Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL ist ein Erkennungsname, der ein Trojanerprogramm kennzeichnet, das von Sicherheitstools der weitverbreiteten „Kryptik“-Familie zugeordnet wird. Dieser Erkennungsname ist oft generisch und kann daher auf verschiedene Schadprogramme angewendet werden, die ähnliche Merkmale aufweisen, wie z. B. gepackte, verschleierte oder verschlüsselte Dateien, die ihren wahren Zweck vor Virenscannern verbergen. Da keine spezifischen Details zu diesem speziellen Beispiel verfügbar sind, beschreibt dieser Artikel das typische Verhalten von Bedrohungen dieser Kategorie.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Trojaner der Kryptik-Familie sind in der Regel so konzipiert, dass sie ihren Schadcode mithilfe von Verschlüsselungs- oder Packtechniken verschleiern und so die Analyse durch Sicherheitssoftware erschweren. Sobald ein solcher Trojaner auf einem System aktiv ist, kann er eine Reihe schädlicher Aktionen ausführen, darunter:
- Herunterladen und Installieren zusätzlicher Schadsoftware auf dem infizierten Computer
- Das Sammeln sensibler Informationen wie Anmeldedaten, Surfverhalten oder Systemdaten
- Ändern von Systemeinstellungen oder Sicherheitskonfigurationen, um Erkennung und Entfernung zu vermeiden
- Durch die Herstellung einer Verbindung zu einem von Cyberkriminellen kontrollierten Remote-Server kann der Trojaner weitere Anweisungen empfangen.
- Ausgeführte versteckte Prozesse im Hintergrund, die Systemressourcen verbrauchen
Da es sich um eine generische Erkennung handelt, können die genaue Nutzlast und die Absicht von Infektion zu Infektion variieren, das zugrunde liegende Ziel besteht jedoch typischerweise darin, die Sicherheit und den Datenschutz des betroffenen Geräts zu gefährden.
Wie es üblicherweise auf Computer gelangt
Trojaner wie dieser verbreiten sich häufig durch Methoden, die Benutzer dazu verleiten, schädliche Dateien auszuführen. Typische Infektionswege sind:
- E-Mail-Anhänge, die als Rechnungen, Quittungen oder andere legitim aussehende Dokumente getarnt sind
- Links in Phishing-E-Mails oder -Nachrichten, die zu schädlichen Downloads führen
- Gebündelte Installationsprogramme für kostenlose oder raubkopierte Software
- Gefälschte Software-Updates oder Downloads von gecrackten Programmen von nicht vertrauenswürdigen Websites
- Schädliche Werbung oder kompromittierte Websites, die automatische Downloads auslösen
Risiken für den Nutzer
Wenn ein solcher Trojaner auf einem System aktiv bleibt, kann dies schwerwiegende Folgen haben. Dazu gehören der Diebstahl persönlicher oder finanzieller Daten, der unbefugte Zugriff auf den Computer durch Angreifer, die Infektion mit weiterer Schadsoftware wie Ransomware oder Spyware sowie eine Beeinträchtigung der Systemleistung durch schädliche Hintergrundaktivitäten. In manchen Fällen kann das kompromittierte System auch unbemerkt vom Besitzer in einem größeren Netzwerk infizierter Rechner genutzt werden.
Anzeichen einer Infektion
Während einige Trojaner unbemerkt agieren, können Benutzer bestimmte Warnzeichen bemerken, wie zum Beispiel:
- Unerwartete Verlangsamungen oder Einfrierungen
- Ungewöhnliche Netzwerkaktivität oder erhöhter Datenverbrauch
- Unbekannte Programme oder Prozesse, die im Hintergrund laufen
- Sicherheitssoftware meldet Erkennungen, die sie nicht vollständig entfernen kann.
- Änderungen an den Browsereinstellungen oder unerwartete Pop-ups
Wie Sie sich schützen können
Um das Risiko solcher Bedrohungen zu minimieren, sollten Nutzer keine E-Mail-Anhänge öffnen oder auf Links von unbekannten oder unerwarteten Absendern klicken, Software nur von offiziellen und vertrauenswürdigen Quellen herunterladen, Betriebssystem und installierte Anwendungen stets aktuell halten und zuverlässige Sicherheitssoftware zum Scannen von Downloads und zur Überwachung der Systemaktivität verwenden. Regelmäßige Backups wichtiger Dateien tragen ebenfalls dazu bei, den Schaden im Falle einer Infektion zu minimieren.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Kryptik.Gen.KEL |
|---|---|
| Signaturstatus: | Self Signed |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Dateigröße:
135.05 KB, 135048 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Digitale Signaturen
Digitale Signaturen
Dieser Abschnitt listet digitale Signaturen auf, die den Samples dieser Familie zugeordnet sind. Bei der Analyse und Überprüfung digitaler Signaturen ist es wichtig sicherzustellen, dass die ausstellende Zertifizierungsstelle eine bekannte und vertrauenswürdige Instanz ist und der Status der Signatur gültig ist. Malware wird häufig mit nicht vertrauenswürdigen, selbstsignierten digitalen Signaturen signiert (die von Malware-Autoren ohne Überprüfung leicht erstellt werden können). Malware kann auch mit legitimen Signaturen signiert sein, die jedoch ungültig sind, sowie mit Signaturen fragwürdiger Zertifizierungsstellen, die gefälschte oder irreführende Namen als „Signierer“ verwenden.| Unterzeichner | Wurzel | Status |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Dateieigenschaften
- HighEntropy
- Installer Version
- x64
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 192 |
|---|---|
| Potenziell schädliche Blöcke: | 24 |
| Zugelassene Blocker: | 168 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|