Troyano.Criptico.BSS
Trojan.Kryptik.BSS es un nombre de detección que se utiliza para marcar un archivo que se comporta como un troyano genérico o que está empaquetado de forma similar. Los nombres que contienen "Kryptik" se suelen aplicar a amenazas que han sido ofuscadas o encriptadas por sus creadores para ocultar su verdadero propósito y dificultar su análisis y detección. Debido a que el código subyacente está disfrazado, un archivo marcado de esta manera podría pertenecer a varias familias diferentes de software malicioso, desde simples programas molestos hasta programas más peligrosos que roban o descargan información.
Los detalles técnicos específicos sobre esta detección en particular, como la carga útil exacta, los nombres de los archivos o las campañas de distribución, no se confirman en los datos disponibles. La descripción que aparece a continuación refleja el comportamiento típico de los troyanos de esta categoría general y debe considerarse representativa, no una descripción confirmada de esta amenaza en concreto.
Tabla de contenido
Lo que suele hacer esta amenaza
Los troyanos detectados bajo etiquetas genéricas de archivos comprimidos como esta suelen ejecutarse silenciosamente en segundo plano sin ninguna interfaz visible, por lo que la víctima no tiene ninguna indicación obvia de que algo inusual esté sucediendo. Dependiendo de la carga útil específica oculta dentro del código ofuscado, dicho troyano puede intentar descargar e instalar componentes maliciosos adicionales, recopilar información del dispositivo infectado, modificar la configuración del sistema o proporcionar a un atacante remoto algún tipo de acceso al equipo comprometido. Debido a que el código está cifrado o comprimido, las herramientas de seguridad a menudo se basan en patrones de comportamiento en lugar de firmas exactas para detectarlo, razón por la cual el nombre de detección es genérico en lugar de estar vinculado a una familia de malware específica.
Cómo suele llegar a los ordenadores
Los troyanos de este tipo suelen propagarse mediante engaños, en lugar de explotar una única vulnerabilidad. Las vías de infección típicas incluyen archivos adjuntos maliciosos en correos electrónicos, enlaces en mensajes de phishing, actualizaciones de software falsas, instaladores de programas pirateados o modificados, descargas conjuntas de sitios web poco fiables y anuncios comprometidos. En la mayoría de los casos, se engaña al usuario para que abra o ejecute el archivo, creyendo que se trata de software legítimo, un documento o un archivo multimedia.
Riesgos para el usuario
Dado que la carga útil exacta puede variar, los riesgos asociados a un troyano marcado por Kryptik son muy diversos. Las posibles consecuencias suelen incluir el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de malware adicional, la disminución del rendimiento del sistema y la exposición de contraseñas guardadas o datos de navegación. Cualquiera de estas consecuencias puede provocar pérdidas económicas, robo de identidad o la vulneración de otras cuentas y dispositivos conectados a la misma red.
Signos de infección
- Ralentizaciones, bloqueos o cuelgues inesperados.
- Procesos desconocidos ejecutándose en segundo plano o alto consumo de recursos sin una causa aparente.
- Programas, barras de herramientas o iconos nuevos o inexplicables que aparecen en el sistema.
- El software de seguridad está deshabilitado o no se puede actualizar.
- Actividad de red o uso de datos inusual
- Ventanas emergentes, redirecciones o cambios en la configuración del navegador.
Cómo mantenerse protegido
Los usuarios pueden reducir el riesgo de este tipo de infección manteniendo actualizados su sistema operativo y software, evitando descargas de fuentes no oficiales o pirateadas, teniendo precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y utilizando software de seguridad confiable y actualizado para analizar los archivos antes de abrirlos. Realizar copias de seguridad periódicas de los datos importantes también limita el daño que puede causar una infección troyana, y revisar periódicamente los programas instalados y las extensiones del navegador puede ayudar a detectar a tiempo las instalaciones no deseadas.
Reporte de análisis
Información general
| Apellido: | Trojan.Kryptik.BSS |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
f6da884b3e787c5158bac0a18a20ea4e
SHA1:
5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256:
536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Tamaño del archivo:
3.22 MB, 3221944 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- HighEntropy
- No Version Info
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 85 |
|---|---|
| Bloqueos potencialmente maliciosos: | 16 |
| Bloqueos permitidos: | 69 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Kryptik.BSS
- ShellcodeRunner.FGA
- Trojan.Injector.Gen.JTY
- Trojan.Kryptik.Gen.JXW
- Trojan.Kryptik.Gen.JYN
Mostrar más
- Trojan.ReverseShell.Gen.FY
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Generic Write,Read Attributes |
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Synchronize,Write Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Generic Write,Read Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Synchronize,Write Attributes |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Encryption Used |
|
| Network Winsock2 |
|
| Other Suspicious |
|