Trojan.Kryptik.AFPA
Trojan.Kryptik.AFPA est un nom de détection utilisé pour identifier une menace de type cheval de Troie présentant des caractéristiques typiques de la famille de logiciels malveillants « Kryptik ». Le terme « Kryptik » désigne généralement des chevaux de Troie compressés ou obfusqués afin de les rendre plus difficiles à analyser et à détecter par les outils de sécurité, plutôt qu'un logiciel malveillant unique et spécifique ayant une finalité précise. Les données publiques détaillées concernant cette variante particulière étant limitées, cet article décrit le comportement typique des chevaux de Troie de cette catégorie, sans présenter d'informations non confirmées comme des faits avérés.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Kryptik.AFPA est conçu pour se dissimuler sous l'apparence d'un fichier légitime ou inoffensif tout en exécutant secrètement des actions malveillantes en arrière-plan. Les chevaux de Troie de cette catégorie tentent généralement de télécharger des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou d'accorder à des attaquants distants un certain niveau de contrôle sur la machine compromise. Certaines variantes peuvent également tenter de désactiver ou d'interférer avec les logiciels de sécurité afin d'échapper à la détection et à la suppression, et nombre d'entre elles sont conçues avec des techniques d'obfuscation spécifiquement destinées à contourner l'analyse antivirus.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par les mêmes méthodes que les autres types de chevaux de Troie. Il s'agit notamment des pièces jointes malveillantes, des liens trompeurs dans les spams ou les messages d'hameçonnage, des téléchargements groupés provenant de sources non fiables ou de logiciels piratés, des fausses mises à jour logicielles et des publicités malveillantes. Les utilisateurs peuvent installer le cheval de Troie sans le savoir en ouvrant un fichier infecté, en activant des macros dans un document malveillant ou en téléchargeant des logiciels piratés ou des générateurs de clés depuis des sites web non officiels.
Risques pour l’utilisateur
Une fois actif sur un système, un cheval de Troie de ce type peut exposer l'utilisateur à de nombreux risques. Parmi ceux-ci figurent généralement le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil infecté, l'installation de logiciels malveillants supplémentaires tels que des rançongiciels ou des logiciels espions, la dégradation des performances du système et la perte potentielle de contrôle des comptes personnels si les identifiants de connexion sont dérobés. Comme les chevaux de Troie agissent discrètement, les dégâts peuvent s'accumuler avant même que l'utilisateur ne se rende compte du problème.
Signes d’infection
Les infections par chevaux de Troie sont souvent difficiles à détecter car elles sont conçues pour rester cachées, mais certains signes avant-coureurs sont typiques de ce type de menace :
- Ralentissements inattendus des performances du système ou augmentation de l'utilisation du processeur et de la mémoire
- Des processus inconnus s'exécutent en arrière-plan.
- Le logiciel de sécurité est désactivé ou ne se met pas à jour.
- Activité réseau ou utilisation des données inhabituelles
- Des programmes nouveaux ou inattendus apparaissent à l'insu de l'utilisateur.
- Modifications des paramètres du navigateur ou de la page d'accueil qui n'ont pas été effectuées par l'utilisateur
Comment rester protégé
Pour se protéger contre les chevaux de Troie comme celui-ci, il est essentiel d'adopter des pratiques informatiques sûres et rigoureuses. Il est recommandé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles ou vérifiées, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer les menaces avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants réduit également l'impact d'une infection par un logiciel malveillant, car les données compromises peuvent être restaurées sans avoir à payer les pirates ni à perdre d'informations précieuses.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.AFPA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Taille du fichier:
6.44 MB 6440448 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- dll
- imgui
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 12,162 |
|---|---|
| Blocages potentiellement malveillants : | 3,038 |
| Blocs autorisés : | 8,440 |
| Blocs inconnus : | 684 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Kryptik.AFPA
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|