Trojan.Kryptik.UBR

Trojan.Kryptik.UBR est un nom de détection utilisé par les logiciels de sécurité pour identifier un cheval de Troie dissimulé ou obfusqué, ce qui complique son analyse par les moteurs antivirus. Le terme « Kryptik » désigne généralement une famille de chevaux de Troie qui utilisent l'obfuscation ou le chiffrement de code pour masquer leur véritable objectif aux outils de sécurité, plutôt qu'un logiciel malveillant unique à la fonction fixe. Les détails techniques précis de cette détection étant peu documentés, cet article décrit le comportement typique des menaces de cette catégorie afin de vous permettre d'appréhender les risques généraux et les mesures à prendre.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.Kryptik.UBR est conçu pour se dissimuler sous l'apparence d'un fichier légitime ou inoffensif tout en exécutant secrètement des actions malveillantes en arrière-plan. Les chevaux de Troie de cette famille servent généralement de vecteur pour d'autres composants malveillants ; leur détection initiale ne révèle donc souvent que la partie émergée de l'iceberg. Les actions typiques des chevaux de Troie de la famille Kryptik incluent le téléchargement et l'installation de logiciels malveillants supplémentaires, la modification des paramètres système, les tentatives de désactivation ou d'interférence avec les logiciels de sécurité et la collecte d'informations sur l'appareil infecté. Certaines variantes peuvent également tenter d'établir une connexion avec un serveur distant contrôlé par les attaquants, permettant ainsi l'envoi d'instructions ou de charges utiles supplémentaires à la machine compromise.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie de ce type se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants incluent les pièces jointes malveillantes déguisées en factures, reçus ou documents ; les téléchargements groupés provenant de sources non officielles ou piratées ; les fausses mises à jour logicielles ou les installateurs de programmes piratés ; et les liens malveillants partagés via des messages d'hameçonnage ou des sites web compromis. Du fait de son obfuscation, le logiciel malveillant peut échapper aux analyses les moins approfondies ou apparaître comme un fichier inconnu et difficile à identifier jusqu'à ce qu'un outil de sécurité le signale grâce à une analyse comportementale ou heuristique.

Risques pour l’utilisateur

Une infection active par un cheval de Troie peut exposer les utilisateurs à divers risques. Parmi ceux-ci figurent généralement le vol d'informations personnelles ou financières, l'accès non autorisé au système par des attaquants distants, la dégradation des performances du système due à des processus malveillants s'exécutant en arrière-plan et l'installation de menaces supplémentaires telles que des rançongiciels, des logiciels espions ou des logiciels publicitaires. Dans certains cas, les systèmes infectés peuvent être intégrés à un réseau plus vaste de machines compromises, utilisées pour d'autres activités criminelles. L'impact exact dépend de la charge utile spécifique du cheval de Troie, qui peut varier d'une infection à l'autre, même si elles portent le même nom de détection.

Signes d’infection

Les chevaux de Troie étant conçus pour agir discrètement, leurs symptômes ne sont pas toujours évidents. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que des ralentissements inattendus, des processus inconnus dans le gestionnaire des tâches, des modifications non intentionnelles des paramètres du navigateur ou du système, une activité réseau inhabituelle ou encore des alertes répétées du logiciel de sécurité signalant le même fichier ou emplacement. Des plantages fréquents ou des fenêtres publicitaires intempestives peuvent également indiquer une intrusion plus grave.

Comment rester protégé

Pour réduire le risque d'infections comme le cheval de Troie Kryptik UBR, évitez de télécharger des logiciels provenant de sources non officielles, soyez vigilant face aux pièces jointes et aux liens provenant d'expéditeurs inconnus, et maintenez votre système d'exploitation et vos applications à jour. Effectuer régulièrement des analyses complètes du système avec un logiciel de sécurité réputé, activer la détection automatique des menaces et sauvegarder vos fichiers importants contribuent également à minimiser les dégâts en cas d'infection. Si une menace est détectée, il est préférable de laisser votre logiciel de sécurité mettre le fichier en quarantaine ou le supprimer, puis de vérifier votre système afin de détecter toute activité suspecte.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Kryptik.UBR
Statut de la signature : No Signature

Échantillons connus

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Taille du fichier: 535.04 KB 535040 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Caractéristiques du fichier

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Fichiers modifiés

Déposer Attributs
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modifications du registre

Clé::Valeur Données Nom de l'API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Exécution de commandes Shell

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe