Trojan.Kryptik.BGK
Trojan.Kryptik.BGK est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste famille des chevaux de Troie « Kryptik ». Les menaces de cette famille sont généralement compressées ou obfusquées afin de rendre leur analyse par les outils de sécurité plus difficile et de dissimuler leur véritable objectif. Comme la plupart des chevaux de Troie, Trojan.Kryptik.BGK ne se manifeste pas à l'utilisateur ; il tente plutôt d'opérer discrètement en arrière-plan, tout en menant des actions susceptibles de compromettre la sécurité, la confidentialité ou la stabilité d'un appareil infecté.
Table des matières
Que fait Trojan.Kryptik.BGK ?
Bien que les capacités exactes de chaque variante de Kryptik puissent varier, les menaces détectées sous ce nom se comportent généralement comme des chevaux de Troie génériques. Elles tentent fréquemment de télécharger ou d'installer des composants malveillants supplémentaires, de modifier les paramètres système pour maintenir leur présence sur la machine infectée et de contourner la détection par les logiciels de sécurité grâce à des techniques d'obfuscation ou d'encapsulation du code. Certains chevaux de Troie de type Kryptik sont conçus pour collecter des informations sur le système infecté, tandis que d'autres peuvent servir de vecteur pour d'autres logiciels malveillants, tels que des rançongiciels, des logiciels espions ou d'autres programmes indésirables. Le terme « Kryptik » faisant principalement référence à la technique d'obfuscation utilisée plutôt qu'à un comportement fixe, les actions précises de ce cheval de Troie peuvent différer d'un système infecté à l'autre.
Comment il se propage habituellement
Les chevaux de Troie comme Trojan.Kryptik.BGK s'introduisent généralement dans les ordinateurs via des vecteurs d'infection courants. Il s'agit souvent de pièces jointes ou de liens malveillants dans des courriels, de téléchargements groupés provenant de sources non fiables ou de logiciels piratés, de fausses mises à jour logicielles, d'applications piratées et de publicités trompeuses incitant les utilisateurs à télécharger ou à exécuter un fichier. Dans de nombreux cas, l'utilisateur est piégé et exécute manuellement le fichier malveillant car celui-ci est déguisé en élément légitime, tel qu'un document, un programme d'installation ou un fichier multimédia.
Risques pour l’utilisateur
Les chevaux de Troie de cette catégorie étant conçus pour agir furtivement et pouvant servir à de multiples fins malveillantes, un ordinateur infecté s'expose à de nombreux risques. Il s'agit généralement du vol d'informations personnelles ou financières, de l'accès à distance non autorisé au système, de l'installation de logiciels malveillants supplémentaires, de la dégradation des performances du système et de l'atteinte à la confidentialité en ligne. Dans certains cas, une machine infectée peut être utilisée à l'insu de son propriétaire dans le cadre d'une opération malveillante de plus grande envergure.
Signes d’infection
Les chevaux de Troie sont conçus pour être furtifs, de sorte que les symptômes visibles ne sont pas toujours présents. Cependant, les signes avant-coureurs typiques associés à ce type de menace peuvent inclure des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, une activité réseau accrue sans cause apparente, la désactivation ou le dysfonctionnement des logiciels de sécurité, l'apparition de programmes nouveaux ou inconnus sur le système, ainsi que des fenêtres publicitaires intempestives ou un comportement inhabituel du navigateur.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.Kryptik.BGK, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, de maintenir à jour son système d'exploitation et ses applications installées, et d'éviter d'utiliser des logiciels piratés. Sauvegarder régulièrement ses données importantes, utiliser une solution de sécurité fiable et à jour, et rester vigilant face à tout comportement inhabituel du système contribuent également à détecter et à prévenir les infections avant qu'elles ne causent des dommages importants. En cas de suspicion d'infection par un cheval de Troie, il est généralement recommandé d'effectuer une analyse complète du système avec un logiciel de sécurité à jour afin d'identifier et de supprimer la menace.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.BGK |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
7dd653ea6bc5abbbeaaa1289e80d24f6
SHA1:
ad36ca517b78a384f5aea4e6f4aba29875bc1f43
SHA256:
BF743DE62F47A8B09DAF4F7E42F28E3B2ADCB5E73793682C12ED91B6864D1BEE
Taille du fichier:
1.02 MB 1017856 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Befalora, Corp. |
| File Description | Befalora |
| File Version | 10.1.8.25162 |
| Internal Name | befalora.exe |
| Legal Copyright | Copyright © 2016 Befalora, Corp.. All rights reserved. |
| Original Filename | befalora.exe |
| Product Name | Befalora |
| Product Version | 10.1.8.25162 |
Caractéristiques du fichier
- ntdll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 897 |
|---|---|
| Blocages potentiellement malveillants : | 145 |
| Blocs autorisés : | 610 |
| Blocs inconnus : | 142 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Trojan.Kryptik.Gen.KPF
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\program files (x86)\tableplus\schmieuviutch.txt | Generic Write,Read Attributes |
| c:\programdata\mantissas\swiohnist.dat | Generic Write,Read Attributes |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
|
| User Data Access |
|