Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC est un nom de détection utilisé pour identifier un cheval de Troie appartenant à la famille « Kryptik », un groupe de menaces important et largement reconnu pour son utilisation de techniques d'obfuscation et de chiffrement afin d'échapper à la détection. Les caractéristiques spécifiques de cette variante n'étant pas entièrement documentées, les informations qui suivent reflètent davantage le comportement typique des chevaux de Troie de la famille Kryptik, et des chevaux de Troie en général, que les spécificités confirmées de cet échantillon particulier.

Que fait cette menace ?

Comme la plupart des membres de la famille Kryptik, Trojan.Kryptik.BDEC est généralement conçu pour fonctionner discrètement en arrière-plan d'un système infecté. Les chevaux de Troie de cette famille sont généralement compressés ou chiffrés afin de rendre leur code malveillant sous-jacent plus difficile à analyser par les moteurs antivirus. Une fois actif, ce type de cheval de Troie peut tenter de télécharger des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à des attaquants distants un certain niveau d'accès à la machine compromise. Certaines variantes de cette famille sont associées au vol de données, tandis que d'autres servent de vecteur pour d'autres infections par des logiciels malveillants. En l'absence de données d'analyse plus précises, les utilisateurs doivent considérer toute détection de cette menace comme un indicateur sérieux de la présence de code non autorisé ou potentiellement dangereux sur le système.

Comment il se propage habituellement

Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant directement les failles de sécurité. Les vecteurs d'infection typiques incluent :

  • Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou autres documents d'apparence légitime.
  • Téléchargements de logiciels groupés provenant de sites Web non fiables ou de tiers
  • Logiciels piratés, générateurs de clés ou installateurs de programmes piratés
  • Fausses mises à jour logicielles ou boutons de téléchargement trompeurs sur des sites web compromis ou surchargés de publicités
  • Publicités malveillantes qui redirigent les utilisateurs vers des fichiers infectés

Risques pour l’utilisateur

Laisser un cheval de Troie de type Kryptik actif sur un système expose l'utilisateur à de nombreux risques. Parmi ceux-ci figurent le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, l'installation de logiciels malveillants supplémentaires, la dégradation des performances du système et l'utilisation potentielle de l'ordinateur infecté à des fins malveillantes. Conçus pour échapper à la détection, les chevaux de Troie de cette catégorie peuvent permettre à une infection de persister un certain temps sans symptômes apparents, augmentant ainsi les risques de dommages avant d'être découverte.

Signes d’infection

Les utilisateurs doivent faire preuve de prudence s'ils remarquent l'un des éléments suivants sur leur appareil :

  • Ralentissements ou pics inexpliqués d'utilisation du processeur et de la mémoire
  • Processus inconnus en cours d'exécution dans le Gestionnaire des tâches
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Activité réseau ou utilisation des données inattendues
  • Des programmes nouveaux ou inconnus apparaissent à l'insu de l'utilisateur.

Comment rester protégé

Pour réduire le risque d'infection par ce cheval de Troie et d'autres similaires, il est conseillé d'éviter de télécharger des logiciels provenant de sources non vérifiées, de ne pas ouvrir les pièces jointes ni les liens provenant d'expéditeurs inconnus, et de maintenir à jour son système d'exploitation et ses applications. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et d'éliminer les menaces telles que Trojan.Kryptik.BDEC avant qu'elles ne causent des dommages importants. La sauvegarde régulière des données importantes contribue également à minimiser les dégâts en cas d'infection.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.BDEC
Statut de la signature : No Signature

Échantillons connus

MD5: f1a72ce1ea918f95d4edc73580dd3537
SHA1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Taille du fichier: 2.37 MB 2370560 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

Caractéristiques du fichier

  • dll
  • x64

Informations sur le bloc

Nombre total de blocs : 1,674
Blocages potentiellement malveillants : 656
Blocs autorisés : 438
Blocs inconnus : 580

Carte visuelle

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Afficher plus
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN