Trojan.Kryptik.NGG
Trojan.Kryptik.NGG est un nom de détection utilisé pour identifier une menace de type cheval de Troie signalée par les outils de sécurité sur les systèmes infectés. Comme pour la plupart des chevaux de Troie, cette détection indique généralement un fichier malveillant se faisant passer pour un élément légitime afin d'infiltrer un ordinateur et d'y exécuter des actions nuisibles à l'insu de l'utilisateur. Les spécificités techniques détaillées de cette variante n'étant pas confirmées, les informations ci-dessous reflètent le comportement typique des chevaux de Troie en général, comportement que cette menace est susceptible de partager.
Table des matières
Que fait Trojan.Kryptik.NGG ?
Comme les autres membres de la famille de détection « Kryptik », cette menace est généralement associée à un code malveillant obscurci ou compressé, conçu pour échapper à la détection des logiciels de sécurité. Les chevaux de Troie de cette catégorie sont généralement conçus pour s'exécuter discrètement en arrière-plan, effectuant souvent une ou plusieurs des actions suivantes : téléchargement et installation de logiciels malveillants supplémentaires, vol d'informations sensibles telles que des identifiants de connexion ou des données financières, prise de contrôle de la machine infectée par des attaquants distants, modification des paramètres système ou désactivation des outils de sécurité. La charge utile exacte de Trojan.Kryptik.NGG peut varier selon la version et les objectifs de l'attaquant, mais le but sous-jacent est presque toujours de compromettre le système de manière furtive et de servir les intérêts des cybercriminels au détriment de la victime.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des méthodes trompeuses plutôt que par auto-réplication. Les vecteurs d'infection typiques incluent les pièces jointes ou les liens malveillants dans les courriels, les fausses mises à jour logicielles, les logiciels piratés, les téléchargements groupés provenant de sites web non fiables, les publicités malveillantes et les téléchargements compromis déguisés en programmes ou documents légitimes. Les utilisateurs sont souvent amenés à exécuter manuellement le fichier infecté, le prenant pour un élément inoffensif ou utile, tel qu'une facture, un programme d'installation ou un fichier multimédia.
Risques pour l’utilisateur
Une fois actif, un cheval de Troie de ce type peut exposer les utilisateurs à de nombreux risques graves. Parmi ceux-ci figurent la perte de données personnelles ou financières, l'accès non autorisé à des comptes en ligne, la dégradation des performances du système, l'installation de logiciels malveillants supplémentaires tels que des rançongiciels ou des logiciels espions, et l'utilisation potentielle de la machine infectée au sein d'un réseau malveillant plus vaste. Dans certains cas, les chevaux de Troie peuvent également créer des portes dérobées permettant aux attaquants d'accéder durablement au système, même après la suppression de l'infection initiale. Il est donc essentiel de procéder à une élimination rapide et complète.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, les infections ne sont pas toujours évidentes. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que des ralentissements inattendus, des processus inconnus s'exécutant en arrière-plan, des programmes se lançant ou se fermant inopinément, des modifications des paramètres du navigateur ou du système non effectuées par l'utilisateur, une activité réseau inhabituelle ou la désactivation inexpliquée du logiciel de sécurité. L'apparition de fenêtres publicitaires intempestives, de redirections ou de fichiers et programmes inconnus peut également indiquer une compromission.
Comment rester protégé
La prévention des infections par chevaux de Troie repose en grande partie sur des habitudes en ligne prudentes. Il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur des liens provenant de sources inconnues ou suspectes, de télécharger uniquement des logiciels depuis des sites officiels ou réputés, de maintenir à jour son système d'exploitation et ses applications installées, et d'éviter les logiciels piratés ou crackés, vecteurs fréquents des chevaux de Troie. L'utilisation d'un logiciel de sécurité fiable et à jour, ainsi que la réalisation régulière d'analyses système, permettent de détecter et de supprimer les menaces telles que Trojan.Kryptik.NGG avant qu'elles ne causent des dommages importants. La sauvegarde régulière des données importantes contribue également à réduire l'impact d'une éventuelle infection.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.NGG |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
8603ebc223b8394338aa7e239552fbde
SHA1:
1b820c472c152dd6ded07650b3ede892b8796443
SHA256:
3270B1730BDAD5D1A8EDA44261030F1927A54636093B82D71743EC628EBAB3B8
Taille du fichier:
8.55 MB 8545792 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- dll
- imgui
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 32,237 |
|---|---|
| Blocages potentiellement malveillants : | 8,978 |
| Blocs autorisés : | 21,341 |
| Blocs inconnus : | 1,918 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Kryptik.NGG
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|