Trojan.Kryptik.Gen.KQS
Trojan.Kryptik.Gen.KQS est un nom de détection générique utilisé par les outils de sécurité pour signaler les fichiers présentant des caractéristiques communes à la vaste famille de chevaux de Troie Kryptik. Les détections « Kryptik » étant généralement génériques et heuristiques, les fichiers signalés sous ce nom peuvent varier considérablement quant à leur code, leur origine et leur finalité. Ils partagent toutefois les caractéristiques communes des chevaux de Troie : ils utilisent la tromperie pour s’installer, puis exécutent des actions nuisibles ou indésirables en arrière-plan, à l’insu de l’utilisateur.
Table des matières
Que fait cette menace ?
Comme d'autres menaces de type cheval de Troie, Trojan.Kryptik.Gen.KQS est conçu pour se dissimuler sous une apparence légitime ou inoffensive tout en menant secrètement des activités malveillantes sur un appareil infecté. Les comportements typiques associés aux détections génériques de type Kryptik incluent la tentative de téléchargement et d'installation de composants malveillants supplémentaires, la modification des paramètres système, la collecte d'informations sur la machine infectée et l'établissement d'une connexion avec un serveur distant contrôlé par les attaquants. Étant donné qu'il s'agit d'une détection générique, la charge utile exacte peut varier d'un fichier infecté à l'autre, mais l'objectif sous-jacent est généralement de compromettre la sécurité du système et de donner aux attaquants un certain niveau d'accès ou de contrôle non autorisé.
De nombreux chevaux de Troie de cette catégorie sont également conçus pour être furtifs, utilisant des techniques d'obfuscation ou de compression pour éviter d'être détectés par les logiciels de sécurité, ce qui explique souvent pourquoi ils sont regroupés sous des noms généraux et heuristiques comme « Kryptik » plutôt que sous un nom de famille spécifique.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type s'infiltrent généralement dans les ordinateurs par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants pour cette catégorie de menaces incluent les pièces jointes malveillantes, les téléchargements groupés provenant de sources de logiciels non fiables ou piratées, les fausses mises à jour logicielles, les installateurs de programmes piratés et les liens intégrés dans les spams ou les sites web compromis. Les utilisateurs sont souvent amenés à ouvrir ou à exécuter eux-mêmes le fichier infecté, le prenant pour un programme, un document ou une mise à jour légitime.
Risques pour l’utilisateur
Une infection détectée par un cheval de Troie générique comme celui-ci peut exposer les utilisateurs à de nombreux risques. Parmi ceux-ci figurent l'accès non autorisé à des informations personnelles ou financières, la dégradation des performances du système due à des processus malveillants en arrière-plan, l'installation d'autres logiciels malveillants et une atteinte potentielle à la vie privée si le cheval de Troie est capable de surveiller l'activité ou de transmettre des données à un attaquant distant. Les capacités spécifiques de tout fichier signalé sous un nom générique pouvant varier, il est essentiel de prendre en compte l'ampleur réelle du risque et d'y remédier rapidement.
Signes d’infection
Les signes avant-coureurs d'une infection par un cheval de Troie incluent des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, une activité réseau anormale, des plantages ou des comportements erratiques de programmes, l'apparition de fichiers nouveaux ou inconnus sur le système et des détections de logiciels de sécurité difficiles à supprimer définitivement. Dans certains cas, aucun symptôme évident n'est présent, ce qui rend les chevaux de Troie particulièrement dangereux.
Comment rester protégé
Pour réduire le risque d'être confronté à des menaces de ce type, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, de maintenir son système d'exploitation et ses applications à jour, et d'utiliser un logiciel de sécurité reconnu pour analyser les fichiers avant de les ouvrir. Effectuer des sauvegardes régulières des données importantes et adopter des habitudes de navigation prudentes sont également des moyens efficaces de minimiser l'impact d'une éventuelle infection par un cheval de Troie.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.Gen.KQS |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
197af09ba7891377a9fb935228e81e51
SHA1:
8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256:
FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Taille du fichier:
1.04 MB 1036800 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name | Ugre Technologies |
| File Description | Ugre |
| File Version | 3.4.0.13670 |
| Internal Name | ugre.exe |
| Legal Copyright | Copyright (C) 2017 Ugre Technologies |
| Original Filename | ugre.exe |
| Product Name | Ugre |
| Product Version | 3.4.0.13670 |
Caractéristiques du fichier
- ntdll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 1,062 |
|---|---|
| Blocages potentiellement malveillants : | 190 |
| Blocs autorisés : | 680 |
| Blocs inconnus : | 192 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\program files (x86)\appdata\swaiolsaarm.txt | Generic Write,Read Attributes |
| c:\program files (x86)\paymasters\plurneuptaueft.pdf | Generic Write,Read Attributes |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| User Data Access |
|
| Anti Debug |
|