Trojan.Kryptik.BVM 是一个用于识别木马威胁的检测名称。与其他 Kryptik 家族成员一样,该检测名称通常用于那些经过混淆或打包处理的恶意文件,目的是向安全软件和用户隐藏其真实用途,防止用户发现可疑之处。由于该名称反映的是一种检测方法,而非单个固定的恶意软件,因此任何被标记为 Trojan.Kryptik.BVM 的文件的具体行为可能有所不同,但它都具有此类威胁的共同特征。
这种威胁会造成什么影响?
此类木马通常设计为在用户不知情或未经用户同意的情况下静默运行。一旦在系统中激活,像 Trojan.Kryptik.BVM 这样的威胁可能会尝试下载并安装其他恶意组件、修改系统设置、从受感染的设备收集信息,或者为远程攻击者提供对受感染机器的一定程度的访问或控制权限。许多此类木马还设计成能够通过禁用安全工具、隐藏自身文件或在部分清除尝试后重新生成来抵抗清除。
它通常是如何进入电脑的
包括Kryptik家族在内的木马程序通常通过欺骗手段传播,而非自我复制。典型的感染途径包括恶意电子邮件附件、钓鱼邮件中的链接、来自非官方或盗版软件来源的捆绑下载、虚假软件更新,以及诱骗用户执行伪装文件的被入侵或恶意网站。由于这是此类威胁的典型行为,用户应谨慎对待任何意外下载或附件,即使无法确认特定感染的具体传播方式。
用户面临的风险
活跃的木马病毒感染可能使用户面临一系列严重风险。这些风险包括个人或财务信息被盗、设备遭到未经授权的远程访问、安装其他恶意软件(例如勒索软件或间谍软件)、系统性能下降以及保存的密码或其他敏感数据泄露。由于此类木马病毒通常设计为隐蔽运行,用户可能不会立即察觉到全部损害程度。
感染迹象
虽然有些木马程序不会产生任何可见的症状,但用户可能会注意到以下警告信号:
电脑出现异常运行缓慢或死机现象
意外弹出窗口、错误信息或崩溃
出现新的或不熟悉的程序或流程,且没有解释
安全软件被禁用或无法更新
网络活动异常或数据使用量增加
如何做好防护
防范 Trojan.Kryptik.BVM 等威胁需要养成良好的安全习惯。保持操作系统和所有软件更新,避免打开来自未知或意外来源的附件或点击链接,仅从官方和可信网站下载软件,并警惕捆绑其他程序的免费下载。定期备份重要文件,使用信誉良好且最新的安全解决方案扫描系统,并密切关注计算机行为的任何异常变化。采取这些预防措施可以显著降低遭受此类木马威胁的风险。
分析报告
一般信息
姓:
Trojan.Kryptik.BVM
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
c0e19c640468bd20a0c6a758d7e1d1bf
SHA1:
c21971d74047fb0b221321da34e5eb869e6016a9
SHA256:
427E6E08BCFC9E72A48F07E4AF982E243DDF14DA5E51455B0A8C620C4C2B67C7
文件大小:
6.19 MB,6187520字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have resources
File doesn't have security information
File has exports table
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
dll
fptable
HighEntropy
imgui
ntdll
VirtualQueryEx
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
5,221
潜在恶意块:
485
白名单区块:
4,616
未知区块:
120
可视化地图
?
x
x
x
0
x
0
x
x
?
0
?
0
0
x
x
x
0
0
0
0
0
0
0
0
0
x
?
x
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
x
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
1
0
x
0
0
0
x
0
0
0
x
x
0
0
0
0
x
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
x
0
0
0
0
x
x
?
0
0
0
0
0
0
0
x
0
0
0
x
x
x
x
x
x
x
0
x
0
x
x
x
x
x
x
x
x
0
x
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
0
x
x
x
x
x
0
0
x
x
0
0
x
x
x
?
?
0
x
x
0
x
x
?
x
0
x
0
x
x
x
0
0
x
x
x
x
0
x
x
0
x
0
0
0
x
0
0
0
0
0
0
0
x
x
x
0
0
0
x
x
x
x
x
x
0
?
?
?
0
x
?
x
0
x
?
x
x
0
?
?
?
?
x
x
0
?
x
x
x
x
x
x
x
0
x
?
x
?
x
x
?
x
x
0
x
0
0
x
0
0
0
x
x
x
0
x
x
?
x
x
?
?
?
0
?
?
?
?
?
x
x
?
?
x
0
0
0
0
0
1
0
0
0
0
1
0
0
0
0
0
0
?
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
0
x
1
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
?
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
x
0
x
0
x
0
0
0
0
0
0
0
0
x
0
x
x
x
x
x
x
0
x
x
0
0
x
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
0
0
0
0
0
0
0
x
x
x
x
0
0
0
0
x
0
0
x
0
x
0
0
0
x
0
1
0
x
x
0
0
x
0
0
0
0
0
0
0
x
x
0
x
0
0
x
0
0
x
x
0
0
0
x
x
0
0
0
0
0
0
0
x
0
0
x
x
x
0
0
x
0
0
0
x
0
x
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
x
0
x
x
0
x
0
x
0
0
0
x
x
0
0
x
x
0
x
x
x
x
0
0
0
0
0
x
0
x
1
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
1
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
x
0
x
0
x
x
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
x
0
0
x
0
0
0
0
1
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
x
0
0
0
0
0
1
0
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
0
x
0
0
x
x
x
x
0
0
0
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
x
0
x
x
0
0
0
0
0
0
0
x
x
x
0
x
0
x
0
x
x
0
x
0
x
0
0
x
x
x
x
x
0
x
0
x
0
0
0
0
0
0
1
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
x
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
x
0
0
x
0
x
0
0
0
x
0
x
0
0
x
x
x
x
x
x
0
?
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
?
?
0
x
x
x
x
x
x
0
x
0
0
0
0
x
0
x
x
x
x
0
x
x
x
0
x
x
0
0
0
x
x
x
0
x
x
x
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
1
0
0
x
x
0
0
0
0
0
0
0
0
0
0
x
x
x
x
0
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
x
0
0
0
x
?
?
0
?
0
?
?
x
x
?
0
x
x
x
x
x
x
x
0
0
x
0
0
x
?
?
?
x
x
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
x
x
x
x
x
x
x
0
x
x
0
0
x
0
x
0
0
0
0
0
0
x
0
0
x
0
x
x
?
0
0
0
0
0
x
x
x
0
0
0
?
0
?
?
x
?
?
0
?
?
?
?
0
0
0
?
0
?
0
?
?
0
?
?
0
?
?
?
0
0
0
?
?
?
?
?
0
?
?
?
?
0
?
?
0
0
?
0
?
0
0
?
?
0
0
?
0
0
?
x
0
x
x
0
0
x
0
x
0
?
?
?
?
?
?
?
0
0
?
0
?
?
?
?
?
0
?
?
?
?
?
?
?
?
?
x
x
0
?
x
x
?
x
x
?
x
x
x
?
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
1
x
x
0
0
x
0
x
0
0
0
0
0
?
0
0
0
0
x
0
0
0
0
0
x
0
x
0
x
0
0
x
0
0
0
0
0
0
x
0
0
x
x
x
0
0
0
x
x
x
x
x
x
0
x
0
x
x
0
x
x
0
?
?
x
x
x
0
?
x
?
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
0
0
0
0
0
x
x
x
0
x
x
0
x
x
0
0
0
x
0
0
0
0
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
1
1
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Kryptik.BDED
Kryptik.BVM
Kryptik.BVP
注册表修改
i
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。
键::值
数据
API名称
HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75
n �v��&�
(�1`1�1HO @V� H[u_�zb"hk`k�qtǤ{b��P� �����7��� �������.�m� Ù� �'N�IV ����$წ���Κ�� �=�SB1_ T�Vw�`�V��%������ �AE�zH��D��&��$���L
RegNtPreCreateKey
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAccessCheck
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateMutant
ntdll.dll!NtCreateSection
ntdll.dll!NtDelayExecution
ntdll.dll!NtDuplicateObject
显示更多
ntdll.dll!NtDuplicateToken
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenEvent
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenProcessTokenEx
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenSemaphore
ntdll.dll!NtOpenThreadTokenEx
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationJobObject
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtQueryWnfStateNameInformation
ntdll.dll!NtReleaseMutant
ntdll.dll!NtReleaseSemaphore
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationThread
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSetSystemInformation
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtTraceEvent
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtUnmapViewOfSectionEx
ntdll.dll!NtUpdateWnfStateData
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWriteFile
UNKNOWN
Other Suspicious