Données concernant les menaces Troyens Trojan.Kryptik.Gen.KEL

Trojan.Kryptik.Gen.KEL

Par CagedTech en Troyens
Publié :
Dernière mise à jour :

Trojan.Kryptik.Gen.KEL est un nom de détection utilisé pour signaler un cheval de Troie identifié par les outils de sécurité comme appartenant à la vaste famille « Kryptik ». Ce type de nom est souvent générique et peut donc s'appliquer à divers fichiers malveillants présentant des caractéristiques similaires, comme le fait d'être compressés, obfusqués ou chiffrés afin de dissimuler leur véritable objectif aux antivirus. En l'absence de détails spécifiques concernant cet échantillon, cet article décrit le comportement typique des menaces de cette catégorie.

Que fait cette menace ?

Les chevaux de Troie de la famille Kryptik sont généralement conçus pour dissimuler leur code malveillant à l'aide de techniques de chiffrement ou d'encapsulation, ce qui complique leur analyse par les logiciels de sécurité. Une fois actif sur un système, un tel cheval de Troie peut exécuter diverses actions nuisibles, notamment :

  • Téléchargement et installation de logiciels malveillants supplémentaires sur l'ordinateur infecté
  • Collecte d'informations sensibles telles que les identifiants de connexion, les habitudes de navigation ou les données système
  • Modifier les paramètres système ou les configurations de sécurité pour éviter la détection et la suppression
  • Établir une connexion à un serveur distant contrôlé par des cybercriminels, permettant ainsi au cheval de Troie de recevoir des instructions supplémentaires.
  • Exécution de processus cachés en arrière-plan qui consomment des ressources système

Comme il s'agit d'une détection générique, la charge utile exacte et l'intention peuvent varier d'une infection à l'autre, mais l'objectif sous-jacent est généralement de compromettre la sécurité et la confidentialité de l'appareil affecté.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des méthodes conçues pour inciter les utilisateurs à exécuter des fichiers malveillants. Les vecteurs d'infection typiques incluent :

  • Pièces jointes à des courriels déguisées en factures, reçus ou autres documents d'apparence légitime
  • Liens dans les courriels ou messages d'hameçonnage qui mènent à des téléchargements malveillants
  • Programmes d'installation groupés pour logiciels gratuits ou piratés
  • Faux téléchargements de logiciels ou de programmes piratés provenant de sites web non fiables
  • Publicités malveillantes ou sites web compromis qui déclenchent des téléchargements automatiques

Risques pour l’utilisateur

Laisser un cheval de Troie de ce type actif sur un système peut entraîner de graves conséquences. Il peut s'agir notamment du vol d'informations personnelles ou financières, d'un accès non autorisé à l'ordinateur par des attaquants distants, d'une infection par d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions, et d'une dégradation des performances du système due à une activité malveillante en arrière-plan. Dans certains cas, le système compromis peut également être utilisé à l'insu de son propriétaire au sein d'un réseau plus vaste de machines infectées.

Signes d’infection

Bien que certains chevaux de Troie fonctionnent silencieusement, les utilisateurs peuvent remarquer certains signes avant-coureurs, tels que :

  • Ralentissements ou blocages inattendus
  • Activité réseau inhabituelle ou utilisation accrue des données
  • Des programmes ou processus inconnus s'exécutent en arrière-plan.
  • Les logiciels de sécurité signalent des détections qu'ils ne peuvent pas supprimer complètement.
  • Modifications des paramètres du navigateur ou fenêtres contextuelles inattendues

Comment rester protégé

Pour réduire le risque d'être confronté à ce type de menaces, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, de maintenir à jour le système d'exploitation et les applications installées, et d'utiliser un logiciel de sécurité fiable pour analyser les téléchargements et surveiller l'activité du système. La sauvegarde régulière des fichiers importants contribue également à minimiser les dommages en cas d'infection.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.Gen.KEL
Statut de la signature : Self Signed

Échantillons connus

MD5: 15a01cd2552385fdc4faa28031832b0e
SHA1: 6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256: 65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Taille du fichier: 135.05 KB 135048 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Build Id D432A485-3D36-409C-A365-ADF3D5A50D13
Company Name Google LLC
File Description Google Installer (x86)
File Version 152.0.7933.0
Internal Name Google Installer (x86)
Legal Copyright Copyright 2026 Google LLC. All rights reserved.
Original Filename UpdaterSetup.exe
Product Name Google Installer (x86)
Product Version 152.0.7933.0

Signatures numériques

Signataire Racine Statut
Chrome Setup Chrome Setup Self Signed

Caractéristiques du fichier

  • HighEntropy
  • Installer Version
  • x64

Informations sur le bloc

Nombre total de blocs : 192
Blocages potentiellement malveillants : 24
Blocs autorisés : 168
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x x x 0 x x x x x x x x 0 0 x x x 0 0 x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

Fichiers modifiés

Déposer Attributs
c:\programdata\google\update\googleupdate.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\programdata\google\update\googleupdate.exe Synchronize,Write Attributes
c:\programdata\google\update\gupdater2.dll Generic Write,Read Attributes
c:\programdata\google\update\gupdater2.dll Synchronize,Write Attributes

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetContextThread
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTerminateProcess
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
Afficher plus
  • UNKNOWN
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Exécution de commandes Shell

"C:\ProgramData\Google\Update\GoogleUpdate.exe"
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"