Bedrohungsdatenbank Trojaner Trojan.Kryptik.BSS

Trojan.Kryptik.BSS

Von CagedTech in Trojaner
Veröffentlicht:
Zuletzt aktualisiert:

Trojan.Kryptik.BSS ist ein Erkennungsname, der Dateien kennzeichnet, die sich wie generische Trojaner verhalten oder entsprechend gepackt sind. Namen mit „Kryptik“ werden typischerweise für Bedrohungen verwendet, die von ihren Urhebern verschleiert oder verschlüsselt wurden, um ihren wahren Zweck zu verbergen und die Analyse und Erkennung zu erschweren. Da der zugrundeliegende Code getarnt ist, kann eine so gekennzeichnete Datei tatsächlich zu verschiedenen Schadsoftware-Familien gehören, von einfachen Belästigungsprogrammen bis hin zu schwerwiegenderen Datendieben oder Downloadern.

Spezifische technische Details zu dieser speziellen Erkennung, wie etwa die genaue Schadsoftware, Dateinamen oder Verbreitungskampagnen, sind in den verfügbaren Daten nicht bestätigt. Die folgende Beschreibung spiegelt das typische Verhalten von Trojanern dieser Kategorie wider und sollte eher als repräsentativ denn als bestätigte Darstellung dieser konkreten Bedrohung betrachtet werden.

Was diese Bedrohung typischerweise bewirkt

Trojaner, die unter generischen Bezeichnungen für gepackte Dateien wie dieser erkannt werden, laufen in der Regel unbemerkt im Hintergrund, ohne eine sichtbare Benutzeroberfläche zu bieten. Das Opfer bemerkt daher nichts Ungewöhnliches. Je nach der im verschleierten Code verborgenen Schadsoftware kann ein solcher Trojaner versuchen, weitere schädliche Komponenten herunterzuladen und zu installieren, Informationen vom infizierten Gerät zu sammeln, Systemeinstellungen zu ändern oder einem Angreifer aus der Ferne Zugriff auf den kompromittierten Computer zu gewähren. Da der Code verschlüsselt oder gepackt ist, nutzen Sicherheitstools häufig Verhaltensmuster anstelle exakter Signaturen, um ihn zu erkennen. Aus diesem Grund ist die Bezeichnung der Erkennung allgemein gehalten und nicht auf eine bestimmte Malware-Familie beschränkt.

Wie es üblicherweise auf Computer gelangt

Trojaner dieser Art verbreiten sich üblicherweise durch Täuschung, anstatt eine einzelne Sicherheitslücke auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, Links in Phishing-Nachrichten, gefälschte Software-Updates, manipulierte oder raubkopierte Installationsdateien, gebündelte Downloads von unseriösen Websites und manipulierte Werbung. In den meisten Fällen wird der Benutzer dazu verleitet, die Datei selbst zu öffnen oder auszuführen, da er sie für legitime Software, ein Dokument oder eine Mediendatei hält.

Risiken für den Nutzer

Da die genaue Schadsoftware variieren kann, sind die Risiken eines von Kryptik als Trojaner gekennzeichneten Angriffs sehr vielfältig. Zu den möglichen Folgen gehören der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, die Installation weiterer Schadsoftware, eine verminderte Systemleistung und die Offenlegung gespeicherter Passwörter oder Browserdaten. All dies kann zu finanziellen Verlusten, Identitätsdiebstahl oder der Gefährdung weiterer Konten und Geräte im selben Netzwerk führen.

Anzeichen einer Infektion

  • Unerwartete Verlangsamungen, Einfrieren oder Abstürze
  • Ungewöhnliche, im Hintergrund laufende Prozesse oder hohe Ressourcennutzung ohne erkennbare Ursache
  • Neue oder unerklärliche Programme, Symbolleisten oder Symbole erscheinen auf dem System.
  • Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
  • Ungewöhnliche Netzwerkaktivität oder Datennutzung
  • Pop-ups, Weiterleitungen oder geänderte Browsereinstellungen

Wie Sie sich schützen können

Nutzer können das Risiko einer solchen Infektion verringern, indem sie ihr Betriebssystem und ihre Software stets aktuell halten, Downloads aus inoffiziellen oder illegalen Quellen vermeiden, bei E-Mail-Anhängen und Links unbekannter Absender vorsichtig sind und Dateien vor dem Öffnen mit seriöser, aktueller Sicherheitssoftware scannen. Regelmäßige Datensicherungen begrenzen ebenfalls den Schaden, den eine Trojaner-Infektion anrichten kann, und die regelmäßige Überprüfung installierter Programme und Browsererweiterungen hilft, unerwünschte Installationen frühzeitig zu erkennen.

Analysebericht

Allgemeine Information

Nachname: Trojan.Kryptik.BSS
Signaturstatus: No Signature

Bekannte Proben

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Dateigröße: 3.22 MB, 3221944 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateieigenschaften

  • HighEntropy
  • No Version Info
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 85
Potenziell schädliche Blöcke: 16
Zugelassene Blocker: 69
Unbekannte Blöcke: 0

Visuelle Karte

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Ähnliche Familien

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Mehr anzeigen
  • Trojan.ReverseShell.Gen.FY

Geänderte Dateien

Datei Attribute
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Mehr anzeigen
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges