu özel tespit hakkında belirli teknik ayrıntılar tam olarak belgelenmediğinden, bu makale, genel riskleri ve nasıl yanıt vereceğinizi anlamanız için bu kategorideki tehditlerle ilişkili tipik davranışları açıklamaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Çoğu truva atı gibi, Trojan.Kryptik.UBR de arka planda gizlice kötü amaçlı eylemler gerçekleştirirken kendisini meşru veya zararsız bir dosya gibi göstermek üzere tasarlanmıştır. Bu ailedeki truva atları genellikle diğer kötü amaçlı bileşenler için bir dağıtım mekanizması görevi görür; bu da ilk tespitin buzdağının sadece görünen kısmı olabileceği anlamına gelir. Kryptik ailesi truva atlarıyla ilişkili tipik eylemler arasında ek kötü amaçlı yazılım indirme ve yükleme, sistem ayarlarını değiştirme, güvenlik yazılımlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışma ve enfekte cihazdan bilgi toplama yer alır. Bazı varyantlar ayrıca saldırganlar tarafından kontrol edilen uzak bir sunucuya bağlantı kurmaya çalışarak, ele geçirilen makineye daha fazla talimat veya zararlı yazılımın iletilmesine olanak tanır.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür Truva atları genellikle tek bir güvenlik açığından yararlanmak yerine aldatıcı yöntemlerle yayılır. Yaygın bulaşma yolları arasında fatura, makbuz veya belge gibi görünen kötü amaçlı e-posta ekleri; resmi olmayan veya korsan yazılım kaynaklarından indirilen dosyalar; sahte yazılım güncellemeleri veya kırılmış program yükleyicileri; ve kimlik avı mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan kötü amaçlı bağlantılar bulunur. Kötü amaçlı yazılım gizlendiği için, daha az kapsamlı taramalardan kaçabilir veya bir güvenlik aracı davranış veya sezgisel analiz temelinde onu işaretleyene kadar bilinmeyen, tanımlanması zor bir dosya olarak görünebilir.
Kullanıcı İçin Riskler
Aktif bir truva atı enfeksiyonu, kullanıcıları çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, uzaktan saldırganlar tarafından sisteme yetkisiz erişim, arka planda çalışan kötü amaçlı işlemler nedeniyle sistem performansının düşmesi ve fidye yazılımı, casus yazılım veya reklam yazılımı gibi ek tehditlerin yüklenmesini içerir. Bazı durumlarda, enfekte sistemler, daha fazla suç faaliyeti için kullanılan daha büyük bir ele geçirilmiş makine ağına eklenebilir. Kesin etki, truva atının ilettiği belirli yüke bağlıdır ve bu yük, aynı tespit adını paylaşsalar bile enfeksiyonlar arasında farklılık gösterebilir.
Enfeksiyon Belirtileri
Truva atları sessiz çalışacak şekilde tasarlandıkları için, görünür belirtiler her zaman belirgin olmayabilir. Bununla birlikte, kullanıcılar beklenmedik yavaşlamalar, görev yöneticisinde çalışan alışılmadık işlemler, kasıtlı olarak yapılmayan tarayıcı veya sistem ayarlarındaki değişiklikler, olağandışı ağ etkinliği veya güvenlik yazılımının aynı dosyayı veya konumu tekrar tekrar işaretlemesi gibi uyarı işaretleri fark edebilirler. Sık sık çökmeler veya beklenmedik açılır pencereler de daha derin bir güvenlik açığına işaret edebilir.
Korunmanın Yolları
Trojan.Kryptik.UBR gibi enfeksiyon riskini azaltmak için, resmi olmayan kaynaklardan yazılım indirmekten kaçının, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olun ve işletim sisteminizi ve uygulamalarınızı güncel tutun. Güvenilir güvenlik yazılımlarıyla düzenli olarak tam sistem taramaları yapmak, otomatik tehdit algılamayı etkinleştirmek ve önemli dosyaların yedeklerini almak da bir enfeksiyon meydana gelmesi durumunda hasarı en aza indirmeye yardımcı olabilir. Bir tespit görünürse, güvenlik yazılımınızın dosyayı karantinaya almasına veya kaldırmasına izin vermek ve daha sonra sisteminizi ek şüpheli etkinlikler açısından incelemek en iyisidir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Kryptik.UBR |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dosya boyutu:
535.04 KB.535040 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Dosya Özellikleri
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|