Données concernant les menaces Troyens Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS est un nom de détection générique utilisé par les outils de sécurité pour signaler les fichiers présentant des caractéristiques communes à la vaste famille de chevaux de Troie Kryptik. Les détections « Kryptik » étant généralement génériques et heuristiques, les fichiers signalés sous ce nom peuvent varier considérablement quant à leur code, leur origine et leur finalité. Ils partagent toutefois les caractéristiques communes des chevaux de Troie : ils utilisent la tromperie pour s’installer, puis exécutent des actions nuisibles ou indésirables en arrière-plan, à l’insu de l’utilisateur.

Que fait cette menace ?

Comme d'autres menaces de type cheval de Troie, Trojan.Kryptik.Gen.KQS est conçu pour se dissimuler sous une apparence légitime ou inoffensive tout en menant secrètement des activités malveillantes sur un appareil infecté. Les comportements typiques associés aux détections génériques de type Kryptik incluent la tentative de téléchargement et d'installation de composants malveillants supplémentaires, la modification des paramètres système, la collecte d'informations sur la machine infectée et l'établissement d'une connexion avec un serveur distant contrôlé par les attaquants. Étant donné qu'il s'agit d'une détection générique, la charge utile exacte peut varier d'un fichier infecté à l'autre, mais l'objectif sous-jacent est généralement de compromettre la sécurité du système et de donner aux attaquants un certain niveau d'accès ou de contrôle non autorisé.

De nombreux chevaux de Troie de cette catégorie sont également conçus pour être furtifs, utilisant des techniques d'obfuscation ou de compression pour éviter d'être détectés par les logiciels de sécurité, ce qui explique souvent pourquoi ils sont regroupés sous des noms généraux et heuristiques comme « Kryptik » plutôt que sous un nom de famille spécifique.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type s'infiltrent généralement dans les ordinateurs par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants pour cette catégorie de menaces incluent les pièces jointes malveillantes, les téléchargements groupés provenant de sources de logiciels non fiables ou piratées, les fausses mises à jour logicielles, les installateurs de programmes piratés et les liens intégrés dans les spams ou les sites web compromis. Les utilisateurs sont souvent amenés à ouvrir ou à exécuter eux-mêmes le fichier infecté, le prenant pour un programme, un document ou une mise à jour légitime.

Risques pour l’utilisateur

Une infection détectée par un cheval de Troie générique comme celui-ci peut exposer les utilisateurs à de nombreux risques. Parmi ceux-ci figurent l'accès non autorisé à des informations personnelles ou financières, la dégradation des performances du système due à des processus malveillants en arrière-plan, l'installation d'autres logiciels malveillants et une atteinte potentielle à la vie privée si le cheval de Troie est capable de surveiller l'activité ou de transmettre des données à un attaquant distant. Les capacités spécifiques de tout fichier signalé sous un nom générique pouvant varier, il est essentiel de prendre en compte l'ampleur réelle du risque et d'y remédier rapidement.

Signes d’infection

Les signes avant-coureurs d'une infection par un cheval de Troie incluent des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, une activité réseau anormale, des plantages ou des comportements erratiques de programmes, l'apparition de fichiers nouveaux ou inconnus sur le système et des détections de logiciels de sécurité difficiles à supprimer définitivement. Dans certains cas, aucun symptôme évident n'est présent, ce qui rend les chevaux de Troie particulièrement dangereux.

Comment rester protégé

Pour réduire le risque d'être confronté à des menaces de ce type, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, de maintenir son système d'exploitation et ses applications à jour, et d'utiliser un logiciel de sécurité reconnu pour analyser les fichiers avant de les ouvrir. Effectuer des sauvegardes régulières des données importantes et adopter des habitudes de navigation prudentes sont également des moyens efficaces de minimiser l'impact d'une éventuelle infection par un cheval de Troie.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.Gen.KQS
Statut de la signature : No Signature

Échantillons connus

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Taille du fichier: 1.04 MB 1036800 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Caractéristiques du fichier

  • ntdll
  • x64

Informations sur le bloc

Nombre total de blocs : 1,062
Blocages potentiellement malveillants : 190
Blocs autorisés : 680
Blocs inconnus : 192

Carte visuelle

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Fichiers modifiés

Déposer Attributs
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Afficher plus
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent