Trojan.Kryptik.NGTA
Trojan.Kryptik.NGTA est un nom de détection utilisé pour identifier un cheval de Troie. Les menaces de cette famille sont généralement signalées en fonction de caractéristiques de code suspectes, de techniques d'obfuscation ou de comportements que les outils de sécurité associent à une intention malveillante, plutôt qu'à un logiciel malveillant spécifique. Étant donné que les détections de type « Kryptik » concernent souvent des fichiers qui utilisent le compression ou le chiffrement pour dissimuler leur véritable objectif, les actions exactes d'un échantillon donné peuvent varier considérablement.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, la menace détectée sous le nom de Trojan.Kryptik.NGTA est conçue pour se dissimuler sous l'apparence d'un logiciel légitime ou inoffensif tout en menant des opérations malveillantes en arrière-plan. Ce type de logiciel malveillant se comporte généralement comme une tentative d'exécution silencieuse, la modification des paramètres système, l'établissement d'une persistance lui permettant de survivre aux redémarrages et la communication avec des serveurs distants pour recevoir des instructions supplémentaires ou télécharger des composants malveillants additionnels. Certains chevaux de Troie de cette classe peuvent tenter de voler des données sensibles, d'enregistrer les frappes au clavier, d'installer d'autres logiciels malveillants ou d'accorder aux attaquants un accès à distance à l'appareil infecté. Il est important de noter qu'il s'agit de comportements communs à cette catégorie de menaces, et non d'actions confirmées liées à une charge utile spécifique.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des moyens trompeurs plutôt que par auto-réplication. Les méthodes d'infection typiques incluent les pièces jointes malveillantes, les fausses mises à jour logicielles, les téléchargements de logiciels piratés, les programmes d'installation groupés provenant de sites web non fiables et les liens malveillants partagés via des spams ou des pages web compromises. Souvent, les utilisateurs installent ces menaces sans le savoir en faisant confiance à un fichier qui a été déguisé pour ressembler à un programme, un document ou un fichier multimédia légitime.
Risques pour l’utilisateur
Une fois actif, un cheval de Troie de ce type peut exposer les utilisateurs à de nombreux risques. Parmi ceux-ci figurent l'accès non autorisé à des informations personnelles ou financières, la dégradation des performances du système, l'exécution de processus indésirables en arrière-plan consommant des ressources, et l'installation potentielle de logiciels malveillants supplémentaires tels que des rançongiciels, des logiciels espions ou des logiciels publicitaires. Dans certains cas, des attaquants peuvent utiliser la machine infectée au sein d'un réseau plus vaste pour mener d'autres activités malveillantes à l'insu de l'utilisateur.
Signes d’infection
Les chevaux de Troie étant conçus pour fonctionner furtivement, les infections ne sont pas toujours détectables. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que des ralentissements inattendus, des processus inconnus en cours d'exécution dans le gestionnaire des tâches, des plantages ou des blocages fréquents, une activité réseau inhabituelle, des modifications non autorisées des paramètres du navigateur ou du système, et des logiciels de sécurité signalant ou étant incapables de supprimer un fichier de manière répétée.
Comment rester protégé
Pour réduire le risque d'infection par des menaces telles que Trojan.Kryptik.NGTA, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, de maintenir à jour son système d'exploitation et ses applications installées, et d'éviter d'utiliser des logiciels piratés ou crackés. Effectuer régulièrement des analyses système, sauvegarder ses données importantes et rester vigilant face à tout comportement inhabituel du système permet également de détecter et de limiter l'impact de ce type de menace avant qu'elle ne cause des dommages importants.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.NGTA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
1b7d2a323fef9bc1dac4ae2651cfbec2
SHA1:
5bd3aedb093c5d7ed7ff1dff0606b7410e95b4bd
SHA256:
CA6A5738CDCAE948DA3B339F8893ABDD18D2E12F43587E02C85EC1275118D73A
Taille du fichier:
7.13 MB 7133184 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- 2+ executable sections
- golang
- HighEntropy
- No Version Info
- upx
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 16,368 |
|---|---|
| Blocages potentiellement malveillants : | 9,214 |
| Blocs autorisés : | 7,035 |
| Blocs inconnus : | 119 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Kryptik.NGTA
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
|