Trojan.Kryptik.UBR
Trojan.Kryptik.UBR est un nom de détection utilisé par les logiciels de sécurité pour identifier un cheval de Troie dissimulé ou obfusqué, ce qui complique son analyse par les moteurs antivirus. Le terme « Kryptik » désigne généralement une famille de chevaux de Troie qui utilisent l'obfuscation ou le chiffrement de code pour masquer leur véritable objectif aux outils de sécurité, plutôt qu'un logiciel malveillant unique à la fonction fixe. Les détails techniques précis de cette détection étant peu documentés, cet article décrit le comportement typique des menaces de cette catégorie afin de vous permettre d'appréhender les risques généraux et les mesures à prendre.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Kryptik.UBR est conçu pour se dissimuler sous l'apparence d'un fichier légitime ou inoffensif tout en exécutant secrètement des actions malveillantes en arrière-plan. Les chevaux de Troie de cette famille servent généralement de vecteur pour d'autres composants malveillants ; leur détection initiale ne révèle donc souvent que la partie émergée de l'iceberg. Les actions typiques des chevaux de Troie de la famille Kryptik incluent le téléchargement et l'installation de logiciels malveillants supplémentaires, la modification des paramètres système, les tentatives de désactivation ou d'interférence avec les logiciels de sécurité et la collecte d'informations sur l'appareil infecté. Certaines variantes peuvent également tenter d'établir une connexion avec un serveur distant contrôlé par les attaquants, permettant ainsi l'envoi d'instructions ou de charges utiles supplémentaires à la machine compromise.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie de ce type se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants incluent les pièces jointes malveillantes déguisées en factures, reçus ou documents ; les téléchargements groupés provenant de sources non officielles ou piratées ; les fausses mises à jour logicielles ou les installateurs de programmes piratés ; et les liens malveillants partagés via des messages d'hameçonnage ou des sites web compromis. Du fait de son obfuscation, le logiciel malveillant peut échapper aux analyses les moins approfondies ou apparaître comme un fichier inconnu et difficile à identifier jusqu'à ce qu'un outil de sécurité le signale grâce à une analyse comportementale ou heuristique.
Risques pour l’utilisateur
Une infection active par un cheval de Troie peut exposer les utilisateurs à divers risques. Parmi ceux-ci figurent généralement le vol d'informations personnelles ou financières, l'accès non autorisé au système par des attaquants distants, la dégradation des performances du système due à des processus malveillants s'exécutant en arrière-plan et l'installation de menaces supplémentaires telles que des rançongiciels, des logiciels espions ou des logiciels publicitaires. Dans certains cas, les systèmes infectés peuvent être intégrés à un réseau plus vaste de machines compromises, utilisées pour d'autres activités criminelles. L'impact exact dépend de la charge utile spécifique du cheval de Troie, qui peut varier d'une infection à l'autre, même si elles portent le même nom de détection.
Signes d’infection
Les chevaux de Troie étant conçus pour agir discrètement, leurs symptômes ne sont pas toujours évidents. Cependant, les utilisateurs peuvent remarquer des signes avant-coureurs tels que des ralentissements inattendus, des processus inconnus dans le gestionnaire des tâches, des modifications non intentionnelles des paramètres du navigateur ou du système, une activité réseau inhabituelle ou encore des alertes répétées du logiciel de sécurité signalant le même fichier ou emplacement. Des plantages fréquents ou des fenêtres publicitaires intempestives peuvent également indiquer une intrusion plus grave.
Comment rester protégé
Pour réduire le risque d'infections comme le cheval de Troie Kryptik UBR, évitez de télécharger des logiciels provenant de sources non officielles, soyez vigilant face aux pièces jointes et aux liens provenant d'expéditeurs inconnus, et maintenez votre système d'exploitation et vos applications à jour. Effectuer régulièrement des analyses complètes du système avec un logiciel de sécurité réputé, activer la détection automatique des menaces et sauvegarder vos fichiers importants contribuent également à minimiser les dégâts en cas d'infection. Si une menace est détectée, il est préférable de laisser votre logiciel de sécurité mettre le fichier en quarantaine ou le supprimer, puis de vérifier votre système afin de détecter toute activité suspecte.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Kryptik.UBR |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Taille du fichier:
535.04 KB 535040 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Caractéristiques du fichier
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|