Bedrohungsdatenbank Trojaner Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS

Trojan.Kryptik.Gen.KQS ist ein generischer Erkennungsname, der von Sicherheitstools verwendet wird, um Dateien zu kennzeichnen, die Merkmale aufweisen, die typischerweise mit der Kryptik-Familie von Trojanern in Verbindung gebracht werden. Da die Erkennung von „Kryptik“-Dateien in der Regel generisch und heuristisch erfolgt, können die unter diesem Namen gekennzeichneten Dateien hinsichtlich ihres genauen Codes, ihrer Herkunft und ihres Zwecks stark variieren. Sie weisen jedoch im Allgemeinen die typischen Merkmale von Trojanern auf: Sie nutzen Täuschung, um sich zu installieren und führen dann im Hintergrund ohne Wissen oder Zustimmung des Benutzers schädliche oder unerwünschte Aktionen aus.

Was diese Bedrohung bewirkt

Wie andere Trojaner ist auch Trojan.Kryptik.Gen.KQS darauf ausgelegt, sich als legitimer oder harmloser Code zu tarnen, während er unbemerkt schädliche Aktivitäten auf einem infizierten Gerät ausführt. Typische Verhaltensweisen generischer Kryptik-Erkennungen umfassen den Versuch, zusätzliche Schadsoftware herunterzuladen und zu installieren, Systemeinstellungen zu verändern, Informationen vom infizierten Rechner zu sammeln und eine Verbindung zu einem von Angreifern kontrollierten Server herzustellen. Da es sich um eine generische Erkennung handelt, kann die genaue Schadsoftware von infizierter Datei zu infizierter Datei variieren. Das zugrundeliegende Ziel ist jedoch in der Regel, die Systemsicherheit zu kompromittieren und Angreifern unbefugten Zugriff oder Kontrolle zu verschaffen.

Viele Trojaner dieser Kategorie sind zudem so konstruiert, dass sie schwer zu erkennen sind. Sie verwenden Verschleierungs- oder Packtechniken, um der Erkennung durch Sicherheitssoftware zu entgehen. Aus diesem Grund werden sie oft unter allgemeinen, heuristischen Namen wie „Kryptik“ zusammengefasst, anstatt unter einem einzigen spezifischen Familiennamen.

Wie es üblicherweise auf Computer gelangt

Trojaner dieser Art gelangen typischerweise durch Täuschung in Computer, anstatt gezielt Sicherheitslücken auszunutzen. Häufige Infektionswege sind schädliche E-Mail-Anhänge, gebündelte Downloads aus unseriösen oder raubkopierten Softwarequellen, gefälschte Software-Updates, manipulierte Installationsprogramme und Links in Spam-Nachrichten oder auf kompromittierten Webseiten. Nutzer werden oft dazu verleitet, die infizierte Datei selbst zu öffnen oder auszuführen, da sie diese für ein legitimes Programm, Dokument oder Update halten.

Risiken für den Nutzer

Eine Infektion mit einem generischen Trojaner wie diesem kann Benutzer verschiedenen Risiken aussetzen. Dazu gehören unbefugter Zugriff auf persönliche oder finanzielle Daten, eine beeinträchtigte Systemleistung durch schädliche Hintergrundprozesse, die Installation weiterer Schadsoftware und potenzieller Datenschutzverlust, falls der Trojaner Aktivitäten überwachen oder Daten an einen Angreifer übermitteln kann. Da die spezifischen Fähigkeiten einer unter einem generischen Namen gekennzeichneten Datei variieren können, sollte das gesamte Risiko ernst genommen und umgehend behoben werden.

Anzeichen einer Infektion

Häufige Warnzeichen für eine Trojanerinfektion sind unerwartete Verlangsamungen, unbekannte Hintergrundprozesse, ungewöhnliche Netzwerkaktivität, Programmabstürze oder -fehler, neu auftauchende oder unbekannte Dateien sowie Meldungen von Sicherheitssoftware über schwer zu entfernende Bedrohungen. In manchen Fällen treten jedoch gar keine offensichtlichen Symptome auf, was Trojaner besonders gefährlich macht.

Wie Sie sich schützen können

Um das Risiko solcher Bedrohungen zu minimieren, sollten Nutzer Software nicht von inoffiziellen oder nicht vertrauenswürdigen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links unbekannter Absender umgehen, ihr Betriebssystem und ihre Anwendungen stets aktuell halten und Dateien vor dem Öffnen mit seriöser Sicherheitssoftware scannen. Regelmäßige Datensicherungen und ein umsichtiges Surfverhalten tragen ebenfalls dazu bei, die Auswirkungen einer möglichen Trojanerinfektion zu minimieren.

Analysebericht

Allgemeine Information

Nachname: Trojan.Kryptik.Gen.KQS
Signaturstatus: No Signature

Bekannte Proben

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Dateigröße: 1.04 MB, 1036800 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Dateieigenschaften

  • ntdll
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 1,062
Potenziell schädliche Blöcke: 190
Zugelassene Blocker: 680
Unbekannte Blöcke: 192

Visuelle Karte

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Geänderte Dateien

Datei Attribute
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Mehr anzeigen
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent