Données concernant les menaces Troyens Trojan.Kryptik.Gen.IQE

Trojan.Kryptik.Gen.IQE

Trojan.Kryptik.Gen.IQE est un nom de détection utilisé pour identifier une menace de type cheval de Troie. Le terme « Kryptik » est couramment utilisé par les outils de sécurité pour désigner les programmes malveillants qui ont été obfusqués ou chiffrés afin de dissimuler leur véritable code et leur objectif aux moteurs de détection. Les détails techniques spécifiques à cet échantillon n'étant pas entièrement documentés, la description suivante explique le comportement typique des menaces de cette famille de détection, en se basant sur le mode de fonctionnement général des chevaux de Troie de ce type.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.Kryptik.Gen.IQE est conçu pour se dissimuler sous l'apparence d'un logiciel légitime ou inoffensif tout en exécutant des actions malveillantes en arrière-plan. Les programmes signalés sous la dénomination « Kryptik » sont généralement compressés ou chiffrés, ce qui complique l'analyse de leur code par les logiciels antivirus et facilite la tâche de leur auteur pour échapper à la détection. Une fois actif sur un système, ce type de cheval de Troie peut tenter de télécharger des fichiers malveillants supplémentaires, de modifier les paramètres système, de collecter des informations sur l'appareil infecté ou de donner à un attaquant distant un certain niveau d'accès à l'ordinateur compromis. La charge utile exacte peut varier considérablement d'un échantillon à l'autre portant le même nom de détection, car la désignation « Gen » (générique) indique que le fichier a été signalé en fonction de caractéristiques malveillantes communes plutôt que d'une correspondance exacte avec une seule famille de menaces connue.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de cette catégorie se propagent généralement par des moyens trompeurs plutôt que par auto-réplication. Les méthodes d'infection courantes incluent les pièces jointes malveillantes, les liens présents dans les spams ou les messages d'hameçonnage, les téléchargements groupés depuis des sites web non fiables, les logiciels piratés, les fausses mises à jour logicielles et les fichiers partagés via les réseaux peer-to-peer. Les utilisateurs sont souvent incités à exécuter manuellement le fichier infecté car celui-ci est dissimulé sous un nom ou une icône d'apparence inoffensive.

Risques pour l’utilisateur

S'il est laissé sur un système, un cheval de Troie de ce type peut présenter plusieurs risques, notamment :

  • Accès non autorisé à l'ordinateur infecté par des attaquants distants
  • Vol d'informations personnelles, financières ou de connexion
  • Installation de logiciels malveillants supplémentaires, tels que des rançongiciels, des logiciels espions ou des logiciels publicitaires
  • Performances système réduites en raison de processus malveillants en arrière-plan
  • Des paramètres de sécurité compromis rendent l'appareil plus vulnérable aux attaques futures.

Signes d’infection

Les chevaux de Troie étant conçus pour fonctionner discrètement, les infections ne sont pas toujours évidentes. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que :

  • Ralentissements inattendus ou utilisation élevée des ressources
  • Des programmes ou processus inconnus s'exécutent sur le système
  • Modifications des paramètres du navigateur ou apparition de nouvelles barres d'outils sans autorisation
  • Le logiciel de sécurité est désactivé ou ne peut pas être mis à jour.
  • Activité réseau inhabituelle ou apparitions de fenêtres publicitaires intempestives

Comment rester protégé

Pour réduire le risque d'être confronté à des menaces telles que Trojan.Kryptik.Gen.IQE, il est conseillé de maintenir son système d'exploitation et ses logiciels à jour, d'éviter de télécharger des fichiers provenant de sources non fiables et de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus. L'utilisation d'un logiciel de sécurité réputé et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de supprimer les menaces cachées avant qu'elles ne causent des dommages. La sauvegarde régulière des données importantes contribue également à limiter l'impact d'une éventuelle infection par un logiciel malveillant.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.Gen.IQE
Statut de la signature : Self Signed

Échantillons connus

MD5: 1669863056f80adfc063a285597e2176
SHA1: 0b4d073e85d1ea692cfbee78cf3df87bd26847e6
SHA256: 467F05146FE436E7DDBCD7A1469FADB4EC25056DBD12B87CAEAF229ED9AD703F
Taille du fichier: 1.33 MB 1331240 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informations sur la version de Windows PE

Nom Évaluer
Build I D 20260402091740
Company Name RedHarbor Creek Software Ltd.
File Version 11.10.208.171
Legal Copyright (c) 2024 RedHarbor Creek Software Ltd.. All rights reserved.
Legal Trademarks Start Menu Pin Finder is a trademark of RedHarbor Creek Software Ltd..
Original Filename start.menu.pin.finde-helper.exe
Product Name Start Menu Pin Finder
Product Version 11.10.208.171

Signatures numériques

Signataire Racine Statut
Start Menu Pin Finder Start Menu Pin Finder Self Signed
Start Menu Pin Finder Start Menu Pin Finder Self Signed

Caractéristiques du fichier

  • dll
  • x64

Informations sur le bloc

Nombre total de blocs : 363
Blocages potentiellement malveillants : 30
Blocs autorisés : 332
Blocs inconnus : 1

Carte visuelle

x x x x 0 x x x x x x x x x 0 ? 0 x 2 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 x x x x x 0 x 0 x x x x 0 x x x x x 0 x 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Afficher plus
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetComputerName
  • GetUserName