Troyano.Criptico.AFPA
Trojan.Kryptik.AFPA es un nombre de detección que se utiliza para identificar una amenaza troyana cuyo comportamiento es típico de la familia de malware "Kryptik". La etiqueta "Kryptik" generalmente se refiere a troyanos empaquetados u ofuscados para dificultar su análisis y detección por parte de las herramientas de seguridad, en lugar de un único malware específico con un propósito fijo. Debido a la escasez de datos públicos detallados sobre esta variante en particular, este artículo describe el comportamiento típico de los troyanos de esta categoría, en lugar de presentar detalles no confirmados como hechos irrefutables.
Tabla de contenido
¿Qué hace esta amenaza?
Como la mayoría de los troyanos, Trojan.Kryptik.AFPA está diseñado para disfrazarse de archivo legítimo o inofensivo mientras realiza acciones maliciosas en segundo plano. Los troyanos de esta categoría suelen intentar descargar componentes maliciosos adicionales, modificar la configuración del sistema, recopilar información del dispositivo infectado o conceder a atacantes remotos cierto control sobre el equipo comprometido. Algunas variantes también pueden intentar deshabilitar o interferir con el software de seguridad para evitar su detección y eliminación, y muchas están construidas con técnicas de ofuscación específicamente para evadir el análisis antivirus.
Cómo suele llegar a los ordenadores
Los troyanos de este tipo suelen propagarse mediante métodos comunes a la categoría general de troyanos. Estos incluyen archivos adjuntos maliciosos en correos electrónicos, enlaces engañosos en mensajes de spam o phishing, descargas conjuntas de software de fuentes poco fiables o pirateadas, actualizaciones de software falsas y anuncios maliciosos. Los usuarios pueden instalar el troyano sin saberlo al abrir un archivo infectado, habilitar macros en un documento malicioso o descargar software pirateado o generadores de claves de sitios web no oficiales.
Riesgos para el usuario
Una vez activo en un sistema, un troyano de este tipo puede exponer al usuario a diversos riesgos. Estos suelen incluir el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo infectado, la instalación de malware adicional como ransomware o spyware, la disminución del rendimiento del sistema y la posible pérdida de control sobre las cuentas personales si se capturan las credenciales de inicio de sesión. Dado que los troyanos operan silenciosamente, el daño puede acumularse antes de que el usuario se dé cuenta de que algo anda mal.
Signos de infección
Las infecciones por troyanos suelen ser difíciles de detectar porque están diseñadas para permanecer ocultas, pero existen algunas señales de advertencia típicas de este tipo de amenaza:
- Ralentizaciones inesperadas en el rendimiento del sistema o aumento del uso de la CPU y la memoria.
- Procesos desconocidos ejecutándose en segundo plano
- El software de seguridad está desactivado o no se actualiza.
- Actividad de red o uso de datos inusual
- Programas nuevos o inesperados que aparecen sin el conocimiento del usuario.
- Cambios en la configuración del navegador o en la página de inicio que no fueron realizados por el usuario.
Cómo mantenerse protegido
Protegerse contra troyanos como este implica seguir hábitos informáticos seguros de forma constante. Los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, descargar software solo de fuentes oficiales o verificadas y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Utilizar software de seguridad confiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas antes de que causen daños significativos. Realizar copias de seguridad periódicas de archivos importantes también reduce el impacto de cualquier infección de malware, ya que los datos comprometidos se pueden restaurar sin pagar a los atacantes ni perder información valiosa.
Reporte de análisis
Información general
| Apellido: | Trojan.Kryptik.AFPA |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
Tamaño del archivo:
6.44 MB, 6440448 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar más
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- dll
- imgui
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 12,162 |
|---|---|
| Bloqueos potencialmente maliciosos: | 3,038 |
| Bloqueos permitidos: | 8,440 |
| Bloques desconocidos: | 684 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Kryptik.AFPA
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|