Trojan.Kryptik.BDEC
Trojan.Kryptik.BDEC est un nom de détection utilisé pour identifier un cheval de Troie appartenant à la famille « Kryptik », un groupe de menaces important et largement reconnu pour son utilisation de techniques d'obfuscation et de chiffrement afin d'échapper à la détection. Les caractéristiques spécifiques de cette variante n'étant pas entièrement documentées, les informations qui suivent reflètent davantage le comportement typique des chevaux de Troie de la famille Kryptik, et des chevaux de Troie en général, que les spécificités confirmées de cet échantillon particulier.
Table des matières
Que fait cette menace ?
Comme la plupart des membres de la famille Kryptik, Trojan.Kryptik.BDEC est généralement conçu pour fonctionner discrètement en arrière-plan d'un système infecté. Les chevaux de Troie de cette famille sont généralement compressés ou chiffrés afin de rendre leur code malveillant sous-jacent plus difficile à analyser par les moteurs antivirus. Une fois actif, ce type de cheval de Troie peut tenter de télécharger des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à des attaquants distants un certain niveau d'accès à la machine compromise. Certaines variantes de cette famille sont associées au vol de données, tandis que d'autres servent de vecteur pour d'autres infections par des logiciels malveillants. En l'absence de données d'analyse plus précises, les utilisateurs doivent considérer toute détection de cette menace comme un indicateur sérieux de la présence de code non autorisé ou potentiellement dangereux sur le système.
Comment il se propage habituellement
Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement les failles de sécurité. Les vecteurs d'infection typiques incluent :
- Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou autres documents d'apparence légitime.
- Téléchargements de logiciels groupés provenant de sites Web non fiables ou de tiers
- Logiciels piratés, générateurs de clés ou installateurs de programmes piratés
- Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web compromis ou surchargés de publicités
- Publicités malveillantes qui redirigent les utilisateurs vers des fichiers infectés
Risques pour l’utilisateur
Laisser un cheval de Troie de type Kryptik actif sur un système expose l'utilisateur à de nombreux risques. Parmi ceux-ci figurent le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, l'installation de logiciels malveillants supplémentaires, la dégradation des performances du système et l'utilisation potentielle de l'ordinateur infecté à des fins malveillantes. Conçus pour échapper à la détection, les chevaux de Troie de cette catégorie peuvent permettre à une infection de persister un certain temps sans symptômes apparents, augmentant ainsi les risques de dommages avant d'être découverte.
Signes d’infection
Les utilisateurs doivent faire preuve de prudence s'ils remarquent l'un des éléments suivants sur leur appareil :
- Ralentissements ou pics inexpliqués d'utilisation du processeur et de la mémoire
- Processus inconnus en cours d'exécution dans le Gestionnaire des tâches
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Activité réseau ou utilisation des données inattendues
- Des programmes nouveaux ou inconnus apparaissent à l'insu de l'utilisateur.
Comment rester protégé
Pour réduire le risque d'infection par ce cheval de Troie et d'autres similaires, il est conseillé d'éviter de télécharger des logiciels provenant de sources non vérifiées, de ne pas ouvrir les pièces jointes ni les liens provenant d'expéditeurs inconnus, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et d'éliminer les menaces telles que Trojan.Kryptik.BDEC avant qu'elles ne causent des dommages importants. La sauvegarde régulière des données importantes contribue également à minimiser les dégâts en cas d'infection.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.BDEC |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
f1a72ce1ea918f95d4edc73580dd3537
SHA1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Taille du fichier:
2.37 MB 2370560 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Microsoft (R) Windows (R) |
| File Description | Windows System Component |
| File Version | 1.8.11715.521 |
| Internal Name | curl |
| Original Filename | curl.dll |
| Product Name | Print Spooler Service |
| Product Version | 1.8.11715.521 |
Caractéristiques du fichier
- dll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,674 |
|---|---|
| Blocages potentiellement malveillants : | 656 |
| Blocs autorisés : | 438 |
| Blocs inconnus : | 580 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|