Trojan.Kryptik.Gen.KQS
Trojan.Kryptik.Gen.KQS 是安全工具使用的通用检测名称,用于标记那些具有与 Kryptik 木马恶意软件家族普遍特征相关的文件。由于“Kryptik”检测通常是通用且启发式的,因此被标记的具体文件在代码、来源和用途方面可能差异很大。但是,它们通常都具有木马恶意软件的共同特征:它们依靠欺骗手段安装,然后在用户不知情或未经用户同意的情况下在后台执行有害或恶意操作。
目录
这种威胁会造成什么影响?
与其他木马类威胁一样,Trojan.Kryptik.Gen.KQS 旨在伪装成合法或无害的文件,同时在受感染的设备上秘密执行恶意活动。典型的 Kryptik 类型检测行为包括尝试下载并安装其他恶意组件、修改系统设置、从受感染的计算机收集信息以及与攻击者控制的远程服务器建立连接。由于这是一种通用检测,因此不同受感染文件的具体有效载荷可能有所不同,但其根本目的通常是破坏系统安全,并使攻击者获得一定程度的未经授权的访问或控制权。
此类木马程序大多设计成具有规避性,使用混淆或打包技术来避免被安全软件检测,因此它们通常会被归类为像“Kryptik”这样的宽泛的、基于启发式的名称,而不是单一的特定家族名称。
它通常是如何进入电脑的
此类木马通常通过欺骗手段入侵计算机,而非自行利用特定漏洞。此类威胁的常见感染途径包括恶意电子邮件附件、来自不可信或盗版软件来源的捆绑下载、虚假软件更新、破解程序安装程序以及嵌入垃圾邮件或被入侵网站的链接。用户往往会被诱骗打开或运行受感染的文件,误以为它是合法的程序、文档或更新。
用户面临的风险
像这样的通用木马检测感染可能会使用户面临多种风险。这些风险包括:个人或财务信息遭到未经授权的访问、后台恶意进程导致系统性能下降、安装其他恶意软件,以及如果木马能够监控用户活动或将数据传输给远程攻击者,则可能导致隐私泄露。由于任何被标记为通用名称的文件的具体功能可能各不相同,因此应认真对待所有风险,并及时采取措施。
感染迹象
常见的木马感染预警信号包括:系统运行速度异常变慢、后台运行着陌生的进程、网络活动异常、程序崩溃或运行异常、系统中出现新的或未知的文件,以及安全软件检测到难以彻底清除的恶意软件。在某些情况下,可能没有任何明显的症状,而这正是木马程序尤其危险的原因之一。
如何做好防护
为了降低遭遇此类威胁的风险,用户应避免从非官方或不可信来源下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,保持操作系统和应用程序的更新,并使用信誉良好的安全软件在打开文件前进行扫描。定期备份重要数据并养成谨慎的浏览习惯也是最大限度降低潜在木马感染影响的有效方法。
分析报告
一般信息
| 姓: | Trojan.Kryptik.Gen.KQS |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
197af09ba7891377a9fb935228e81e51
SHA1:
8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256:
FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
文件大小:
1.04 MB,1036800字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name | Ugre Technologies |
| File Description | Ugre |
| File Version | 3.4.0.13670 |
| Internal Name | ugre.exe |
| Legal Copyright | Copyright (C) 2017 Ugre Technologies |
| Original Filename | ugre.exe |
| Product Name | Ugre |
| Product Version | 3.4.0.13670 |
文件特征
- ntdll
- x64
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 1,062 |
|---|---|
| 潜在恶意块: | 190 |
| 白名单区块: | 680 |
| 未知区块: | 192 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\program files (x86)\appdata\swaiolsaarm.txt | Generic Write,Read Attributes |
| c:\program files (x86)\paymasters\plurneuptaueft.pdf | Generic Write,Read Attributes |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Syscall Use |
显示更多
|
| User Data Access |
|
| Anti Debug |
|