Trojan.Kryptik.BGK
Trojan.Kryptik.BGK是一个检测名称,用于识别属于“Kryptik”木马家族的恶意程序。该家族的威胁通常会进行加密或混淆处理,以增加安全工具的分析难度并掩盖其真实目的。与大多数木马一样,Trojan.Kryptik.BGK 不会主动向用户发出警报;相反,它会在后台悄悄运行,执行可能损害受感染设备的安全、隐私或稳定性的操作。
目录
Trojan.Kryptik.BGK 的作用
虽然特定 Kryptik 变种的具体功能可能有所不同,但以该家族名义检测到的威胁通常表现得像通用木马。这通常包括尝试下载或安装其他恶意组件、修改系统设置以维持对受感染计算机的控制,以及尝试通过代码混淆或打包技术来逃避安全软件的检测。一些 Kryptik 型木马旨在从受感染的系统中收集信息,而另一些则可能充当其他恶意软件(例如勒索软件、间谍软件或其他不需要的程序)的传播媒介。由于“Kryptik”标签主要指的是所使用的混淆技术,而不是单一的固定行为,因此该木马的具体操作可能因受感染的系统而异。
它通常如何传播
像 Trojan.Kryptik.BGK 这样的木马程序通常通过常见的感染途径进入计算机。这些途径通常包括恶意电子邮件附件或链接、来自不可信或盗版软件来源的捆绑下载、虚假软件更新、破解版应用程序以及诱导用户下载或运行文件的欺骗性广告。在许多情况下,用户会被诱骗手动执行恶意文件,因为它伪装成合法文件,例如文档、安装程序或媒体文件。
用户面临的风险
由于此类木马程序旨在隐蔽运行,且可用于多种恶意目的,因此受感染的计算机可能面临多种风险。这些风险通常包括个人或财务信息被盗、未经授权的远程系统访问、安装其他恶意软件、系统性能下降以及在线隐私泄露。在某些情况下,受感染的计算机可能在所有者不知情的情况下被用于更大规模的恶意攻击。
感染迹象
木马程序的设计旨在隐蔽运行,因此并非总是会出现明显的症状。然而,此类威胁的典型警告信号包括:系统运行速度异常减慢、后台运行着陌生的进程、网络活动异常增加(原因不明)、安全软件被禁用或出现故障、系统中出现新的或陌生的程序,以及弹出窗口或浏览器行为异常。
如何做好防护
为了降低遭遇 Trojan.Kryptik.BGK 等威胁的风险,用户应避免从非官方或不可信来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,保持操作系统和已安装应用程序的更新,并避免使用破解版或盗版软件。定期备份重要数据、使用信誉良好且更新的安全解决方案,以及密切关注异常系统行为,也有助于在感染造成重大损害之前发现并阻止感染。如果怀疑感染了木马病毒,通常建议使用更新后的安全软件进行全面系统扫描,以识别并清除威胁。
分析报告
一般信息
| 姓: | Trojan.Kryptik.BGK |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
7dd653ea6bc5abbbeaaa1289e80d24f6
SHA1:
ad36ca517b78a384f5aea4e6f4aba29875bc1f43
SHA256:
BF743DE62F47A8B09DAF4F7E42F28E3B2ADCB5E73793682C12ED91B6864D1BEE
文件大小:
1.02 MB,1017856字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name | Befalora, Corp. |
| File Description | Befalora |
| File Version | 10.1.8.25162 |
| Internal Name | befalora.exe |
| Legal Copyright | Copyright © 2016 Befalora, Corp.. All rights reserved. |
| Original Filename | befalora.exe |
| Product Name | Befalora |
| Product Version | 10.1.8.25162 |
文件特征
- ntdll
- x64
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 897 |
|---|---|
| 潜在恶意块: | 145 |
| 白名单区块: | 610 |
| 未知区块: | 142 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Trojan.Kryptik.Gen.KPF
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\program files (x86)\tableplus\schmieuviutch.txt | Generic Write,Read Attributes |
| c:\programdata\mantissas\swiohnist.dat | Generic Write,Read Attributes |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
|
| User Data Access |
|