Trojan.Kryptik.UBR
Trojan.Kryptik.UBR是安全软件用来识别特洛伊木马威胁的一个检测名称。这类威胁经过精心打包或混淆处理,使得反病毒引擎难以立即进行分析。“Kryptik”标签通常指的是一类依赖代码混淆或加密来隐藏其真实目的的特洛伊木马,而非指功能固定的单一恶意软件。由于关于此特定检测的具体技术细节尚未完全记录,本文将介绍此类威胁的典型行为,以便您了解其一般风险以及应对方法。
目录
这种威胁会造成什么影响?
与大多数木马程序一样,Trojan.Kryptik.UBR 旨在伪装成合法或无害的文件,同时在后台秘密执行恶意操作。此类木马程序通常作为其他恶意组件的传播媒介,这意味着最初的检测可能只是冰山一角。Kryptik 系列木马程序的典型操作包括下载和安装其他恶意软件、修改系统设置、试图禁用或干扰安全软件以及从受感染的设备收集信息。某些变种程序还可能尝试与攻击者控制的远程服务器建立连接,从而允许将进一步的指令或有效载荷传递到受感染的计算机。
它通常是如何进入电脑的
此类木马通常通过欺骗手段传播,而非利用单一的特定漏洞。常见的感染途径包括:伪装成发票、收据或文档的恶意电子邮件附件;来自非官方或盗版软件来源的捆绑下载;虚假的软件更新或破解程序安装程序;以及通过钓鱼邮件或被入侵的网站传播的恶意链接。由于恶意软件经过混淆处理,因此可以绕过不够彻底的扫描,或者伪装成难以识别的陌生文件,直到安全工具根据其行为或启发式分析将其标记出来。
用户面临的风险
活跃的木马病毒感染会使用户面临一系列风险。这些风险通常包括个人或财务信息被盗、远程攻击者未经授权访问系统、后台恶意进程导致系统性能下降,以及安装其他威胁,例如勒索软件、间谍软件或广告软件。在某些情况下,受感染的系统可能会被添加到更大的受感染计算机网络中,用于进一步的犯罪活动。具体影响取决于木马病毒传播的具体有效载荷,即使它们具有相同的检测名称,不同感染的有效载荷也可能有所不同。
感染迹象
由于木马程序旨在静默运行,因此其症状并不总是显而易见。但是,用户可能会注意到一些警告信号,例如系统运行速度异常变慢、任务管理器中出现不熟悉的进程、浏览器或系统设置被意外更改、网络活动异常,或者安全软件反复标记同一文件或位置。频繁崩溃或意外弹出窗口也可能表明系统已被深度入侵。
如何做好防护
为了降低感染 Trojan.Kryptik.UBR 等恶意软件的风险,请避免从非官方渠道下载软件,谨慎对待来自未知发件人的电子邮件附件和链接,并保持操作系统和应用程序的更新。定期使用信誉良好的安全软件进行全系统扫描、启用自动威胁检测功能以及备份重要文件,也有助于在感染发生时最大限度地减少损失。如果检测到恶意软件,最好让安全软件隔离或删除该文件,并随后检查系统中是否存在任何其他可疑活动。
分析报告
一般信息
| 姓: | Trojan.Kryptik.UBR |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
文件大小:
535.04 KB,535040字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
文件特征
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|