Trojan.Kryptik.Gen.ESE
Trojan.Kryptik.Gen.ESE est un nom de détection générique utilisé pour signaler les fichiers présentant des caractéristiques généralement associées aux chevaux de Troie. L'étiquette « Kryptik » est généralement apposée aux menaces qui sont compressées, obfusquées ou chiffrées de manière à dissimuler leur véritable code et leur objectif aux systèmes d'analyse de sécurité. Comme il s'agit d'une détection générique ou heuristique, elle peut concerner un large éventail de programmes malveillants partageant des techniques de compression similaires ou des comportements suspects, plutôt qu'un seul logiciel malveillant spécifique doté d'une fonction fixe.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, une menace détectée sous le nom de Trojan.Kryptik.Gen.ESE est conçue pour paraître inoffensive, voire utile, tout en menant secrètement des actions non autorisées sur un appareil infecté. Selon la charge utile exacte dissimulée, ce type de détection peut être associé à des comportements tels que le téléchargement et l'installation de fichiers malveillants supplémentaires, la collecte d'informations personnelles ou système, l'accès ou le contrôle de la machine par des attaquants distants, la modification des paramètres système ou la désactivation des outils de sécurité. Les chevaux de Troie de cette catégorie fonctionnent généralement discrètement en arrière-plan, évitant ainsi de se manifester de manière évidente afin de prolonger l'infection au maximum.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie signalés sous des noms génériques comme celui-ci se propagent généralement par des méthodes typiques de cette catégorie. Il s'agit notamment des pièces jointes malveillantes, des liens dans les messages d'hameçonnage, des téléchargements groupés depuis des sites web non fiables, des logiciels piratés, des fausses mises à jour logicielles et des supports amovibles infectés. La détection étant basée sur les techniques d'encapsulation et d'obfuscation plutôt que sur une méthode de distribution unique, les utilisateurs doivent considérer que n'importe lequel de ces vecteurs d'infection courants peut être en cause, sans se fier à une méthode de diffusion spécifique.
Risques pour l’utilisateur
Étant donné que la charge utile sous-jacente peut varier, les risques liés à sa détection sont très divers. Les dangers typiques associés aux chevaux de Troie de ce type incluent le vol de données sensibles telles que les identifiants de connexion ou les informations financières, l'accès distant non autorisé au système, l'installation d'autres logiciels malveillants, la dégradation des performances du système et l'utilisation potentielle de l'appareil infecté dans le cadre d'une opération malveillante de plus grande envergure. Les utilisateurs doivent prendre au sérieux toute détection de ce cheval de Troie, car la nature obscurcie du fichier rend difficile la connaissance de toutes ses capacités sans une analyse approfondie.
Signes d’infection
Les systèmes infectés par des chevaux de Troie de cette catégorie présentent souvent des symptômes typiques des infections par logiciels malveillants en général. Il peut s'agir de ralentissements inattendus, d'une activité réseau inhabituelle, de processus inconnus en cours d'exécution dans le gestionnaire des tâches, de modifications des paramètres du navigateur ou du système sans intervention de l'utilisateur, de la désactivation ou du blocage des logiciels de sécurité et de l'apparition de fichiers ou de programmes inconnus. Dans certains cas, aucun symptôme évident n'est présent, ce qui rend les chevaux de Troie détectés de manière générique particulièrement dangereux.
Comment rester protégé
Pour réduire le risque d'être confronté à ce type de menace, il est conseillé aux utilisateurs de maintenir leur système d'exploitation et leurs applications à jour, d'éviter d'ouvrir les pièces jointes ou les liens provenant de sources inconnues ou inattendues, de télécharger les logiciels uniquement depuis des sites officiels ou réputés, et de se méfier des programmes piratés ou crackés. La sauvegarde régulière des données importantes, l'utilisation de mots de passe robustes et uniques, ainsi que l'exécution périodique d'analyses complètes du système peuvent également contribuer à détecter et à supprimer les menaces telles que Trojan.Kryptik.Gen.ESE avant qu'elles ne causent des dommages importants. Si cette détection apparaît sur un système, il convient d'enquêter et de supprimer rapidement le logiciel malveillant, car les détections génériques de chevaux de Troie peuvent indiquer la présence de logiciels malveillants cachés plus dangereux.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.Gen.ESE |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
04973116e9d0ca49b4af6c5236ea945a
SHA1:
ff27bcf75aeb29d50421912ed4f6a6eb7e40a691
SHA256:
F95B362D09C1FEC3128EF066606ADC5165762FE3C6F2D63C1A08D13312B29437
Taille du fichier:
2.53 MB 2532352 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- HighEntropy
- No Version Info
- ntdll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,972 |
|---|---|
| Blocages potentiellement malveillants : | 13 |
| Blocs autorisés : | 1,897 |
| Blocs inconnus : | 62 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
|