Trojan.Kryptik.BSS
Trojan.Kryptik.BSS ist ein Erkennungsname, der Dateien kennzeichnet, die sich wie generische Trojaner verhalten oder entsprechend gepackt sind. Namen mit „Kryptik“ werden typischerweise für Bedrohungen verwendet, die von ihren Urhebern verschleiert oder verschlüsselt wurden, um ihren wahren Zweck zu verbergen und die Analyse und Erkennung zu erschweren. Da der zugrundeliegende Code getarnt ist, kann eine so gekennzeichnete Datei tatsächlich zu verschiedenen Schadsoftware-Familien gehören, von einfachen Belästigungsprogrammen bis hin zu schwerwiegenderen Datendieben oder Downloadern.
Spezifische technische Details zu dieser speziellen Erkennung, wie etwa die genaue Schadsoftware, Dateinamen oder Verbreitungskampagnen, sind in den verfügbaren Daten nicht bestätigt. Die folgende Beschreibung spiegelt das typische Verhalten von Trojanern dieser Kategorie wider und sollte eher als repräsentativ denn als bestätigte Darstellung dieser konkreten Bedrohung betrachtet werden.
Inhaltsverzeichnis
Was diese Bedrohung typischerweise bewirkt
Trojaner, die unter generischen Bezeichnungen für gepackte Dateien wie dieser erkannt werden, laufen in der Regel unbemerkt im Hintergrund, ohne eine sichtbare Benutzeroberfläche zu bieten. Das Opfer bemerkt daher nichts Ungewöhnliches. Je nach der im verschleierten Code verborgenen Schadsoftware kann ein solcher Trojaner versuchen, weitere schädliche Komponenten herunterzuladen und zu installieren, Informationen vom infizierten Gerät zu sammeln, Systemeinstellungen zu ändern oder einem Angreifer aus der Ferne Zugriff auf den kompromittierten Computer zu gewähren. Da der Code verschlüsselt oder gepackt ist, nutzen Sicherheitstools häufig Verhaltensmuster anstelle exakter Signaturen, um ihn zu erkennen. Aus diesem Grund ist die Bezeichnung der Erkennung allgemein gehalten und nicht auf eine bestimmte Malware-Familie beschränkt.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Art verbreiten sich üblicherweise durch Täuschung, anstatt eine einzelne Sicherheitslücke auszunutzen. Typische Infektionswege sind schädliche E-Mail-Anhänge, Links in Phishing-Nachrichten, gefälschte Software-Updates, manipulierte oder raubkopierte Installationsdateien, gebündelte Downloads von unseriösen Websites und manipulierte Werbung. In den meisten Fällen wird der Benutzer dazu verleitet, die Datei selbst zu öffnen oder auszuführen, da er sie für legitime Software, ein Dokument oder eine Mediendatei hält.
Risiken für den Nutzer
Da die genaue Schadsoftware variieren kann, sind die Risiken eines von Kryptik als Trojaner gekennzeichneten Angriffs sehr vielfältig. Zu den möglichen Folgen gehören der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, die Installation weiterer Schadsoftware, eine verminderte Systemleistung und die Offenlegung gespeicherter Passwörter oder Browserdaten. All dies kann zu finanziellen Verlusten, Identitätsdiebstahl oder der Gefährdung weiterer Konten und Geräte im selben Netzwerk führen.
Anzeichen einer Infektion
- Unerwartete Verlangsamungen, Einfrieren oder Abstürze
- Ungewöhnliche, im Hintergrund laufende Prozesse oder hohe Ressourcennutzung ohne erkennbare Ursache
- Neue oder unerklärliche Programme, Symbolleisten oder Symbole erscheinen auf dem System.
- Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
- Ungewöhnliche Netzwerkaktivität oder Datennutzung
- Pop-ups, Weiterleitungen oder geänderte Browsereinstellungen
Wie Sie sich schützen können
Nutzer können das Risiko einer solchen Infektion verringern, indem sie ihr Betriebssystem und ihre Software stets aktuell halten, Downloads aus inoffiziellen oder illegalen Quellen vermeiden, bei E-Mail-Anhängen und Links unbekannter Absender vorsichtig sind und Dateien vor dem Öffnen mit seriöser, aktueller Sicherheitssoftware scannen. Regelmäßige Datensicherungen begrenzen ebenfalls den Schaden, den eine Trojaner-Infektion anrichten kann, und die regelmäßige Überprüfung installierter Programme und Browsererweiterungen hilft, unerwünschte Installationen frühzeitig zu erkennen.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Kryptik.BSS |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
f6da884b3e787c5158bac0a18a20ea4e
SHA1:
5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256:
536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Dateigröße:
3.22 MB, 3221944 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- HighEntropy
- No Version Info
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 85 |
|---|---|
| Potenziell schädliche Blöcke: | 16 |
| Zugelassene Blocker: | 69 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- Kryptik.BSS
- ShellcodeRunner.FGA
- Trojan.Injector.Gen.JTY
- Trojan.Kryptik.Gen.JXW
- Trojan.Kryptik.Gen.JYN
Mehr anzeigen
- Trojan.ReverseShell.Gen.FY
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Generic Write,Read Attributes |
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Synchronize,Write Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Generic Write,Read Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Synchronize,Write Attributes |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Encryption Used |
|
| Network Winsock2 |
|
| Other Suspicious |
|