威胁数据库 特洛伊木马 Trojan.Kryptik.BGU

Trojan.Kryptik.BGU

Trojan.Kryptik.BGU是一个用于识别木马威胁的检测名称。与“Kryptik”家族的大多数威胁一样,此检测名称通常用于经过混淆或打包处理的恶意文件,这些文件隐藏了其真实用途,使安全工具难以分析。由于尚未确认此特定变种的具体技术细节,以下信息反映了此类木马威胁的典型行为,应将其理解为一般性指南,而非对该特定文件的确切描述。

这种威胁会造成什么影响?

像 Trojan.Kryptik.BGU 这样的木马程序旨在伪装成无害的程序,同时在后台秘密执行恶意操作。此类威胁的典型行为包括:允许远程攻击者未经授权访问受感染的计算机、下载并安装其他恶意软件、收集敏感信息(例如登录凭据或系统数据)以及在未经用户同意的情况下修改系统设置。由于“Kryptik”命名规则通常与混淆或加密的恶意软件代码相关联,因此,除非在受控环境中解密或执行,否则传统的扫描方法通常难以对以该名称检测到的威胁进行全面分析。

它通常是如何进入电脑的

此类木马通常通过此类恶意软件的典型传播方式进行传播,例如:

  • 恶意电子邮件附件或链接伪装成发票、收据或其他合法文件
  • 从不可信或盗版软件来源捆绑下载的软件
  • 虚假软件更新或破解版应用程序安装程序
  • 被入侵或恶意网站会触发自动下载
  • 受感染的外部驱动器或共享网络资源

一旦用户打开受感染的文件或启用宏等内容,木马程序就可以悄无声息地安装自身并在后台开始运行。

用户面临的风险

类似 Trojan.Kryptik.BGU 的木马病毒感染可能使用户面临一系列严重风险,包括:

  • 个人信息、财务信息或登录信息被盗
  • 未经授权的远程访问受感染设备
  • 安装其他恶意软件,例如勒索软件或间谍软件
  • 后台恶意进程导致系统性能下降
  • 在线账户被盗用和潜在的身份盗窃

感染迹象

由于木马程序旨在隐蔽运行,许多感染几乎没有或根本没有明显的症状。但是,用户可能会注意到此类威胁的典型警告信号,例如:

  • 无法解释的运行速度下降或 CPU/内存使用率过高
  • 意外弹出窗口、崩溃或错误消息
  • 系统中出现新的或不熟悉的程序
  • 安全软件在未经用户操作的情况下被禁用
  • 异常的网络活动或数据使用情况

如何做好防护

为降低感染 Trojan.Kryptik.BGU 等威胁的风险,用户应遵循标准的网络安全最佳实践:

  • 避免打开来自未知或意外发件人的电子邮件附件或点击链接。
  • 请仅从官方或经过验证的来源下载软件。
  • 请确保操作系统和所有已安装的应用程序都已更新到最新的安全补丁。
  • 使用信誉良好的安全软件并保持更新,以便检测和阻止新出现的威胁。
  • 定期备份重要文件以防止数据丢失
  • 请警惕未经请求的弹出窗口、虚假更新提示或好得令人难以置信的在线优惠。
  • 保持警惕并养成安全的上网习惯仍然是预防木马病毒感染和保护个人数据免遭泄露的最有效方法之一。

    分析报告

    一般信息

    姓: Trojan.Kryptik.BGU
    签名状态: No Signature

    已知样本

    MD5: b9b8c3dc5ae1f1b6a9b6eb1e7f86816e
    SHA1: 2e49178325b62a8ee9ee8135861b0af505a842ba
    SHA256: BC237A2248556CEFBD333042EC4071086A4B67C0221AD9E0A2801C71455BE151
    文件大小: 1.04 MB,1035871字节

    Windows 可移植可执行文件属性

    • File doesn't have "Rich" header
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    显示更多
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    文件图标

    Windows PE 版本信息

    姓名 价值
    Company Name Flisloash Software
    File Description Flisloash
    File Version 9.9.5.5077
    Internal Name flisloash.exe
    Legal Copyright Copyright © 2019 Flisloash Software. All rights reserved.
    Original Filename flisloash.exe
    Product Name Flisloash
    Product Version 9.9.5.5077

    文件特征

    • ntdll
    • x64

    区块信息

    总区块数: 1,093
    潜在恶意块: 230
    白名单区块: 703
    未知区块: 160

    可视化地图

    ? x x 0 x 0 0 0 0 0 0 ? ? ? x 0 0 ? x ? 0 0 ? ? x ? x x x 0 0 x 0 ? 0 ? 0 x 0 x ? ? x x x 0 0 ? ? x ? 0 ? x x 0 x 0 ? ? 0 ? ? ? x x 0 x 0 x ? ? ? ? ? ? x ? ? x ? ? ? 0 ? ? ? ? x 0 x x 0 x 0 x 0 x x 0 0 x x 0 0 x ? x 0 0 0 x x 0 x x 0 0 0 0 0 x 0 ? ? 0 0 0 x x x 0 x 0 0 0 x 0 x ? x 0 0 x 0 x x 0 x ? 0 x 0 x 0 x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 0 0 x x 0 x x x x 0 x ? x x ? 0 0 x x x x ? x 0 0 0 0 0 x 0 0 0 x x 0 ? x x ? 0 ? ? x x 0 ? 0 0 0 x x x x x 0 x x 0 ? 0 0 ? x x 0 x ? ? x 0 x ? x x 0 0 0 ? x 0 x x x x x ? 0 0 0 ? 0 x x ? 0 x 0 0 ? x ? 0 ? ? 0 x 0 ? 0 ? x 0 0 x ? ? x x ? 0 x 0 ? x x ? 0 0 ? ? 0 x 0 x 0 x x x 0 0 ? x x 0 x 0 x 0 0 ? x 0 0 ? ? 0 ? x 0 ? 0 0 0 ? x ? ? x 0 0 x x ? x 0 ? ? 0 x x x 0 0 0 0 x x x 0 x x ? 0 0 x 0 0 0 ? 0 ? ? 0 0 0 x x ? 0 0 x 0 0 x ? 0 0 x x ? ? ? 0 0 0 0 x 0 0 0 x ? 0 0 0 0 x 0 ? 0 ? x x 0 x x ? 0 0 0 ? ? 0 x ? ? 0 0 0 x ? 0 0 x x x 0 0 0 ? 0 x 0 ? ? ? x 0 ? x ? x 0 x ? x 0 x x ? x x x ? x ? ? x ? ? 0 0 0 0 0 0 x 0 0 0 0 x 0 x x ? ? x x ? ? ? ? ? ? x ? ? ? ? x x 0 0 x 0 x 0 x x 0 0 x 0 0 0 x x x 0 x 0 0 0 x 0 ? x x x x 0 ? x 0 x 0 0 0 0 0 0 0 x 0 0 ? x x 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 x ? x x 0 x 0 x 0 0 x ? 0 0 0 0 x 0 0 x 0 0 0 ? ? x ? ? 0 x ? ? x x 0 0 0 ? 0 ? x 0 ? x ? x 0 0 x x 0 ? 0 x x x 0 x 0 0 x ? x 0 0 0 0 x 0 0 0 ? ? 0 ? x x ? ? 0 0 ? 0 ? 0 ? ? ? x 0 ? 0 0 x x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - 可能的保险箱
    ? - 未知区块
    x - 潜在恶意拦截

    Windows API 使用情况

    类别 API
    Syscall Use
    • ntdll.dll!NtClose
    • ntdll.dll!NtConnectPort
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQuerySecurityAttributesToken
    显示更多
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtRequestWaitReplyPort
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWriteFile
    • UNKNOWN
    Anti Debug
    • IsDebuggerPresent
    User Data Access
    • GetUserObjectInformation