Troyano.Criptico.Gen.GQI
Trojan.Kryptik.Gen.GQI es un nombre de detección genérico que utilizan los escáneres de seguridad para marcar archivos que muestran patrones de comportamiento o código comúnmente asociados con malware troyano. La etiqueta "Kryptik" generalmente se refiere a amenazas empaquetadas, ofuscadas o encriptadas de tal manera que su verdadero propósito resulta difícil de determinar mediante una simple inspección. Dado que se trata de una detección genérica de estilo heurístico, las capacidades exactas de cualquier archivo marcado como Trojan.Kryptik.Gen.GQI pueden variar, pero siempre debe considerarse un riesgo de seguridad grave.
Tabla de contenido
¿Qué hace esta amenaza?
Los troyanos de esta familia están diseñados para disfrazarse como archivos legítimos o inofensivos mientras realizan acciones maliciosas en segundo plano. El comportamiento típico de los troyanos tipo Kryptik incluye intentar ejecutarse automáticamente al iniciar el sistema, modificar la configuración del sistema y comunicarse con servidores remotos controlados por los atacantes. Algunas variantes pueden utilizarse para descargar e instalar malware adicional, registrar la actividad del usuario, robar credenciales almacenadas o proporcionar al atacante acceso remoto a la máquina infectada. Dado que el código suele estar ofuscado, el archivo también puede intentar evadir la detección del software de seguridad o retrasar su actividad maliciosa para evitar activar las alarmas.
Cómo suele llegar a los ordenadores
Como la mayoría de los troyanos, este tipo de amenaza no suele propagarse por sí sola. En cambio, generalmente se basa en engañar a los usuarios para que la instalen. Las vías de infección comunes para esta categoría de malware incluyen:
- Archivos adjuntos o enlaces en correos electrónicos no deseados y mensajes de phishing.
- Descargas agrupadas de fuentes de software no oficiales o pirateadas
- Actualizaciones de software falsas o instaladores de aplicaciones pirateados
- Anuncios maliciosos o sitios web comprometidos
- Archivos compartidos a través de redes punto a punto o unidades extraíbles.
Riesgos para el usuario
Si un archivo identificado como Trojan.Kryptik.Gen.GQI está activo en un sistema, puede exponer al usuario a diversos riesgos. Estos suelen incluir el robo de información personal o financiera, el acceso remoto no autorizado al equipo, la instalación de malware adicional como ransomware o spyware, y la disminución del rendimiento del sistema debido a procesos ocultos en segundo plano. En algunos casos, los equipos infectados pueden integrarse en redes más amplias de equipos comprometidos sin el conocimiento del propietario.
Signos de infección
Debido a que los troyanos de esta familia están diseñados para permanecer ocultos, las infecciones no siempre son evidentes. Sin embargo, los usuarios pueden notar señales de advertencia como:
- Ralentizaciones inesperadas o alto uso de CPU/red
- Procesos desconocidos ejecutándose en el administrador de tareas
- El software de seguridad está deshabilitado o no se puede actualizar.
- Ventanas emergentes inusuales, redirecciones o nuevas configuraciones del navegador.
- Cambios no autorizados en las configuraciones del sistema
Cómo mantenerse protegido
Para reducir el riesgo de contraer este tipo de troyano, los usuarios deben evitar descargar software de fuentes no confiables o no oficiales, tener precaución con los archivos adjuntos y enlaces de remitentes desconocidos, y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Utilizar software de seguridad confiable y actualizado, así como realizar análisis periódicos del sistema, puede ayudar a detectar y eliminar amenazas como esta antes de que causen daños graves. Mantener copias de seguridad actualizadas de los archivos importantes también ayuda a limitar los daños en caso de infección.
Reporte de análisis
Información general
| Apellido: | Trojan.Kryptik.Gen.GQI |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
Tamaño del archivo:
731.65 KB, 731648 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar más
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
Características de archivo
- WriteProcessMemory
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 1,298 |
|---|---|
| Bloqueos potencialmente maliciosos: | 730 |
| Bloqueos permitidos: | 138 |
| Bloques desconocidos: | 430 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Trojan.Kryptik.Gen.GQI
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|