Trojan.Kryptik.Gen.GCC
Trojan.Kryptik.Gen.GCC est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste famille des chevaux de Troie « Kryptik ». L'appellation « Kryptik » est généralement utilisée pour désigner les menaces qui emploient des techniques d'obfuscation ou de compression pour dissimuler leur véritable code et leur objectif aux systèmes d'analyse de sécurité. En l'absence de spécifications techniques détaillées pour cette détection, les informations ci-dessous décrivent le comportement typique des chevaux de Troie de cette catégorie, comportement que cette menace est susceptible de partager.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Kryptik.Gen.GCC est conçu pour se dissimuler sous une apparence inoffensive tout en exécutant des actions malveillantes en arrière-plan. Les chevaux de Troie de type Kryptik peuvent généralement être utilisés pour déployer d'autres logiciels malveillants, voler des informations sensibles, donner aux attaquants un accès à distance au système infecté ou modifier les paramètres système sans le consentement de l'utilisateur. Le terme « Kryptik » désignant souvent un code malveillant générique, fortement obscurci ou compressé, la charge utile exacte peut varier d'une infection à l'autre et évoluer au fil du temps, au gré des mises à jour effectuées par ses opérateurs.
En général, les chevaux de Troie de cette catégorie tentent d'échapper à la détection, s'exécutent discrètement en arrière-plan et peuvent chercher à persister afin de continuer à fonctionner même après le redémarrage de l'ordinateur. Certaines variantes peuvent également tenter de désactiver ou d'interférer avec les logiciels de sécurité pour éviter leur suppression.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des méthodes d'infection courantes, notamment :
- Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, reçus ou autres documents d'apparence légitime.
- fausses mises à jour logicielles ou téléchargements de logiciels piratés/crackés
- Programmes d'installation groupés provenant de sites de téléchargement non fiables
- Sites Web compromis ou malveillants qui déclenchent des téléchargements automatiques
- Les supports amovibles infectés, tels que les clés USB
Les utilisateurs installent souvent ces chevaux de Troie sans le savoir en ouvrant des pièces jointes inattendues, en cliquant sur des liens trompeurs ou en téléchargeant des logiciels provenant de sources non officielles.
Risques pour l’utilisateur
Si un cheval de Troie de ce type est laissé sur un système, il peut exposer l'utilisateur à plusieurs risques, notamment :
- Vol d'informations personnelles, financières ou de connexion
- Accès distant non autorisé à l'appareil infecté
- Installation de logiciels malveillants supplémentaires, tels que des rançongiciels ou des logiciels espions
- Performances système réduites en raison d'une activité malveillante en arrière-plan
- Paramètres de sécurité compromis, rendant l'appareil plus vulnérable aux futures attaques
Signes d’infection
Les chevaux de Troie étant conçus pour fonctionner furtivement, il peut y avoir peu ou pas de symptômes évidents. Cependant, certains signes avant-coureurs peuvent inclure :
- Ralentissements ou blocages inexpliqués de l'ordinateur
- Activité réseau inhabituelle ou utilisation accrue des données
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Des fenêtres contextuelles inattendues, de nouvelles barres d'outils ou des modifications des paramètres du navigateur peuvent survenir.
- Des programmes ou processus inconnus s'exécutent à l'insu de l'utilisateur.
Comment rester protégé
Pour réduire le risque d'infection par des chevaux de Troie de ce type, les utilisateurs devraient envisager les pratiques suivantes :
- Évitez d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou inattendus.
- Téléchargez les logiciels uniquement à partir de sources officielles ou vérifiées.
Étant donné que les détections telles que Trojan.Kryptik.Gen.GCC sont souvent génériques et peuvent représenter toute une gamme de comportements malveillants, il est important de prendre au sérieux toute détection de ce type et d'agir rapidement pour éliminer la menace et sécuriser le système affecté.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.Gen.GCC |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
048b233ca361b30f703945dd913d94f7
SHA1:
eb127ff64e7eba31401238e72d42ed094e02aafa
SHA256:
858F5A4C68C0BA31BAFCF4C7F43CDF5C037628DD6D4E612328BA1F9ADDF51612
Taille du fichier:
411.23 KB 411228 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- big overlay
- HighEntropy
- No Version Info
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 58 |
|---|---|
| Blocages potentiellement malveillants : | 1 |
| Blocs autorisés : | 55 |
| Blocs inconnus : | 2 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Trojan.Agent.Gen.GDO
- Trojan.Downloader.Gen.ATQ
- Trojan.Kryptik.Gen.GCC
- Trojan.Kryptik.Gen.IUR
- Trojan.Kryptik.Gen.IZT
Afficher plus
- Trojan.Kryptik.Gen.JAX
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\users\user\appdata\local\temp\tmp7d62.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\amsi.dll | Generic Write,Read Attributes |
| c:\users\user\downloads\pkr0hs21.dll | Generic Write,Read Attributes |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|