Trojan.Kryptik.Gen.IQE
Trojan.Kryptik.Gen.IQE est un nom de détection utilisé pour identifier une menace de type cheval de Troie. Le terme « Kryptik » est couramment utilisé par les outils de sécurité pour désigner les programmes malveillants qui ont été obfusqués ou chiffrés afin de dissimuler leur véritable code et leur objectif aux moteurs de détection. Les détails techniques spécifiques à cet échantillon n'étant pas entièrement documentés, la description suivante explique le comportement typique des menaces de cette famille de détection, en se basant sur le mode de fonctionnement général des chevaux de Troie de ce type.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Kryptik.Gen.IQE est conçu pour se dissimuler sous l'apparence d'un logiciel légitime ou inoffensif tout en exécutant des actions malveillantes en arrière-plan. Les programmes signalés sous la dénomination « Kryptik » sont généralement compressés ou chiffrés, ce qui complique l'analyse de leur code par les logiciels antivirus et facilite la tâche de leur auteur pour échapper à la détection. Une fois actif sur un système, ce type de cheval de Troie peut tenter de télécharger des fichiers malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à un attaquant distant un certain niveau d'accès à l'ordinateur compromis. La charge utile exacte peut varier considérablement d'un échantillon à l'autre portant le même nom de détection, car la désignation « Gen » (générique) indique que le fichier a été signalé en fonction de caractéristiques malveillantes communes plutôt que d'une correspondance exacte avec une seule famille de menaces connue.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de cette catégorie se propagent généralement par des moyens trompeurs plutôt que par auto-réplication. Les méthodes d'infection courantes incluent les pièces jointes malveillantes, les liens présents dans les spams ou les messages d'hameçonnage, les téléchargements groupés depuis des sites web non fiables, les logiciels piratés, les fausses mises à jour logicielles et les fichiers partagés via les réseaux peer-to-peer. Les utilisateurs sont souvent incités à exécuter manuellement le fichier infecté car celui-ci est dissimulé sous un nom ou une icône d'apparence inoffensive.
Risques pour l’utilisateur
S'il est laissé sur un système, un cheval de Troie de ce type peut présenter plusieurs risques, notamment :
- Accès non autorisé à l'ordinateur infecté par des attaquants distants
- Vol d'informations personnelles, financières ou de connexion
- Installation de logiciels malveillants supplémentaires, tels que des rançongiciels, des logiciels espions ou des logiciels publicitaires
- Performances système réduites en raison de processus malveillants en arrière-plan
- Des paramètres de sécurité compromis rendent l'appareil plus vulnérable aux attaques futures.
Signes d’infection
Les chevaux de Troie étant conçus pour fonctionner discrètement, les infections ne sont pas toujours évidentes. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :
- Ralentissements inattendus ou utilisation élevée des ressources
- Des programmes ou processus inconnus s'exécutent sur le système
- Modifications des paramètres du navigateur ou apparition de nouvelles barres d'outils sans autorisation
- Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
- Activité réseau inhabituelle ou apparitions de fenêtres publicitaires intempestives
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces telles que Trojan.Kryptik.Gen.IQE, il est conseillé de maintenir son système d'exploitation et ses logiciels à jour, d'éviter de télécharger des fichiers provenant de sources non fiables et de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de supprimer les menaces cachées avant qu'elles ne causent des dommages. La sauvegarde régulière des données importantes contribue également à limiter l'impact d'une éventuelle infection par un logiciel malveillant.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.Gen.IQE |
|---|---|
| Statut de la signature : | Self Signed |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
1669863056f80adfc063a285597e2176
SHA1:
0b4d073e85d1ea692cfbee78cf3df87bd26847e6
SHA256:
467F05146FE436E7DDBCD7A1469FADB4EC25056DBD12B87CAEAF229ED9AD703F
Taille du fichier:
1.33 MB 1331240 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Build I D | 20260402091740 |
| Company Name | RedHarbor Creek Software Ltd. |
| File Version | 11.10.208.171 |
| Legal Copyright | (c) 2024 RedHarbor Creek Software Ltd.. All rights reserved. |
| Legal Trademarks | Start Menu Pin Finder is a trademark of RedHarbor Creek Software Ltd.. |
| Original Filename | start.menu.pin.finde-helper.exe |
| Product Name | Start Menu Pin Finder |
| Product Version | 11.10.208.171 |
Signatures numériques
Signatures numériques
Cette section répertorie les signatures numériques associées aux échantillons de cette famille. Lors de l'analyse et de la vérification des signatures numériques, il est essentiel de s'assurer que l'autorité racine de la signature est une entité reconnue et digne de confiance, et que le statut de la signature est valide. Les logiciels malveillants sont souvent signés avec des signatures numériques « auto-signées » non fiables (facilement créables par un auteur de logiciel malveillant sans vérification). Ils peuvent également être signés par des signatures légitimes dont le statut est invalide, ou par des signatures provenant d'autorités racines douteuses, avec des noms de « signataire » falsifiés ou trompeurs.| Signataire | Racine | Statut |
|---|---|---|
| Start Menu Pin Finder | Start Menu Pin Finder | Self Signed |
| Start Menu Pin Finder | Start Menu Pin Finder | Self Signed |
Caractéristiques du fichier
- dll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 363 |
|---|---|
| Blocages potentiellement malveillants : | 30 |
| Blocs autorisés : | 332 |
| Blocs inconnus : | 1 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Anti Debug |
|
| User Data Access |
|