Trojan.Kryptik.BDEC
Trojan.Kryptik.BDEC ist die Bezeichnung für ein Trojanerprogramm der Kryptik-Familie, einer großen und bekannten Gruppe von Bedrohungen, die für ihre Verschleierungs- und Verschlüsselungstechniken zur Vermeidung von Entdeckung bekannt sind. Da die genauen Details dieser Variante nicht vollständig dokumentiert sind, spiegeln die folgenden Ausführungen eher das typische Verhalten von Trojanern der Kryptik-Familie und Trojanern im Allgemeinen wider als die bestätigten Besonderheiten dieses speziellen Exemplars.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie die meisten Mitglieder der Kryptik-Familie ist Trojan.Kryptik.BDEC typischerweise so konzipiert, dass er unbemerkt im Hintergrund eines infizierten Systems agiert. Trojaner dieser Familie sind üblicherweise gepackt oder verschlüsselt, um die Analyse ihres Schadcodes durch Antivirenprogramme zu erschweren. Sobald ein solcher Trojaner aktiv ist, kann er versuchen, weitere Schadkomponenten herunterzuladen, Systemeinstellungen zu ändern, Informationen vom infizierten Gerät zu sammeln oder Angreifern aus der Ferne Zugriff auf den kompromittierten Rechner zu gewähren. Einige Varianten dieser Familie werden mit Datendiebstahl in Verbindung gebracht, während andere als Verbreitungsmechanismus für weitere Schadsoftware-Infektionen dienen. Ohne genauere Analysedaten sollten Benutzer jede Erkennung dieser Bedrohung als ernstzunehmenden Hinweis darauf betrachten, dass sich unautorisierter oder potenziell schädlicher Code auf dem System befindet.
Wie es sich üblicherweise ausbreitet
Trojaner wie dieser verbreiten sich üblicherweise durch Täuschung, anstatt Sicherheitslücken direkt auszunutzen. Typische Infektionswege sind:
- Bösartige E-Mail-Anhänge oder Links, die als Rechnungen, Versandbenachrichtigungen oder andere legitim aussehende Dokumente getarnt sind.
- Gebündelte Software-Downloads von nicht vertrauenswürdigen oder Drittanbieter-Websites
- Gecrackte Software, Keygens oder Installationsprogramme für Raubkopien.
- Gefälschte Software-Updates oder irreführende Download-Buttons auf kompromittierten oder werbelastigen Websites
- Schädliche Werbeanzeigen, die Benutzer auf infizierte Dateien umleiten
Risiken für den Nutzer
Wenn ein Trojaner vom Typ Kryptik auf einem System aktiv bleibt, setzt er den Benutzer verschiedenen Risiken aus. Dazu gehören der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, die Installation weiterer Schadsoftware, eine verminderte Systemleistung und der potenzielle Missbrauch des infizierten Computers für weitere schädliche Aktivitäten. Da Trojaner dieser Kategorie so konzipiert sind, dass sie unentdeckt bleiben, kann eine Infektion einige Zeit ohne offensichtliche Symptome bestehen bleiben, wodurch der potenzielle Schaden steigt, bevor sie entdeckt wird.
Anzeichen einer Infektion
Nutzer sollten vorsichtig sein, wenn sie eines der folgenden Dinge auf ihrem Gerät bemerken:
- Unerklärliche Verlangsamungen oder Spitzenwerte bei der CPU- und Speicherauslastung
- Unbekannte Prozesse werden im Task-Manager ausgeführt
- Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
- Unerwartete Netzwerkaktivität oder Datennutzung
- Neue oder unbekannte Programme erscheinen ohne Wissen des Benutzers.
Wie Sie sich schützen können
Um das Risiko einer Infektion mit diesem und ähnlichen Trojanern zu verringern, sollten Nutzer keine Software aus nicht verifizierten Quellen herunterladen, keine E-Mail-Anhänge oder Links von unbekannten Absendern öffnen und ihr Betriebssystem sowie ihre installierten Anwendungen stets auf dem neuesten Stand halten. Die Verwendung seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, Bedrohungen wie Trojan.Kryptik.BDEC zu erkennen und zu entfernen, bevor sie größeren Schaden anrichten können. Regelmäßige Datensicherungen tragen ebenfalls dazu bei, den Schaden im Falle einer Infektion zu minimieren.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Kryptik.BDEC |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
f1a72ce1ea918f95d4edc73580dd3537
SHA1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
Dateigröße:
2.37 MB, 2370560 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name | Microsoft (R) Windows (R) |
| File Description | Windows System Component |
| File Version | 1.8.11715.521 |
| Internal Name | curl |
| Original Filename | curl.dll |
| Product Name | Print Spooler Service |
| Product Version | 1.8.11715.521 |
Dateieigenschaften
- dll
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 1,674 |
|---|---|
| Potenziell schädliche Blöcke: | 656 |
| Zugelassene Blocker: | 438 |
| Unbekannte Blöcke: | 580 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|