Trojan.Kryptik.NGG 是一个检测名称,用于识别安全工具在受感染系统中标记的木马威胁。与大多数木马威胁一样,这种检测通常指向一个伪装成合法文件的恶意文件,以便在用户不知情或未经同意的情况下入侵计算机并执行有害操作。由于尚未确认此特定变种的详细技术细节,以下信息反映了木马的一般典型行为,而此威胁可能也具有这些行为。
Trojan.Kryptik.NGG 的作用
与其他“Kryptik”检测家族成员一样,这种威胁通常与混淆或打包的恶意代码相关,旨在逃避安全软件的检测。此类木马通常被设计为在后台静默运行,并经常执行以下一项或多项操作:下载并安装其他恶意软件、窃取敏感信息(例如登录凭据或财务数据)、允许远程攻击者控制受感染的计算机、修改系统设置或禁用安全工具。Trojan.Kryptik.NGG 的具体有效载荷可能因版本和攻击者的目标而异,但其根本目的几乎总是秘密入侵系统,使网络犯罪分子获利,而受害者则蒙受损失。
它通常是如何进入电脑的
此类木马通常通过欺骗手段传播,而非自我复制。典型的感染途径包括恶意电子邮件附件或链接、虚假软件更新、破解或盗版软件、来自不可信网站的捆绑下载、恶意广告以及伪装成合法程序或文档的受感染下载。用户常常被诱骗手动执行受感染的文件,误以为它是无害或有用的文件,例如发票、程序安装程序或媒体文件。
用户面临的风险
一旦激活,此类木马程序会将用户置于一系列严重风险之中。这些风险可能包括个人或财务数据丢失、在线账户被未经授权访问、系统性能下降、安装其他恶意软件(例如勒索软件或间谍软件),以及受感染的计算机可能被用作大型恶意网络的一部分。在某些情况下,木马程序还会创建后门,使攻击者即使在初始感染被清除后仍能持续访问系统,因此及时彻底地清除至关重要。
感染迹象
由于木马程序旨在隐蔽运行,因此感染并不总是显而易见。但是,用户可能会注意到一些警告信号,例如系统运行速度异常变慢、后台运行着陌生的进程、程序意外启动或关闭、浏览器或系统设置被用户未曾更改、网络活动异常,或者安全软件无故被禁用。弹出窗口、重定向或出现陌生的文件和程序也可能表明系统已被入侵。
如何做好防护
预防木马病毒感染的关键在于养成谨慎的上网习惯。用户应避免打开来自未知或意外来源的电子邮件附件或点击链接,仅从官方或信誉良好的网站下载软件,保持操作系统和已安装应用程序的更新,并避免使用盗版或破解软件,因为这是木马病毒常见的传播途径。运行信誉良好且保持更新的安全软件,并定期进行系统扫描,有助于在 Trojan.Kryptik.NGG 等威胁造成重大损害之前将其检测并清除。定期备份重要数据也能降低潜在感染的影响。
分析报告
一般信息
姓:
Trojan.Kryptik.NGG
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
8603ebc223b8394338aa7e239552fbde
SHA1:
1b820c472c152dd6ded07650b3ede892b8796443
SHA256:
3270B1730BDAD5D1A8EDA44261030F1927A54636093B82D71743EC628EBAB3B8
文件大小:
8.55 MB,8545792字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have exports table
File doesn't have security information
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
32,237
潜在恶意块:
8,978
白名单区块:
21,341
未知区块:
1,918
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
?
?
?
x
0
0
0
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
0
0
x
x
0
x
?
x
x
x
x
?
?
0
x
0
?
0
0
0
0
0
0
?
0
x
x
x
x
x
x
x
?
x
0
0
0
0
0
0
0
x
x
?
0
?
x
x
x
0
?
x
0
x
0
0
0
?
0
0
0
0
0
0
0
?
0
0
0
0
0
0
?
0
?
0
?
0
0
?
1
0
?
0
x
0
0
0
?
0
0
0
0
?
0
0
?
0
0
0
?
1
0
?
?
0
x
0
0
0
?
?
0
0
x
0
x
x
?
0
x
x
x
x
x
0
?
0
x
0
0
0
x
0
x
0
0
?
?
0
0
0
0
0
0
0
0
0
0
0
?
0
x
0
0
?
1
0
?
0
0
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
?
0
0
?
0
0
?
0
x
0
0
0
0
0
0
0
?
0
0
0
0
?
0
x
0
?
0
0
0
x
0
x
0
0
x
0
0
0
0
x
0
?
0
0
0
x
0
x
x
0
0
x
0
0
0
0
0
x
0
?
1
0
0
0
0
0
0
0
0
0
x
x
0
?
0
?
0
?
0
?
0
0
x
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
x
?
0
0
x
0
x
0
0
0
?
0
0
x
0
0
x
x
0
0
0
0
0
0
0
0
?
x
0
?
0
?
x
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
x
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
x
0
?
0
0
0
0
0
0
0
x
x
0
x
0
0
0
0
0
0
x
x
0
x
0
0
0
0
x
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
x
x
x
x
0
?
0
0
0
?
0
0
0
0
0
0
0
0
0
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
?
0
?
0
x
0
x
x
x
x
0
?
?
?
?
?
0
?
x
x
x
0
x
x
0
0
?
0
0
0
?
0
0
0
x
0
?
0
?
?
x
0
0
0
0
0
?
0
0
0
?
x
x
0
x
x
x
0
x
x
0
x
x
0
x
x
x
0
x
x
0
0
x
x
0
x
0
x
0
?
x
0
?
x
0
?
x
x
x
0
0
0
0
0
0
0
x
0
?
0
0
0
0
x
?
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
x
?
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
?
0
0
0
x
0
?
?
0
0
x
0
x
x
x
0
0
0
0
?
0
?
?
0
0
0
?
0
?
?
0
?
0
x
0
0
0
x
0
x
x
x
0
0
x
x
0
0
x
x
0
x
0
x
0
?
0
x
0
?
0
x
0
?
0
x
x
x
0
0
0
0
0
0
0
0
0
?
0
0
0
0
x
x
0
?
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
?
0
x
x
?
x
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
?
0
0
0
0
0
x
0
x
0
0
?
0
0
x
x
x
0
x
0
0
x
0
0
?
0
0
0
x
0
x
0
?
0
0
0
x
0
x
0
?
0
0
0
x
0
x
0
?
0
0
0
x
0
x
?
?
0
0
0
x
0
x
0
0
x
0
0
0
x
0
x
x
0
0
0
0
0
0
x
0
?
?
x
0
?
0
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
?
x
x
0
x
0
?
0
0
x
0
?
0
0
x
?
0
0
x
0
?
0
0
x
0
?
0
0
x
0
0
0
0
x
0
?
0
0
x
0
x
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
?
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
0
0
x
x
0
x
x
0
x
0
x
0
x
x
0
0
x
0
0
x
0
0
x
0
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
x
0
0
x
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
x
0
1
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
x
x
0
0
1
x
x
x
x
0
0
x
0
0
?
?
?
x
x
0
0
0
x
x
0
0
x
x
0
0
x
x
0
0
x
0
x
0
0
x
?
?
?
0
x
x
x
?
?
?
?
0
0
?
?
0
0
0
0
x
0
?
?
0
x
?
x
?
0
?
?
?
x
?
0
0
x
0
?
?
x
0
?
?
?
?
0
x
?
?
0
x
0
x
x
0
0
?
0
?
0
?
x
x
?
?
?
0
0
0
?
0
0
?
?
?
?
x
?
x
?
x
x
0
0
0
x
x
?
0
?
?
?
?
?
?
0
0
0
x
?
0
0
0
0
0
0
x
?
0
?
x
x
0
x
0
x
x
0
x
x
x
0
x
x
0
?
0
x
x
x
x
x
x
x
x
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
x
0
?
0
0
?
0
?
?
0
0
0
0
0
0
x
x
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
?
0
0
x
0
0
0
?
0
0
?
?
?
0
0
?
?
0
?
0
0
0
0
0
?
0
0
x
x
0
0
0
?
0
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
?
0
0
0
?
0
?
0
0
x
0
x
0
x
0
x
0
x
0
x
0
0
?
0
?
x
0
0
0
?
?
0
?
0
0
0
x
?
0
0
x
0
x
x
0
x
?
0
0
x
?
0
0
x
?
0
x
?
?
0
0
x
0
0
?
0
0
0
0
?
0
0
0
x
x
x
0
0
0
x
0
?
0
x
x
x
x
x
0
x
0
0
0
0
?
0
0
x
0
0
?
0
x
0
x
0
x
0
0
x
x
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
?
?
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
?
?
?
0
0
?
0
?
0
x
0
0
0
0
x
0
x
?
?
0
?
?
?
?
0
?
0
0
?
0
0
0
x
0
0
0
0
?
0
x
0
0
0
0
0
0
0
0
0
0
0
0
?
x
x
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
x
0
0
x
?
0
x
0
0
0
0
x
x
x
0
?
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
?
x
x
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
x
0
0
0
0
0
0
0
?
0
?
?
0
x
0
0
0
0
0
0
0
0
0
x
0
0
?
0
x
0
0
?
x
0
0
x
x
x
x
?
x
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
x
0
0
0
0
0
0
x
0
0
0
0
0
?
0
0
x
0
x
0
x
0
x
0
x
0
?
0
0
0
0
0
0
0
0
0
0
0
0
x
0
?
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateSection
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
显示更多
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtReadFile
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN