Trojan.Kryptik.BVM
Trojan.Kryptik.BVM est un nom de détection utilisé pour identifier une menace de type cheval de Troie. À l'instar des autres membres de la famille Kryptik, ce nom est souvent appliqué à des fichiers malveillants obfusqués ou compressés afin de dissimuler leur véritable objectif aux logiciels de sécurité et aux utilisateurs susceptibles de remarquer une activité suspecte. Ce nom désignant une méthode de détection plutôt qu'un logiciel malveillant unique et fixe, le comportement exact d'un fichier signalé comme Trojan.Kryptik.BVM peut varier, mais il présente les caractéristiques générales communes à cette catégorie de menaces.
Table des matières
Que fait cette menace ?
Les chevaux de Troie de cette catégorie sont généralement conçus pour fonctionner discrètement en arrière-plan, à l'insu de l'utilisateur. Une fois actif sur un système, un programme malveillant comme Trojan.Kryptik.BVM peut tenter de télécharger et d'installer des composants malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à un attaquant distant un certain niveau d'accès ou de contrôle sur la machine compromise. De nombreux chevaux de Troie de ce type sont également conçus pour résister à la suppression en désactivant les outils de sécurité, en dissimulant leurs fichiers ou en se régénérant après une tentative de nettoyage partielle.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie, y compris ceux de la famille Kryptik, se propagent généralement par des moyens trompeurs plutôt que par auto-réplication. Les méthodes d'infection typiques incluent les pièces jointes malveillantes, les liens dans les messages d'hameçonnage, les téléchargements groupés provenant de sources non officielles ou piratées, les fausses mises à jour logicielles et les sites web compromis ou malveillants qui incitent les utilisateurs à exécuter un fichier dissimulé. Ce mode de propagation étant caractéristique de cette catégorie de menaces, il est conseillé aux utilisateurs de faire preuve de prudence face à tout téléchargement ou pièce jointe inattendu, même si le mode de transmission exact de l'infection n'est pas confirmé.
Risques pour l’utilisateur
Une infection active par un cheval de Troie peut exposer un utilisateur à de nombreux risques graves. Il peut s'agir notamment du vol d'informations personnelles ou financières, d'un accès distant non autorisé à l'appareil, de l'installation d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions, d'une dégradation des performances du système et de la divulgation des mots de passe enregistrés ou d'autres données sensibles. Comme les chevaux de Troie de ce type sont souvent conçus pour agir furtivement, l'étendue des dégâts peut ne pas être immédiatement perceptible par l'utilisateur.
Signes d’infection
Bien que certains chevaux de Troie ne produisent aucun symptôme visible, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :
- Ralentissements inhabituels ou blocages de l'ordinateur
- Fenêtres contextuelles inattendues, messages d'erreur ou plantages
- Des programmes ou processus nouveaux ou inhabituels apparaissent sans explication.
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Activité réseau inhabituelle ou utilisation accrue des données
Comment rester protégé
Se protéger contre les menaces telles que Trojan.Kryptik.BVM implique d'adopter de bonnes pratiques de sécurité. Maintenez votre système d'exploitation et tous vos logiciels à jour, évitez d'ouvrir les pièces jointes ou de cliquer sur les liens provenant de sources inconnues ou suspectes, téléchargez les logiciels uniquement depuis des sites web officiels et fiables, et méfiez-vous des téléchargements gratuits qui incluent des programmes supplémentaires. Sauvegardez régulièrement vos fichiers importants, utilisez une solution de sécurité réputée et à jour pour analyser votre système, et restez attentif à tout changement inhabituel dans le comportement de votre ordinateur. En prenant ces précautions, vous réduirez considérablement le risque d'être victime de ce cheval de Troie et d'autres menaces similaires.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.BVM |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
c0e19c640468bd20a0c6a758d7e1d1bf
SHA1:
c21971d74047fb0b221321da34e5eb869e6016a9
SHA256:
427E6E08BCFC9E72A48F07E4AF982E243DDF14DA5E51455B0A8C620C4C2B67C7
Taille du fichier:
6.19 MB 6187520 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- dll
- fptable
- HighEntropy
- imgui
- ntdll
- VirtualQueryEx
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 5,221 |
|---|---|
| Blocages potentiellement malveillants : | 485 |
| Blocs autorisés : | 4,616 |
| Blocs inconnus : | 120 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Kryptik.BDED
- Kryptik.BVM
- Kryptik.BVP
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | n �v��&� (�1`1�1HO @V� H[u_�zb"hk`k�qtǤ{b��P� �����7��� �������.�m� Ù� �'N�IV ����$წ���Κ�� �=�SB1_ T�Vw�`�V��%������ �AE�zH��D��&��$���L | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Other Suspicious |
|