Trojan.Kryptik.UBR
Trojan.Kryptik.UBR ist eine von Sicherheitssoftware verwendete Bezeichnung für Trojaner, die so verpackt oder verschleiert wurden, dass sie von Antivirenprogrammen nur schwer erkannt werden können. Die Bezeichnung „Kryptik“ bezieht sich im Allgemeinen auf eine Familie von Trojanern, die Code-Verschleierung oder Verschlüsselung nutzen, um ihre wahre Absicht vor Sicherheitstools zu verbergen, und beschreibt nicht eine einzelne Schadsoftware mit einer festen Funktion. Da die technischen Details dieser Erkennung nicht vollständig dokumentiert sind, beschreibt dieser Artikel das typische Verhalten von Bedrohungen dieser Kategorie, damit Sie die allgemeinen Risiken und mögliche Gegenmaßnahmen verstehen.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie die meisten Trojaner ist auch Trojan.Kryptik.UBR so konzipiert, dass er sich als legitime oder harmlose Datei tarnt und im Hintergrund unbemerkt schädliche Aktionen ausführt. Trojaner dieser Familie dienen häufig als Verbreitungsmechanismus für weitere Schadsoftware, sodass die anfängliche Erkennung oft nur die Spitze des Eisbergs darstellt. Typische Aktionen von Trojanern der Kryptik-Familie umfassen das Herunterladen und Installieren zusätzlicher Schadsoftware, das Verändern von Systemeinstellungen, den Versuch, Sicherheitssoftware zu deaktivieren oder zu beeinträchtigen, und das Sammeln von Informationen vom infizierten Gerät. Einige Varianten versuchen möglicherweise auch, eine Verbindung zu einem von Angreifern kontrollierten Server herzustellen, um weitere Anweisungen oder Schadsoftware auf den kompromittierten Rechner zu übertragen.
Wie es üblicherweise auf Computer gelangt
Trojaner dieser Art verbreiten sich typischerweise durch Täuschungsmethoden, anstatt eine einzelne spezifische Sicherheitslücke auszunutzen. Häufige Infektionswege sind schädliche E-Mail-Anhänge, die als Rechnungen, Quittungen oder Dokumente getarnt sind; gebündelte Downloads aus inoffiziellen oder raubkopierten Softwarequellen; gefälschte Software-Updates oder manipulierte Programminstallationsprogramme; und schädliche Links, die über Phishing-Nachrichten oder kompromittierte Websites verbreitet werden. Da die Schadsoftware verschleiert ist, kann sie weniger gründliche Scans umgehen oder als unbekannte, schwer identifizierbare Datei erscheinen, bis ein Sicherheitstool sie aufgrund ihres Verhaltens oder heuristischer Analysen erkennt.
Risiken für den Nutzer
Eine aktive Trojanerinfektion kann Benutzer einer Reihe von Risiken aussetzen. Dazu gehören häufig der Diebstahl persönlicher oder finanzieller Daten, der unbefugte Zugriff auf das System durch Angreifer, eine verminderte Systemleistung aufgrund schädlicher Hintergrundprozesse sowie die Installation weiterer Bedrohungen wie Ransomware, Spyware oder Adware. In manchen Fällen können infizierte Systeme Teil eines größeren Netzwerks kompromittierter Rechner werden, die für weitere kriminelle Aktivitäten genutzt werden. Die genauen Auswirkungen hängen von der spezifischen Schadsoftware ab, die der Trojaner ausführt. Diese kann sich selbst bei gleicher Erkennungsbezeichnung zwischen verschiedenen Infektionen unterscheiden.
Anzeichen einer Infektion
Da Trojaner so programmiert sind, dass sie unbemerkt agieren, sind sichtbare Symptome nicht immer offensichtlich. Nutzer bemerken jedoch möglicherweise Warnsignale wie unerwartete Verlangsamungen, unbekannte Prozesse im Task-Manager, unbeabsichtigte Änderungen an Browser- oder Systemeinstellungen, ungewöhnliche Netzwerkaktivitäten oder Sicherheitssoftware, die wiederholt dieselbe Datei oder denselben Speicherort meldet. Häufige Abstürze oder unerwartete Pop-ups können ebenfalls auf eine schwerwiegendere Infektion hindeuten.
Wie Sie sich schützen können
Um das Risiko von Infektionen wie Trojan.Kryptik.UBR zu verringern, sollten Sie keine Software aus inoffiziellen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links von unbekannten Absendern umgehen und Ihr Betriebssystem sowie Ihre Anwendungen stets auf dem neuesten Stand halten. Regelmäßige Systemscans mit einer seriösen Sicherheitssoftware, die Aktivierung der automatischen Bedrohungserkennung und die Erstellung von Backups wichtiger Dateien können ebenfalls dazu beitragen, den Schaden im Falle einer Infektion zu minimieren. Wird eine Bedrohung erkannt, empfiehlt es sich, die betroffene Datei von Ihrer Sicherheitssoftware unter Quarantäne stellen oder entfernen zu lassen und anschließend Ihr System auf weitere verdächtige Aktivitäten zu überprüfen.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Kryptik.UBR |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dateigröße:
535.04 KB, 535040 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Dateieigenschaften
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|