Trojan.Kryptik.BEZB
Trojan.Kryptik.BEZB est un nom de détection utilisé pour signaler un cheval de Troie appartenant à la famille de programmes malveillants « Kryptik ». Les menaces détectées sous ce nom sont généralement compressées ou obfusquées afin de rendre leur analyse et leur détection plus difficiles. C'est pourquoi les outils de sécurité regroupent souvent différents fichiers malveillants sous une seule étiquette « Kryptik ». Comme pour la plupart des chevaux de Troie, sa présence sur un ordinateur doit être considérée comme un signe d'alerte sérieux indiquant que le système a été compromis.
Table des matières
Que fait Trojan.Kryptik.BEZB ?
Comme les autres membres de la famille Kryptik, ce cheval de Troie est généralement conçu pour fonctionner discrètement en arrière-plan, menant des actions malveillantes à l'insu de l'utilisateur. Ce type de menace peut notamment collecter des informations sur l'appareil infecté, modifier les paramètres système, télécharger et installer des fichiers malveillants supplémentaires, et permettre à des attaquants distants de contrôler la machine compromise. Étant donné que les détections de ce type sont souvent associées à des charges utiles compressées ou chiffrées, les capacités exactes de chaque échantillon peuvent varier considérablement, allant du vol de données à la diffusion d'autres logiciels malveillants tels que des rançongiciels, des logiciels espions ou d'autres chevaux de Troie.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de cette catégorie se propagent généralement par des méthodes d'infection classiques plutôt que par auto-réplication. Il s'agit notamment des pièces jointes malveillantes dans les courriels ou des liens présents dans les messages d'hameçonnage, des fausses mises à jour logicielles, des téléchargements groupés provenant de sites web non fiables, des logiciels piratés et des publicités malveillantes. Les utilisateurs peuvent installer le cheval de Troie à leur insu en ouvrant une pièce jointe infectée, en exécutant un fichier exécutable dissimulé ou en téléchargeant un logiciel provenant de sources non officielles et ayant été modifié pour y inclure du code malveillant caché.
Risques pour l’utilisateur
La présence d'un cheval de Troie de ce type sur un système expose les utilisateurs à de nombreux risques. Ces chevaux de Troie étant souvent utilisés comme outils multifonctionnels par les cybercriminels, les conséquences potentielles incluent le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, la dégradation des performances du système, l'installation de logiciels malveillants supplémentaires et la compromission des comptes en ligne. Dans certains cas, les systèmes infectés peuvent être intégrés à des réseaux plus vastes de machines compromises, contrôlées par les attaquants, afin de mener d'autres activités malveillantes.
Signes d’infection
Les chevaux de Troie sont généralement conçus pour échapper à la détection, les infections ne sont donc pas toujours évidentes. Toutefois, certains signes avant-coureurs peuvent indiquer qu'un système est compromis : ralentissement notable des performances, plantages ou blocages inattendus, processus inconnus s'exécutant en arrière-plan, modifications des paramètres du navigateur ou du système non effectuées par l'utilisateur, activité réseau inhabituelle et dysfonctionnement inexpliqué des logiciels de sécurité.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.Kryptik.BEZB, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, de maintenir à jour son système d'exploitation et ses applications installées, et d'éviter d'utiliser des logiciels piratés ou crackés. L'utilisation d'une solution de sécurité fiable et à jour, ainsi que la réalisation d'analyses système régulières, permettent de détecter et d'éliminer les menaces avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants contribue également à minimiser les dégâts en cas d'infection du système.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.BEZB |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
53fbf82924c439247b84eac54a1b245b
SHA1:
1b8104b7936199a2f90e8ba43e6869e333da5133
SHA256:
DCACDD3600C065546FB38DF98746C10A6684BB9FA390687ED6E7F7BEBC487B44
Taille du fichier:
410.82 KB 410821 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | The Precision Island Manufacturing |
| File Description | Interrupt Scanner Thread |
| File Version | 3.98.8136.0 |
| Internal Name | interruptscn |
| Legal Copyright | Copyright © 2025 The Precision Island Manufacturing |
| Original Filename | ntrscnsvc.exe |
| Product Name | Interrupt Scanner Thread |
| Product Version | 3.98.8136.0 |
Caractéristiques du fichier
- big overlay
- HighEntropy
- ntdll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 46 |
|---|---|
| Blocages potentiellement malveillants : | 24 |
| Blocs autorisés : | 7 |
| Blocs inconnus : | 15 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\appdata\local\temp\nativeloader_9372.log | Read Attributes,Synchronize,Append data |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Anti Debug |
|