Tehdit Veritabanı Truvalılar Trojan.Kryptik.UBR

Trojan.Kryptik.UBR

Trojan.Kryptik.UBR, güvenlik yazılımları tarafından, antivirüs motorlarının hemen analiz etmesini zorlaştıran bir şekilde paketlenmiş veya gizlenmiş bir truva atı tehdidini tanımlamak için kullanılan bir tespit adıdır. "Kryptik" etiketi genellikle, sabit bir fonksiyona sahip tek bir kötü amaçlı yazılımı tanımlamak yerine, gerçek amaçlarını güvenlik araçlarından gizlemek için kod gizleme veya şifrelemeye dayanan bir truva atı ailesini ifade eder. Bu özel tespit hakkında belirli teknik ayrıntılar tam olarak belgelenmediğinden, bu makale, genel riskleri ve nasıl yanıt vereceğinizi anlamanız için bu kategorideki tehditlerle ilişkili tipik davranışları açıklamaktadır.

Bu Tehdit Ne Yapar?

Çoğu truva atı gibi, Trojan.Kryptik.UBR de arka planda gizlice kötü amaçlı eylemler gerçekleştirirken kendisini meşru veya zararsız bir dosya gibi göstermek üzere tasarlanmıştır. Bu ailedeki truva atları genellikle diğer kötü amaçlı bileşenler için bir dağıtım mekanizması görevi görür; bu da ilk tespitin buzdağının sadece görünen kısmı olabileceği anlamına gelir. Kryptik ailesi truva atlarıyla ilişkili tipik eylemler arasında ek kötü amaçlı yazılım indirme ve yükleme, sistem ayarlarını değiştirme, güvenlik yazılımlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışma ve enfekte cihazdan bilgi toplama yer alır. Bazı varyantlar ayrıca saldırganlar tarafından kontrol edilen uzak bir sunucuya bağlantı kurmaya çalışarak, ele geçirilen makineye daha fazla talimat veya zararlı yazılımın iletilmesine olanak tanır.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür Truva atları genellikle tek bir güvenlik açığından yararlanmak yerine aldatıcı yöntemlerle yayılır. Yaygın bulaşma yolları arasında fatura, makbuz veya belge gibi görünen kötü amaçlı e-posta ekleri; resmi olmayan veya korsan yazılım kaynaklarından indirilen dosyalar; sahte yazılım güncellemeleri veya kırılmış program yükleyicileri; ve kimlik avı mesajları veya ele geçirilmiş web siteleri aracılığıyla paylaşılan kötü amaçlı bağlantılar bulunur. Kötü amaçlı yazılım gizlendiği için, daha az kapsamlı taramalardan kaçabilir veya bir güvenlik aracı davranış veya sezgisel analiz temelinde onu işaretleyene kadar bilinmeyen, tanımlanması zor bir dosya olarak görünebilir.

Kullanıcı İçin Riskler

Aktif bir truva atı enfeksiyonu, kullanıcıları çeşitli risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, uzaktan saldırganlar tarafından sisteme yetkisiz erişim, arka planda çalışan kötü amaçlı işlemler nedeniyle sistem performansının düşmesi ve fidye yazılımı, casus yazılım veya reklam yazılımı gibi ek tehditlerin yüklenmesini içerir. Bazı durumlarda, enfekte sistemler, daha fazla suç faaliyeti için kullanılan daha büyük bir ele geçirilmiş makine ağına eklenebilir. Kesin etki, truva atının ilettiği belirli yüke bağlıdır ve bu yük, aynı tespit adını paylaşsalar bile enfeksiyonlar arasında farklılık gösterebilir.

Enfeksiyon Belirtileri

Truva atları sessiz çalışacak şekilde tasarlandıkları için, görünür belirtiler her zaman belirgin olmayabilir. Bununla birlikte, kullanıcılar beklenmedik yavaşlamalar, görev yöneticisinde çalışan alışılmadık işlemler, kasıtlı olarak yapılmayan tarayıcı veya sistem ayarlarındaki değişiklikler, olağandışı ağ etkinliği veya güvenlik yazılımının aynı dosyayı veya konumu tekrar tekrar işaretlemesi gibi uyarı işaretleri fark edebilirler. Sık sık çökmeler veya beklenmedik açılır pencereler de daha derin bir güvenlik açığına işaret edebilir.

Korunmanın Yolları

Trojan.Kryptik.UBR gibi enfeksiyon riskini azaltmak için, resmi olmayan kaynaklardan yazılım indirmekten kaçının, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olun ve işletim sisteminizi ve uygulamalarınızı güncel tutun. Güvenilir güvenlik yazılımlarıyla düzenli olarak tam sistem taramaları yapmak, otomatik tehdit algılamayı etkinleştirmek ve önemli dosyaların yedeklerini almak da bir enfeksiyon meydana gelmesi durumunda hasarı en aza indirmeye yardımcı olabilir. Bir tespit görünürse, güvenlik yazılımınızın dosyayı karantinaya almasına veya kaldırmasına izin vermek ve daha sonra sisteminizi ek şüpheli etkinlikler açısından incelemek en iyisidir.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Kryptik.UBR
İmza durumu: No Signature

Bilinen Örnekler

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dosya boyutu: 535.04 KB.535040 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Dosya Özellikleri

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Değiştirilen Dosyalar

Dosya Özellikler
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Kabuk Komutu Yürütme

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe