Base de Datos de Amenazas Troyanos Troyano.Criptico.BSS

Troyano.Criptico.BSS

Por CagedTech en Troyanos
Publicado:
Última actualización:

Trojan.Kryptik.BSS es un nombre de detección que se utiliza para marcar un archivo que se comporta como un troyano genérico o que está empaquetado de forma similar. Los nombres que contienen "Kryptik" se suelen aplicar a amenazas que han sido ofuscadas o encriptadas por sus creadores para ocultar su verdadero propósito y dificultar su análisis y detección. Debido a que el código subyacente está disfrazado, un archivo marcado de esta manera podría pertenecer a varias familias diferentes de software malicioso, desde simples programas molestos hasta programas más peligrosos que roban o descargan información.

Los detalles técnicos específicos sobre esta detección en particular, como la carga útil exacta, los nombres de los archivos o las campañas de distribución, no se confirman en los datos disponibles. La descripción que aparece a continuación refleja el comportamiento típico de los troyanos de esta categoría general y debe considerarse representativa, no una descripción confirmada de esta amenaza en concreto.

Lo que suele hacer esta amenaza

Los troyanos detectados bajo etiquetas genéricas de archivos comprimidos como esta suelen ejecutarse silenciosamente en segundo plano sin ninguna interfaz visible, por lo que la víctima no tiene ninguna indicación obvia de que algo inusual esté sucediendo. Dependiendo de la carga útil específica oculta dentro del código ofuscado, dicho troyano puede intentar descargar e instalar componentes maliciosos adicionales, recopilar información del dispositivo infectado, modificar la configuración del sistema o proporcionar a un atacante remoto algún tipo de acceso al equipo comprometido. Debido a que el código está cifrado o comprimido, las herramientas de seguridad a menudo se basan en patrones de comportamiento en lugar de firmas exactas para detectarlo, razón por la cual el nombre de detección es genérico en lugar de estar vinculado a una familia de malware específica.

Cómo suele llegar a los ordenadores

Los troyanos de este tipo suelen propagarse mediante engaños, en lugar de explotar una única vulnerabilidad. Las vías de infección típicas incluyen archivos adjuntos maliciosos en correos electrónicos, enlaces en mensajes de phishing, actualizaciones de software falsas, instaladores de programas pirateados o modificados, descargas conjuntas de sitios web poco fiables y anuncios comprometidos. En la mayoría de los casos, se engaña al usuario para que abra o ejecute el archivo, creyendo que se trata de software legítimo, un documento o un archivo multimedia.

Riesgos para el usuario

Dado que la carga útil exacta puede variar, los riesgos asociados a un troyano marcado por Kryptik son muy diversos. Las posibles consecuencias suelen incluir el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de malware adicional, la disminución del rendimiento del sistema y la exposición de contraseñas guardadas o datos de navegación. Cualquiera de estas consecuencias puede provocar pérdidas económicas, robo de identidad o la vulneración de otras cuentas y dispositivos conectados a la misma red.

Signos de infección

  • Ralentizaciones, bloqueos o cuelgues inesperados.
  • Procesos desconocidos ejecutándose en segundo plano o alto consumo de recursos sin una causa aparente.
  • Programas, barras de herramientas o iconos nuevos o inexplicables que aparecen en el sistema.
  • El software de seguridad está deshabilitado o no se puede actualizar.
  • Actividad de red o uso de datos inusual
  • Ventanas emergentes, redirecciones o cambios en la configuración del navegador.

Cómo mantenerse protegido

Los usuarios pueden reducir el riesgo de este tipo de infección manteniendo actualizados su sistema operativo y software, evitando descargas de fuentes no oficiales o pirateadas, teniendo precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y utilizando software de seguridad confiable y actualizado para analizar los archivos antes de abrirlos. Realizar copias de seguridad periódicas de los datos importantes también limita el daño que puede causar una infección troyana, y revisar periódicamente los programas instalados y las extensiones del navegador puede ayudar a detectar a tiempo las instalaciones no deseadas.

Reporte de análisis

Información general

Apellido: Trojan.Kryptik.BSS
Estado de la firma: No Signature

Muestras conocidas

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
Tamaño del archivo: 3.22 MB, 3221944 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características de archivo

  • HighEntropy
  • No Version Info
  • x64

Información del bloque

Bloques totales: 85
Bloqueos potencialmente maliciosos: 16
Bloqueos permitidos: 69
Bloques desconocidos: 0

Mapa visual

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Familias similares

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
Mostrar más
  • Trojan.ReverseShell.Gen.FY

Archivos modificados

Archivo Atributos
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
Mostrar más
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges