Données concernant les menaces Troyens Trojan.Kryptik.Gen.GCC

Trojan.Kryptik.Gen.GCC

Trojan.Kryptik.Gen.GCC est un nom de détection utilisé pour identifier un programme malveillant appartenant à la vaste famille des chevaux de Troie « Kryptik ». L'appellation « Kryptik » est généralement utilisée pour désigner les menaces qui emploient des techniques d'obfuscation ou de compression pour dissimuler leur véritable code et leur objectif aux systèmes d'analyse de sécurité. En l'absence de spécifications techniques détaillées pour cette détection, les informations ci-dessous décrivent le comportement typique des chevaux de Troie de cette catégorie, comportement que cette menace est susceptible de partager.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.Kryptik.Gen.GCC est conçu pour se dissimuler sous une apparence inoffensive tout en exécutant des actions malveillantes en arrière-plan. Les chevaux de Troie de type Kryptik peuvent généralement être utilisés pour déployer d'autres logiciels malveillants, voler des informations sensibles, donner aux attaquants un accès à distance au système infecté ou modifier les paramètres système sans le consentement de l'utilisateur. Le terme « Kryptik » désignant souvent un code malveillant générique, fortement obscurci ou compressé, la charge utile exacte peut varier d'une infection à l'autre et évoluer au fil du temps, au gré des mises à jour effectuées par ses opérateurs.

En général, les chevaux de Troie de cette catégorie tentent d'échapper à la détection, s'exécutent discrètement en arrière-plan et peuvent chercher à persister afin de continuer à fonctionner même après le redémarrage de l'ordinateur. Certaines variantes peuvent également tenter de désactiver ou d'interférer avec les logiciels de sécurité pour éviter leur suppression.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des méthodes d'infection courantes, notamment :

  • Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, reçus ou autres documents d'apparence légitime.
  • fausses mises à jour logicielles ou téléchargements de logiciels piratés/crackés
  • Programmes d'installation groupés provenant de sites de téléchargement non fiables
  • Sites Web compromis ou malveillants qui déclenchent des téléchargements automatiques
  • Les supports amovibles infectés, tels que les clés USB

Les utilisateurs installent souvent ces chevaux de Troie sans le savoir en ouvrant des pièces jointes inattendues, en cliquant sur des liens trompeurs ou en téléchargeant des logiciels provenant de sources non officielles.

Risques pour l’utilisateur

Si un cheval de Troie de ce type est laissé sur un système, il peut exposer l'utilisateur à plusieurs risques, notamment :

  • Vol d'informations personnelles, financières ou de connexion
  • Accès distant non autorisé à l'appareil infecté
  • Installation de logiciels malveillants supplémentaires, tels que des rançongiciels ou des logiciels espions
  • Performances système réduites en raison d'une activité malveillante en arrière-plan
  • Paramètres de sécurité compromis, rendant l'appareil plus vulnérable aux futures attaques

Signes d’infection

Les chevaux de Troie étant conçus pour fonctionner furtivement, il peut y avoir peu ou pas de symptômes évidents. Cependant, certains signes avant-coureurs peuvent inclure :

  • Ralentissements ou blocages inexpliqués de l'ordinateur
  • Activité réseau inhabituelle ou utilisation accrue des données
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Des fenêtres contextuelles inattendues, de nouvelles barres d'outils ou des modifications des paramètres du navigateur peuvent survenir.
  • Des programmes ou processus inconnus s'exécutent à l'insu de l'utilisateur.

Comment rester protégé

Pour réduire le risque d'infection par des chevaux de Troie de ce type, les utilisateurs devraient envisager les pratiques suivantes :

  • Évitez d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou inattendus.
  • Téléchargez les logiciels uniquement à partir de sources officielles ou vérifiées.
  • Maintenez votre système d'exploitation et vos applications installées à jour avec les correctifs de sécurité.
  • Utilisez un logiciel de sécurité réputé et maintenez-le à jour afin qu'il puisse détecter les menaces en constante évolution.
  • Sauvegardez régulièrement vos fichiers importants dans un emplacement distinct et sécurisé.
  • Soyez prudent avec les téléchargements gratuits, les logiciels piratés et les offres pop-up suspectes.
  • Étant donné que les détections telles que Trojan.Kryptik.Gen.GCC sont souvent génériques et peuvent représenter toute une gamme de comportements malveillants, il est important de prendre au sérieux toute détection de ce type et d'agir rapidement pour éliminer la menace et sécuriser le système affecté.

    Bulletin d'analyse

    Informations générales

    Nom de famille : Trojan.Kryptik.Gen.GCC
    Statut de la signature : No Signature

    Échantillons connus

    MD5: 048b233ca361b30f703945dd913d94f7
    SHA1: eb127ff64e7eba31401238e72d42ed094e02aafa
    SHA256: 858F5A4C68C0BA31BAFCF4C7F43CDF5C037628DD6D4E612328BA1F9ADDF51612
    Taille du fichier: 411.23 KB 411228 octets

    Attributs des exécutables portables Windows

    • File doesn't have "Rich" header
    • File doesn't have debug information
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    Afficher plus
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    Caractéristiques du fichier

    • big overlay
    • HighEntropy
    • No Version Info
    • x64

    Informations sur le bloc

    Nombre total de blocs : 58
    Blocages potentiellement malveillants : 1
    Blocs autorisés : 55
    Blocs inconnus : 2

    Carte visuelle

    0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - Blocage probable du coffre-fort
    ? - Bloc inconnu
    x - Blocage potentiellement malveillant

    Familles similaires

    Afficher plus
    • Trojan.Kryptik.Gen.JAX

    Fichiers modifiés

    Déposer Attributs
    c:\users\user\appdata\local\temp\tmp7d62.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
    c:\users\user\downloads\amsi.dll Generic Write,Read Attributes
    c:\users\user\downloads\pkr0hs21.dll Generic Write,Read Attributes

    Utilisation de l’API Windows

    Catégorie API
    Syscall Use
    • ntdll.dll!NtAllocateLocallyUniqueId
    • ntdll.dll!NtAlpcSendWaitReceivePort
    • ntdll.dll!NtApphelpCacheControl
    • ntdll.dll!NtClearEvent
    • ntdll.dll!NtClose
    • ntdll.dll!NtCreateEvent
    • ntdll.dll!NtCreateMutant
    • ntdll.dll!NtCreatePrivateNamespace
    • ntdll.dll!NtCreateSection
    • ntdll.dll!NtCreateSemaphore
    Afficher plus
    • ntdll.dll!NtCreateThreadEx
    • ntdll.dll!NtDelayExecution
    • ntdll.dll!NtDeviceIoControlFile
    • ntdll.dll!NtDuplicateObject
    • ntdll.dll!NtEnumerateKey
    • ntdll.dll!NtEnumerateValueKey
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtMapViewOfSection
    • ntdll.dll!NtOpenDirectoryObject
    • ntdll.dll!NtOpenEvent
    • ntdll.dll!NtOpenFile
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtOpenProcess
    • ntdll.dll!NtOpenProcessToken
    • ntdll.dll!NtOpenSection
    • ntdll.dll!NtOpenThreadToken
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryAttributesFile
    • ntdll.dll!NtQueryDirectoryFileEx
    • ntdll.dll!NtQueryFullAttributesFile
    • ntdll.dll!NtQueryInformationFile
    • ntdll.dll!NtQueryInformationJobObject
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationThread
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQueryLicenseValue
    • ntdll.dll!NtQueryObject
    • ntdll.dll!NtQueryPerformanceCounter
    • ntdll.dll!NtQuerySecurityAttributesToken
    • ntdll.dll!NtQuerySecurityObject
    • ntdll.dll!NtQuerySystemInformation
    • ntdll.dll!NtQuerySystemInformationEx
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtQueryVirtualMemory
    • ntdll.dll!NtQueryVolumeInformationFile
    • ntdll.dll!NtQueryWnfStateData
    • ntdll.dll!NtReadFile
    • ntdll.dll!NtReadRequestData
    • ntdll.dll!NtReleaseMutant
    • ntdll.dll!NtReleaseWorkerFactoryWorker
    • ntdll.dll!NtResumeThread
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationKey
    • ntdll.dll!NtSetInformationObject
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationVirtualMemory
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtUnmapViewOfSection
    • ntdll.dll!NtUnmapViewOfSectionEx
    • ntdll.dll!NtWaitForMultipleObjects
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitForWorkViaWorkerFactory
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWorkerFactoryWorkerReady
    • ntdll.dll!NtWriteFile
    • ntdll.dll!NtYieldExecution
    • UNKNOWN
    User Data Access
    • GetUserDefaultLocaleName
    • GetUserObjectInformation
    Encryption Used
    • BCryptOpenAlgorithmProvider
    Anti Debug
    • IsDebuggerPresent
    • NtQuerySystemInformation