Trojan.Kryptik.Gen.GQI
Trojan.Kryptik.Gen.GQI ist eine generische Bezeichnung, die von Sicherheitsscannern verwendet wird, um Dateien zu kennzeichnen, die Verhaltensweisen oder Codemuster aufweisen, die typischerweise mit Trojaner-Malware in Verbindung gebracht werden. Die Bezeichnung „Kryptik“ bezieht sich in der Regel auf Bedrohungen, die so verpackt, verschleiert oder verschlüsselt sind, dass ihr wahrer Zweck durch einfache Überprüfung schwer zu ermitteln ist. Da es sich um eine generische, heuristische Erkennung handelt, können die genauen Fähigkeiten einer einzelnen als Trojan.Kryptik.Gen.GQI gekennzeichneten Datei variieren. Sie sollte jedoch stets als ernstzunehmendes Sicherheitsrisiko betrachtet werden.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Trojaner dieser Familie sind so konzipiert, dass sie sich als legitime oder harmlose Dateien tarnen und im Hintergrund unbemerkt schädliche Aktionen ausführen. Typisches Verhalten von Kryptik-Trojanern ist der Versuch, sich beim Systemstart automatisch auszuführen, Systemeinstellungen zu verändern und mit von Angreifern kontrollierten Servern zu kommunizieren. Einige Varianten können dazu verwendet werden, zusätzliche Schadsoftware herunterzuladen und zu installieren, Benutzeraktivitäten zu protokollieren, gespeicherte Zugangsdaten zu stehlen oder einem Angreifer Fernzugriff auf den infizierten Rechner zu ermöglichen. Da der Code oft verschleiert ist, versucht die Datei möglicherweise auch, von Sicherheitssoftware nicht erkannt zu werden oder ihre schädlichen Aktivitäten zu verzögern, um keine Alarme auszulösen.
Wie es üblicherweise auf Computer gelangt
Wie die meisten Trojaner verbreitet sich diese Art von Bedrohung in der Regel nicht von selbst. Stattdessen verleitet sie Benutzer meist dazu, sie zu installieren. Häufige Infektionswege für diese Malware-Kategorie sind:
- E-Mail-Anhänge oder Links in Spam- und Phishing-Nachrichten
- Gebündelte Downloads aus inoffiziellen oder raubkopierten Softwarequellen
- Gefälschte Software-Updates oder manipulierte Anwendungsinstallationsprogramme
- Schädliche Werbung oder kompromittierte Websites
- Dateien, die über Peer-to-Peer-Netzwerke oder Wechseldatenträger ausgetauscht werden
Risiken für den Nutzer
Wenn eine als Trojan.Kryptik.Gen.GQI erkannte Datei auf einem System aktiv ist, kann sie den Benutzer verschiedenen Risiken aussetzen. Dazu gehören häufig der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf den Computer, die Installation weiterer Schadsoftware wie Ransomware oder Spyware sowie eine verminderte Systemleistung durch versteckte Hintergrundprozesse. In manchen Fällen können infizierte Rechner ohne Wissen des Besitzers in größere Netzwerke kompromittierter Computer eingebunden werden.
Anzeichen einer Infektion
Da Trojaner dieser Familie so programmiert sind, dass sie unentdeckt bleiben, sind Infektionen nicht immer offensichtlich. Benutzer können jedoch Warnzeichen wie die folgenden bemerken:
- Unerwartete Verlangsamungen oder hohe CPU-/Netzwerkauslastung
- Unbekannte Prozesse laufen im Task-Manager
- Sicherheitssoftware ist deaktiviert oder kann nicht aktualisiert werden
- Ungewöhnliche Pop-ups, Weiterleitungen oder neue Browsereinstellungen
- Unbefugte Änderungen an Systemkonfigurationen
Wie Sie sich schützen können
Um das Risiko einer Infektion mit diesem Trojaner zu minimieren, sollten Nutzer Software nicht aus nicht vertrauenswürdigen oder inoffiziellen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links unbekannter Absender umgehen und ihr Betriebssystem sowie ihre Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Der Einsatz seriöser, aktueller Sicherheitssoftware und regelmäßige Systemscans helfen, solche Bedrohungen zu erkennen und zu beseitigen, bevor sie ernsthaften Schaden anrichten können. Auch regelmäßige Backups wichtiger Dateien tragen dazu bei, den Schaden im Falle einer Infektion zu begrenzen.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Kryptik.Gen.GQI |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Dateigröße:
731.65 KB, 731648 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mehr anzeigen
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
Dateieigenschaften
- WriteProcessMemory
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 1,298 |
|---|---|
| Potenziell schädliche Blöcke: | 730 |
| Zugelassene Blocker: | 138 |
| Unbekannte Blöcke: | 430 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|