Bedrohungsdatenbank Trojaner Trojan.Kryptik.UBR

Trojan.Kryptik.UBR

Trojan.Kryptik.UBR ist eine von Sicherheitssoftware verwendete Bezeichnung für Trojaner, die so verpackt oder verschleiert wurden, dass sie von Antivirenprogrammen nur schwer erkannt werden können. Die Bezeichnung „Kryptik“ bezieht sich im Allgemeinen auf eine Familie von Trojanern, die Code-Verschleierung oder Verschlüsselung nutzen, um ihre wahre Absicht vor Sicherheitstools zu verbergen, und beschreibt nicht eine einzelne Schadsoftware mit einer festen Funktion. Da die technischen Details dieser Erkennung nicht vollständig dokumentiert sind, beschreibt dieser Artikel das typische Verhalten von Bedrohungen dieser Kategorie, damit Sie die allgemeinen Risiken und mögliche Gegenmaßnahmen verstehen.

Was diese Bedrohung bewirkt

Wie die meisten Trojaner ist auch Trojan.Kryptik.UBR so konzipiert, dass er sich als legitime oder harmlose Datei tarnt und im Hintergrund unbemerkt schädliche Aktionen ausführt. Trojaner dieser Familie dienen häufig als Verbreitungsmechanismus für weitere Schadsoftware, sodass die anfängliche Erkennung oft nur die Spitze des Eisbergs darstellt. Typische Aktionen von Trojanern der Kryptik-Familie umfassen das Herunterladen und Installieren zusätzlicher Schadsoftware, das Verändern von Systemeinstellungen, den Versuch, Sicherheitssoftware zu deaktivieren oder zu beeinträchtigen, und das Sammeln von Informationen vom infizierten Gerät. Einige Varianten versuchen möglicherweise auch, eine Verbindung zu einem von Angreifern kontrollierten Server herzustellen, um weitere Anweisungen oder Schadsoftware auf den kompromittierten Rechner zu übertragen.

Wie es üblicherweise auf Computer gelangt

Trojaner dieser Art verbreiten sich typischerweise durch Täuschungsmethoden, anstatt eine einzelne spezifische Sicherheitslücke auszunutzen. Häufige Infektionswege sind schädliche E-Mail-Anhänge, die als Rechnungen, Quittungen oder Dokumente getarnt sind; gebündelte Downloads aus inoffiziellen oder raubkopierten Softwarequellen; gefälschte Software-Updates oder manipulierte Programminstallationsprogramme; und schädliche Links, die über Phishing-Nachrichten oder kompromittierte Websites verbreitet werden. Da die Schadsoftware verschleiert ist, kann sie weniger gründliche Scans umgehen oder als unbekannte, schwer identifizierbare Datei erscheinen, bis ein Sicherheitstool sie aufgrund ihres Verhaltens oder heuristischer Analysen erkennt.

Risiken für den Nutzer

Eine aktive Trojanerinfektion kann Benutzer einer Reihe von Risiken aussetzen. Dazu gehören häufig der Diebstahl persönlicher oder finanzieller Daten, der unbefugte Zugriff auf das System durch Angreifer, eine verminderte Systemleistung aufgrund schädlicher Hintergrundprozesse sowie die Installation weiterer Bedrohungen wie Ransomware, Spyware oder Adware. In manchen Fällen können infizierte Systeme Teil eines größeren Netzwerks kompromittierter Rechner werden, die für weitere kriminelle Aktivitäten genutzt werden. Die genauen Auswirkungen hängen von der spezifischen Schadsoftware ab, die der Trojaner ausführt. Diese kann sich selbst bei gleicher Erkennungsbezeichnung zwischen verschiedenen Infektionen unterscheiden.

Anzeichen einer Infektion

Da Trojaner so programmiert sind, dass sie unbemerkt agieren, sind sichtbare Symptome nicht immer offensichtlich. Nutzer bemerken jedoch möglicherweise Warnsignale wie unerwartete Verlangsamungen, unbekannte Prozesse im Task-Manager, unbeabsichtigte Änderungen an Browser- oder Systemeinstellungen, ungewöhnliche Netzwerkaktivitäten oder Sicherheitssoftware, die wiederholt dieselbe Datei oder denselben Speicherort meldet. Häufige Abstürze oder unerwartete Pop-ups können ebenfalls auf eine schwerwiegendere Infektion hindeuten.

Wie Sie sich schützen können

Um das Risiko von Infektionen wie Trojan.Kryptik.UBR zu verringern, sollten Sie keine Software aus inoffiziellen Quellen herunterladen, vorsichtig mit E-Mail-Anhängen und Links von unbekannten Absendern umgehen und Ihr Betriebssystem sowie Ihre Anwendungen stets auf dem neuesten Stand halten. Regelmäßige Systemscans mit einer seriösen Sicherheitssoftware, die Aktivierung der automatischen Bedrohungserkennung und die Erstellung von Backups wichtiger Dateien können ebenfalls dazu beitragen, den Schaden im Falle einer Infektion zu minimieren. Wird eine Bedrohung erkannt, empfiehlt es sich, die betroffene Datei von Ihrer Sicherheitssoftware unter Quarantäne stellen oder entfernen zu lassen und anschließend Ihr System auf weitere verdächtige Aktivitäten zu überprüfen.

Analysebericht

Allgemeine Information

Nachname: Trojan.Kryptik.UBR
Signaturstatus: No Signature

Bekannte Proben

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Dateigröße: 535.04 KB, 535040 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Dateieigenschaften

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Geänderte Dateien

Datei Attribute
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Änderungen der Registrierung

Schlüssel::Wert Daten API-Name
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Windows-API-Nutzung

Kategorie API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Shell-Befehlsausführung

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe