Trojan.Kryptik.BSS

Par CagedTech en Troyens
Publié :
Dernière mise à jour :

Trojan.Kryptik.BSS est un nom de détection utilisé pour signaler un fichier dont le comportement ou la structure est similaire à celui d'un cheval de Troie générique. Les noms contenant « Kryptik » désignent généralement des menaces qui ont été obfusquées ou chiffrées par leurs créateurs afin de dissimuler leur véritable objectif et de rendre l'analyse et la détection plus difficiles. Du fait de ce camouflage, un fichier ainsi signalé peut appartenir à plusieurs familles de logiciels malveillants, allant de simples programmes nuisibles à des voleurs d'informations ou téléchargeurs plus dangereux.

Les détails techniques précis concernant cette détection, tels que la charge utile exacte, les noms de fichiers ou les campagnes de distribution, ne sont pas confirmés par les données disponibles. La description ci-dessous reflète le comportement typique des chevaux de Troie de cette catégorie et doit être considérée comme représentative plutôt que comme une description confirmée de cette menace précise.

Ce que cette menace fait généralement

Les chevaux de Troie détectés sous des étiquettes génériques de fichiers compressés comme celle-ci s'exécutent généralement discrètement en arrière-plan, sans interface visible. La victime ne perçoit donc aucun signe évident d'activité suspecte. Selon la charge utile spécifique dissimulée dans le code obscurci, un tel cheval de Troie peut tenter de télécharger et d'installer des composants malveillants supplémentaires, de collecter des informations sur l'appareil infecté, de modifier les paramètres système ou de donner à un attaquant distant un accès à l'ordinateur compromis. Le code étant chiffré ou compressé, les outils de sécurité s'appuient souvent sur des schémas comportementaux plutôt que sur des signatures précises pour le détecter, ce qui explique pourquoi le nom de la détection est générique et non lié à une famille de logiciels malveillants spécifique.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt qu'en exploitant une seule vulnérabilité. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes, les liens dans les messages d'hameçonnage, les fausses mises à jour logicielles, les installateurs de programmes piratés, les téléchargements groupés depuis des sites web non fiables et les publicités compromises. Dans la plupart des cas, l'utilisateur est amené à ouvrir ou à exécuter le fichier lui-même, le prenant pour un logiciel légitime, un document ou un fichier multimédia.

Risques pour l’utilisateur

Étant donné que la charge utile exacte peut varier, les risques associés à un cheval de Troie signalé par Kryptik sont très divers. Les conséquences potentielles incluent généralement le vol d'informations personnelles ou financières, l'accès à distance non autorisé à l'appareil, l'installation d'autres logiciels malveillants, la dégradation des performances du système et la divulgation des mots de passe enregistrés ou des données de navigation. Chacune de ces conséquences peut entraîner des pertes financières, un vol d'identité ou la compromission d'autres comptes et appareils connectés au même réseau.

Signes d’infection

  • Ralentissements, blocages ou plantages inattendus
  • Des processus inconnus s'exécutent en arrière-plan ou une utilisation élevée des ressources sans cause apparente
  • Des programmes, barres d'outils ou icônes nouveaux ou inexpliqués apparaissent sur le système.
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Activité réseau ou utilisation des données inhabituelles
  • Fenêtres contextuelles, redirections ou paramètres de navigateur modifiés

Comment rester protégé

Les utilisateurs peuvent réduire le risque de ce type d'infection en maintenant leur système d'exploitation et leurs logiciels à jour, en évitant les téléchargements provenant de sources non officielles ou piratées, en faisant preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et en utilisant un logiciel de sécurité fiable et à jour pour analyser les fichiers avant de les ouvrir. La sauvegarde régulière des données importantes permet également de limiter les dommages qu'une infection par un cheval de Troie peut causer, et la vérification périodique des programmes installés et des extensions de navigateur peut aider à détecter rapidement les ajouts indésirables.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.BSS
Statut de la signature : No Signature

Échantillons connus

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Taille du fichier: 3.22 MB 3221944 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • HighEntropy
  • No Version Info
  • x64

Informations sur le bloc

Nombre total de blocs : 85
Blocages potentiellement malveillants : 16
Blocs autorisés : 69
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Afficher plus
  • Trojan.ReverseShell.Gen.FY

Fichiers modifiés

Déposer Attributs
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Afficher plus
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges