Données concernant les menaces Troyens Trojan.Kryptik.Gen.ESE

Trojan.Kryptik.Gen.ESE

Trojan.Kryptik.Gen.ESE est un nom de détection générique utilisé pour signaler les fichiers présentant des caractéristiques généralement associées aux chevaux de Troie. L'étiquette « Kryptik » est généralement apposée aux menaces qui sont compressées, obfusquées ou chiffrées de manière à dissimuler leur véritable code et leur objectif aux systèmes d'analyse de sécurité. Comme il s'agit d'une détection générique ou heuristique, elle peut concerner un large éventail de programmes malveillants partageant des techniques de compression similaires ou des comportements suspects, plutôt qu'un seul logiciel malveillant spécifique doté d'une fonction fixe.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, une menace détectée sous le nom de Trojan.Kryptik.Gen.ESE est conçue pour paraître inoffensive, voire utile, tout en menant secrètement des actions non autorisées sur un appareil infecté. Selon la charge utile exacte dissimulée, ce type de détection peut être associé à des comportements tels que le téléchargement et l'installation de fichiers malveillants supplémentaires, la collecte d'informations personnelles ou système, l'accès ou le contrôle de la machine par des attaquants distants, la modification des paramètres système ou la désactivation des outils de sécurité. Les chevaux de Troie de cette catégorie fonctionnent généralement discrètement en arrière-plan, évitant ainsi de se manifester de manière évidente afin de prolonger l'infection au maximum.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie signalés sous des noms génériques comme celui-ci se propagent généralement par des méthodes typiques de cette catégorie. Il s'agit notamment des pièces jointes malveillantes, des liens dans les messages d'hameçonnage, des téléchargements groupés depuis des sites web non fiables, des logiciels piratés, des fausses mises à jour logicielles et des supports amovibles infectés. La détection étant basée sur les techniques d'encapsulation et d'obfuscation plutôt que sur une méthode de distribution unique, les utilisateurs doivent considérer que n'importe lequel de ces vecteurs d'infection courants peut être en cause, sans se fier à une méthode de diffusion spécifique.

Risques pour l’utilisateur

Étant donné que la charge utile sous-jacente peut varier, les risques liés à sa détection sont très divers. Les dangers typiques associés aux chevaux de Troie de ce type incluent le vol de données sensibles telles que les identifiants de connexion ou les informations financières, l'accès distant non autorisé au système, l'installation d'autres logiciels malveillants, la dégradation des performances du système et l'utilisation potentielle de l'appareil infecté dans le cadre d'une opération malveillante de plus grande envergure. Les utilisateurs doivent prendre au sérieux toute détection de ce cheval de Troie, car la nature obscurcie du fichier rend difficile la connaissance de toutes ses capacités sans une analyse approfondie.

Signes d’infection

Les systèmes infectés par des chevaux de Troie de cette catégorie présentent souvent des symptômes typiques des infections par logiciels malveillants en général. Il peut s'agir de ralentissements inattendus, d'une activité réseau inhabituelle, de processus inconnus en cours d'exécution dans le gestionnaire des tâches, de modifications des paramètres du navigateur ou du système sans intervention de l'utilisateur, de la désactivation ou du blocage des logiciels de sécurité et de l'apparition de fichiers ou de programmes inconnus. Dans certains cas, aucun symptôme évident n'est présent, ce qui rend les chevaux de Troie détectés de manière générique particulièrement dangereux.

Comment rester protégé

Pour réduire le risque d'être confronté à ce type de menace, il est conseillé aux utilisateurs de maintenir leur système d'exploitation et leurs applications à jour, d'éviter d'ouvrir les pièces jointes ou les liens provenant de sources inconnues ou inattendues, de télécharger les logiciels uniquement depuis des sites officiels ou réputés, et de se méfier des programmes piratés ou crackés. La sauvegarde régulière des données importantes, l'utilisation de mots de passe robustes et uniques, ainsi que l'exécution périodique d'analyses complètes du système peuvent également contribuer à détecter et à supprimer les menaces telles que Trojan.Kryptik.Gen.ESE avant qu'elles ne causent des dommages importants. Si cette détection apparaît sur un système, il convient d'enquêter et de supprimer rapidement le logiciel malveillant, car les détections génériques de chevaux de Troie peuvent indiquer la présence de logiciels malveillants cachés plus dangereux.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.Gen.ESE
Statut de la signature : No Signature

Échantillons connus

MD5: 04973116e9d0ca49b4af6c5236ea945a
SHA1: ff27bcf75aeb29d50421912ed4f6a6eb7e40a691
SHA256: F95B362D09C1FEC3128EF066606ADC5165762FE3C6F2D63C1A08D13312B29437
Taille du fichier: 2.53 MB 2532352 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • HighEntropy
  • No Version Info
  • ntdll
  • x64

Informations sur le bloc

Nombre total de blocs : 1,972
Blocages potentiellement malveillants : 13
Blocs autorisés : 1,897
Blocs inconnus : 62

Carte visuelle

0 0 0 0 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 0 ? 0 0 ? 0 0 0 0 ? 0 ? ? ? ? 0 0 0 0 x ? 0 0 ? ? 0 0 0 0 ? 0 ? ? ? 0 0 ? ? ? 0 0 0 ? ? ? 0 ? 0 0 ? 0 ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? 0 ? 0 0 ? 0 0 0 0 0 0 x 0 0 0 0 ? 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 x 0 0 0 0 0 0 ? 0 0 ? ? ? 0 ? 0 0 ? ? 0 0 0 ? 0 0 ? 0 0 ? 0 ? 0 0 ? x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • UNKNOWN