Données concernant les menaces Troyens Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI

Trojan.Kryptik.Gen.GQI est un nom de détection générique utilisé par les antivirus pour signaler les fichiers présentant un comportement ou des schémas de code typiques des chevaux de Troie. Le terme « Kryptik » désigne généralement des menaces compressées, obfusquées ou chiffrées de manière à rendre leur véritable objectif difficile à déterminer par une simple inspection. S'agissant d'une détection générique de type heuristique, les capacités exactes d'un fichier signalé comme Trojan.Kryptik.Gen.GQI peuvent varier, mais il doit toujours être considéré comme un risque de sécurité sérieux.

Que fait cette menace ?

Les chevaux de Troie de cette famille sont conçus pour se dissimuler sous l'apparence de fichiers légitimes ou inoffensifs tout en exécutant secrètement des actions malveillantes en arrière-plan. Les chevaux de Troie de type Kryptik se caractérisent généralement par leur exécution automatique au démarrage du système, la modification des paramètres système et la communication avec des serveurs distants contrôlés par des attaquants. Certaines variantes peuvent être utilisées pour télécharger et installer des logiciels malveillants supplémentaires, enregistrer l'activité de l'utilisateur, voler les identifiants enregistrés ou donner à un attaquant un accès distant à la machine infectée. Le code étant souvent obfusqué, le fichier peut également tenter d'échapper à la détection par les logiciels de sécurité ou de retarder son activité malveillante afin d'éviter de déclencher des alertes.

Comment cela se retrouve généralement sur les ordinateurs

Comme la plupart des chevaux de Troie, ce type de menace ne se propage généralement pas de lui-même. Il repose plutôt sur la tromperie des utilisateurs pour les inciter à l'installer. Les vecteurs d'infection courants pour cette catégorie de logiciels malveillants sont les suivants :

  • Pièces jointes ou liens dans les courriels indésirables et les messages d'hameçonnage
  • Téléchargements groupés provenant de sources de logiciels non officielles ou piratées
  • fausses mises à jour logicielles ou installateurs d'applications piratés
  • Publicités malveillantes ou sites web compromis
  • Fichiers partagés via des réseaux peer-to-peer ou des lecteurs amovibles

Risques pour l’utilisateur

Si un fichier détecté comme Trojan.Kryptik.Gen.GQI est actif sur un système, il peut exposer l'utilisateur à plusieurs risques. Parmi ceux-ci figurent généralement le vol d'informations personnelles ou financières, l'accès distant non autorisé à l'ordinateur, l'installation d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions, et une dégradation des performances du système due à des processus cachés en arrière-plan. Dans certains cas, les machines infectées peuvent être intégrées à des réseaux plus vastes d'ordinateurs compromis, à l'insu de leur propriétaire.

Signes d’infection

Les chevaux de Troie de cette famille étant conçus pour rester dissimulés, les infections ne sont pas toujours évidentes. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :

  • Ralentissements inattendus ou utilisation élevée du processeur/réseau
  • Processus inconnus en cours d'exécution dans le gestionnaire des tâches
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Fenêtres contextuelles inhabituelles, redirections ou nouveaux paramètres du navigateur
  • Modifications non autorisées des configurations système

Comment rester protégé

Pour réduire le risque d'infection par ce type de cheval de Troie, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et d'éliminer les menaces de ce type avant qu'elles ne causent des dommages importants. La sauvegarde régulière des fichiers importants contribue également à limiter les dégâts en cas d'infection du système.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.Gen.GQI
Statut de la signature : No Signature

Échantillons connus

MD5: 450471a1dfcad56fd28191dd7b2f7807
SHA1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Taille du fichier: 731.65 KB 731648 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

Caractéristiques du fichier

  • WriteProcessMemory
  • x64

Informations sur le bloc

Nombre total de blocs : 1,298
Blocages potentiellement malveillants : 730
Blocs autorisés : 138
Blocs inconnus : 430

Carte visuelle

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
Afficher plus
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN