Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL est un nom de détection utilisé pour signaler un cheval de Troie identifié par les outils de sécurité comme appartenant à la vaste famille « Kryptik ». Ce type de nom est souvent générique et peut donc s'appliquer à divers fichiers malveillants présentant des caractéristiques similaires, comme le fait d'être compressés, obfusqués ou chiffrés afin de dissimuler leur véritable objectif aux antivirus. En l'absence de détails spécifiques concernant cet échantillon, cet article décrit le comportement typique des menaces de cette catégorie.
Table des matières
Que fait cette menace ?
Les chevaux de Troie de la famille Kryptik sont généralement conçus pour dissimuler leur code malveillant à l'aide de techniques de chiffrement ou d'encapsulation, ce qui complique leur analyse par les logiciels de sécurité. Une fois actif sur un système, un tel cheval de Troie peut exécuter diverses actions nuisibles, notamment :
- Téléchargement et installation de logiciels malveillants supplémentaires sur l'ordinateur infecté
- Collecte d'informations sensibles telles que les identifiants de connexion, les habitudes de navigation ou les données système
- Modifier les paramètres système ou les configurations de sécurité pour éviter la détection et la suppression
- Établir une connexion à un serveur distant contrôlé par des cybercriminels, permettant ainsi au cheval de Troie de recevoir des instructions supplémentaires.
- Exécution de processus cachés en arrière-plan qui consomment des ressources système
Comme il s'agit d'une détection générique, la charge utile exacte et l'intention peuvent varier d'une infection à l'autre, mais l'objectif sous-jacent est généralement de compromettre la sécurité et la confidentialité de l'appareil affecté.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des méthodes conçues pour inciter les utilisateurs à exécuter des fichiers malveillants. Les vecteurs d'infection typiques incluent :
- Pièces jointes à des courriels déguisées en factures, reçus ou autres documents d'apparence légitime
- Liens dans les courriels ou messages d'hameçonnage qui mènent à des téléchargements malveillants
- Programmes d'installation groupés pour logiciels gratuits ou piratés
- Faux téléchargements de logiciels ou de programmes piratés provenant de sites web non fiables
- Publicités malveillantes ou sites web compromis qui déclenchent des téléchargements automatiques
Risques pour l’utilisateur
Laisser un cheval de Troie de ce type actif sur un système peut entraîner de graves conséquences. Il peut s'agir notamment du vol d'informations personnelles ou financières, d'un accès non autorisé à l'ordinateur par des attaquants distants, d'une infection par d'autres logiciels malveillants tels que des rançongiciels ou des logiciels espions, et d'une dégradation des performances du système due à une activité malveillante en arrière-plan. Dans certains cas, le système compromis peut également être utilisé à l'insu de son propriétaire au sein d'un réseau plus vaste de machines infectées.
Signes d’infection
Bien que certains chevaux de Troie fonctionnent silencieusement, les utilisateurs peuvent remarquer certains signes avant-coureurs, tels que :
- Ralentissements ou blocages inattendus
- Activité réseau inhabituelle ou utilisation accrue des données
- Des programmes ou processus inconnus s'exécutent en arrière-plan.
- Les logiciels de sécurité signalent des détections qu'ils ne peuvent pas supprimer complètement.
- Modifications des paramètres du navigateur ou fenêtres contextuelles inattendues
Comment rester protégé
Pour réduire le risque d'être confronté à ce type de menaces, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de télécharger les logiciels uniquement depuis des sources officielles et fiables, de maintenir à jour le système d'exploitation et les applications installées, et d'utiliser un logiciel de sécurité fiable pour analyser les téléchargements et surveiller l'activité du système. La sauvegarde régulière des fichiers importants contribue également à minimiser les dommages en cas d'infection.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.Gen.KEL |
|---|---|
| Statut de la signature : | Self Signed |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Taille du fichier:
135.05 KB 135048 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Signatures numériques
Signatures numériques
Cette section répertorie les signatures numériques associées aux échantillons de cette famille. Lors de l'analyse et de la vérification des signatures numériques, il est essentiel de s'assurer que l'autorité racine de la signature est une entité reconnue et digne de confiance, et que le statut de la signature est valide. Les logiciels malveillants sont souvent signés avec des signatures numériques « auto-signées » non fiables (facilement créables par un auteur de logiciel malveillant sans vérification). Ils peuvent également être signés par des signatures légitimes dont le statut est invalide, ou par des signatures provenant d'autorités racines douteuses, avec des noms de « signataire » falsifiés ou trompeurs.| Signataire | Racine | Statut |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Caractéristiques du fichier
- HighEntropy
- Installer Version
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 192 |
|---|---|
| Blocages potentiellement malveillants : | 24 |
| Blocs autorisés : | 168 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|