Bedrohungsdatenbank Trojaner Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC

Trojan.Kryptik.BDEC ist die Bezeichnung für ein Trojanerprogramm der Kryptik-Familie, einer großen und bekannten Gruppe von Bedrohungen, die für ihre Verschleierungs- und Verschlüsselungstechniken zur Vermeidung von Entdeckung bekannt sind. Da die genauen Details dieser Variante nicht vollständig dokumentiert sind, spiegeln die folgenden Ausführungen eher das typische Verhalten von Trojanern der Kryptik-Familie und Trojanern im Allgemeinen wider als die bestätigten Besonderheiten dieses speziellen Exemplars.

Was diese Bedrohung bewirkt

Wie die meisten Mitglieder der Kryptik-Familie ist Trojan.Kryptik.BDEC typischerweise so konzipiert, dass er unbemerkt im Hintergrund eines infizierten Systems agiert. Trojaner dieser Familie sind üblicherweise gepackt oder verschlüsselt, um die Analyse ihres Schadcodes durch Antivirenprogramme zu erschweren. Sobald ein solcher Trojaner aktiv ist, kann er versuchen, weitere Schadkomponenten herunterzuladen, Systemeinstellungen zu ändern, Informationen vom infizierten Gerät zu sammeln oder Angreifern aus der Ferne Zugriff auf den kompromittierten Rechner zu gewähren. Einige Varianten dieser Familie werden mit Datendiebstahl in Verbindung gebracht, während andere als Verbreitungsmechanismus für weitere Schadsoftware-Infektionen dienen. Ohne genauere Analysedaten sollten Benutzer jede Erkennung dieser Bedrohung als ernstzunehmenden Hinweis darauf betrachten, dass sich unautorisierter oder potenziell schädlicher Code auf dem System befindet.

Wie es sich üblicherweise ausbreitet

Trojaner wie dieser verbreiten sich üblicherweise durch Täuschung, anstatt Sicherheitslücken direkt auszunutzen. Typische Infektionswege sind:

  • Bösartige E-Mail-Anhänge oder Links, die als Rechnungen, Versandbenachrichtigungen oder andere legitim aussehende Dokumente getarnt sind.
  • Gebündelte Software-Downloads von nicht vertrauenswürdigen oder Drittanbieter-Websites
  • Gecrackte Software, Keygens oder Installationsprogramme für Raubkopien.
  • Gefälschte Software-Updates oder irreführende Download-Buttons auf kompromittierten oder werbelastigen Websites
  • Schädliche Werbeanzeigen, die Benutzer auf infizierte Dateien umleiten

Risiken für den Nutzer

Wenn ein Trojaner vom Typ Kryptik auf einem System aktiv bleibt, setzt er den Benutzer verschiedenen Risiken aus. Dazu gehören der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, die Installation weiterer Schadsoftware, eine verminderte Systemleistung und der potenzielle Missbrauch des infizierten Computers für weitere schädliche Aktivitäten. Da Trojaner dieser Kategorie so konzipiert sind, dass sie unentdeckt bleiben, kann eine Infektion einige Zeit ohne offensichtliche Symptome bestehen bleiben, wodurch der potenzielle Schaden steigt, bevor sie entdeckt wird.

Anzeichen einer Infektion

Nutzer sollten vorsichtig sein, wenn sie eines der folgenden Dinge auf ihrem Gerät bemerken:

  • Unerklärliche Verlangsamungen oder Spitzenwerte bei der CPU- und Speicherauslastung
  • Unbekannte Prozesse werden im Task-Manager ausgeführt
  • Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
  • Unerwartete Netzwerkaktivität oder Datennutzung
  • Neue oder unbekannte Programme erscheinen ohne Wissen des Benutzers.

Wie Sie sich schützen können

Um das Risiko einer Infektion mit diesem und ähnlichen Trojanern zu verringern, sollten Nutzer keine Software aus nicht verifizierten Quellen herunterladen, keine E-Mail-Anhänge oder Links von unbekannten Absendern öffnen und ihr Betriebssystem sowie ihre installierten Anwendungen stets auf dem neuesten Stand halten. Die Verwendung seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, Bedrohungen wie Trojan.Kryptik.BDEC zu erkennen und zu entfernen, bevor sie größeren Schaden anrichten können. Regelmäßige Datensicherungen tragen ebenfalls dazu bei, den Schaden im Falle einer Infektion zu minimieren.

Analysebericht

Allgemeine Information

Nachname: Trojan.Kryptik.BDEC
Signaturstatus: No Signature

Bekannte Proben

MD5: f1a72ce1ea918f95d4edc73580dd3537
SHA1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Dateigröße: 2.37 MB, 2370560 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Versionsinformationen

Name Wert
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

Dateieigenschaften

  • dll
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 1,674
Potenziell schädliche Blöcke: 656
Zugelassene Blocker: 438
Unbekannte Blöcke: 580

Visuelle Karte

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Mehr anzeigen
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN