Trojan.Kryptik.Gen.GQI 是安全扫描程序用来标记那些行为或代码模式与木马恶意软件密切相关的文件的通用检测名称。“Kryptik”标签通常指的是那些经过打包、混淆或加密处理的威胁,这些处理方式使得通过简单的检查难以确定其真实用途。由于这是一种通用的启发式检测方法,因此被标记为 Trojan.Kryptik.Gen.GQI 的任何单个文件的具体功能可能有所不同,但始终应将其视为严重的安全风险。
这种威胁会造成什么影响?
此类木马旨在伪装成合法或无害的文件,同时在后台秘密执行恶意操作。Kryptik 型木马的典型行为包括:尝试在系统启动时自动运行、修改系统设置以及与攻击者控制的远程服务器通信。某些变种可能用于下载和安装其他恶意软件、记录用户活动、窃取存储的凭据,或使攻击者能够远程访问受感染的计算机。由于代码通常经过混淆处理,该文件还可能试图逃避安全软件的检测,或延迟其恶意活动以避免触发警报。
它通常是如何进入电脑的
与大多数木马程序一样,这类威胁通常不会自行传播。相反,它通常依靠诱骗用户安装来传播。此类恶意软件的常见感染途径包括:
垃圾邮件和钓鱼邮件中的电子邮件附件或链接
来自非官方或盗版软件来源的捆绑下载
虚假软件更新或破解版应用程序安装程序
恶意广告或被入侵的网站
通过点对点网络或可移动驱动器共享的文件
用户面临的风险
如果检测到名为 Trojan.Kryptik.Gen.GQI 的文件在系统中处于活动状态,则可能使用户面临多种风险。这些风险通常包括个人或财务信息被盗、计算机遭到未经授权的远程访问、安装其他恶意软件(例如勒索软件或间谍软件)以及由于隐藏的后台进程导致系统性能下降。在某些情况下,受感染的计算机可能会在所有者不知情的情况下被纳入更大的受感染计算机网络。
感染迹象
由于此类木马程序旨在隐藏自身,因此感染并不总是显而易见。但是,用户可能会注意到以下警告信号:
意外的运行速度变慢或 CPU/网络使用率过高
任务管理器中正在运行不熟悉的进程
安全软件被禁用或无法更新
异常弹出窗口、重定向或新的浏览器设置
未经授权更改系统配置
如何做好防护
为了降低遭遇此类木马的风险,用户应避免从不可信或非官方来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,并确保操作系统和应用程序始终更新至最新安全补丁。运行信誉良好且保持更新的安全软件并定期进行系统扫描,有助于在此类威胁造成严重损害之前将其检测并清除。此外,维护重要文件的最新备份也有助于在系统感染时最大限度地减少损失。
分析报告
一般信息
姓:
Trojan.Kryptik.Gen.GQI
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
文件大小:
731.65 KB,731648字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have exports table
File doesn't have security information
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE 版本信息
i
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。
姓名
价值
Company Name
Microsoft Corporation
File Description
Windows System Component
File Version
11.7.25477.46
Internal Name
RuntimeBroker
Original Filename
RuntimeBroker.exe
Product Name
Microsoft Runtime Service
Product Version
11.7.25477.46
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
1,298
潜在恶意块:
730
白名单区块:
138
未知区块:
430
可视化地图
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
?
?
?
?
0
?
x
?
?
x
x
x
0
x
x
?
?
x
x
x
x
x
?
x
x
0
0
?
?
0
?
?
x
x
x
x
x
x
x
x
x
?
x
?
x
?
0
?
0
?
?
x
?
?
x
?
?
x
?
?
?
?
x
x
x
?
?
?
x
x
?
x
x
x
x
?
x
?
0
x
?
x
x
x
?
x
?
?
x
x
x
?
0
x
x
?
?
x
x
x
0
x
?
?
?
x
0
x
x
x
x
x
x
x
x
?
?
x
x
x
x
?
x
x
?
?
x
x
?
?
x
?
x
x
?
0
x
x
?
x
x
x
0
?
0
?
x
?
?
?
x
x
x
?
?
?
?
x
x
?
?
x
x
x
x
?
?
0
?
x
?
?
x
?
x
x
?
?
x
0
?
x
?
?
x
?
?
x
x
x
?
?
x
x
x
?
?
?
x
x
?
0
x
?
?
x
0
x
x
x
?
x
?
x
?
x
?
?
?
x
x
x
x
?
?
?
?
?
0
?
x
x
0
?
?
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
1
?
?
?
?
?
0
x
?
x
?
x
?
0
x
?
0
?
?
0
x
x
?
0
x
?
0
x
?
0
?
x
?
0
?
?
x
?
?
x
0
?
x
?
x
?
0
?
?
?
0
x
?
x
?
x
0
x
x
x
0
x
?
?
?
0
x
0
?
?
x
?
?
?
0
x
?
?
0
?
x
?
x
x
x
?
x
?
x
?
?
x
?
?
0
x
?
x
?
?
?
?
?
?
?
?
?
?
?
x
?
0
x
?
x
0
x
?
?
?
?
0
?
?
?
?
0
x
?
?
x
0
0
x
?
0
x
x
?
?
?
?
x
x
?
?
0
x
x
?
x
?
?
x
0
x
?
0
x
x
x
x
x
x
x
x
?
x
?
x
?
x
?
?
0
?
0
x
?
0
x
?
?
x
0
x
?
x
x
x
x
?
0
x
0
x
?
x
?
0
x
?
?
x
0
0
x
?
x
x
?
?
x
0
x
?
x
?
x
?
?
0
x
x
?
x
?
x
0
x
0
?
0
x
x
?
?
0
x
x
?
0
x
?
x
x
0
x
x
?
?
x
x
x
?
?
?
x
x
x
x
x
0
?
x
?
0
x
?
0
x
0
x
x
x
?
x
?
?
x
0
x
?
?
x
?
x
?
x
?
?
?
x
?
?
x
x
?
?
?
?
?
0
?
?
?
?
x
x
?
?
x
?
0
x
?
?
x
?
?
?
?
x
x
?
?
?
x
?
?
?
?
?
0
?
0
0
x
?
?
?
?
?
?
?
0
x
?
x
?
0
x
?
?
x
?
x
x
x
?
?
0
x
?
0
x
0
x
x
?
x
?
x
x
?
x
x
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
?
x
x
0
0
x
x
x
x
x
x
x
x
x
x
x
x
?
0
x
0
?
x
x
0
x
?
?
?
?
x
?
?
x
x
x
?
?
0
x
0
?
x
?
?
x
?
?
?
0
?
x
x
?
x
?
x
0
x
?
?
?
x
?
0
x
?
0
x
?
0
?
x
?
0
x
?
x
?
0
x
?
x
?
?
?
x
x
?
x
?
?
?
?
x
x
?
x
x
0
x
x
x
?
x
x
x
0
x
x
x
?
?
0
x
?
x
x
x
x
?
0
x
?
?
x
0
x
x
?
0
x
?
x
?
?
x
x
?
x
?
?
x
x
0
x
x
x
x
x
x
x
x
x
x
?
x
?
?
?
?
?
?
?
?
?
?
?
?
0
?
?
x
?
x
x
x
0
?
?
?
x
x
?
x
x
0
0
?
x
x
?
?
x
?
x
x
?
?
x
?
?
x
?
?
?
x
?
?
x
0
?
0
?
x
?
?
?
x
?
x
x
?
?
?
x
?
x
?
?
?
x
x
?
?
?
?
?
?
x
x
x
x
x
?
?
?
?
?
?
?
?
x
?
x
?
?
?
?
x
?
?
?
x
?
x
?
0
x
x
?
?
x
x
?
?
?
x
?
?
?
0
?
x
x
?
?
?
?
x
0
?
?
x
x
?
?
x
x
?
?
?
x
x
?
?
?
?
x
?
x
x
x
?
?
?
x
x
?
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
0
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlpcConnectPortEx
ntdll.dll!NtAlpcQueryInformation
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtAssociateWaitCompletionPacket
ntdll.dll!NtClose
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateIoCompletion
ntdll.dll!NtCreateSection
ntdll.dll!NtCreateTimer2
ntdll.dll!NtCreateWaitCompletionPacket
显示更多
ntdll.dll!NtCreateWorkerFactory
ntdll.dll!NtDuplicateObject
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenDirectoryObject
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenThreadToken
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQuerySystemInformationEx
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSetSecurityObject
ntdll.dll!NtSetTimer2
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN