Troyano.Criptico.Gen.KEL
Trojan.Kryptik.Gen.KEL es un nombre de detección que se utiliza para identificar un programa troyano que las herramientas de seguridad reconocen como perteneciente a la familia "Kryptik". Este tipo de nombre de detección suele ser genérico, lo que significa que puede aplicarse a diversos archivos maliciosos con características similares, como estar empaquetados, ofuscados o cifrados para ocultar su verdadero propósito a los antivirus. Dado que no se dispone de información específica sobre esta muestra en particular, este artículo describe el comportamiento típico de las amenazas de esta categoría.
Tabla de contenido
¿Qué hace esta amenaza?
Los troyanos clasificados dentro de la familia Kryptik generalmente están diseñados para ocultar su código malicioso mediante técnicas de cifrado o empaquetado, lo que dificulta su análisis por parte del software de seguridad. Una vez que un troyano de este tipo está activo en un sistema, puede realizar diversas acciones dañinas, entre las que se incluyen:
- Descargar e instalar malware adicional en el ordenador infectado.
- Recopilar información confidencial como credenciales de inicio de sesión, hábitos de navegación o datos del sistema.
- Modificar la configuración del sistema o las configuraciones de seguridad para evitar la detección y eliminación.
- Establecer una conexión con un servidor remoto controlado por ciberdelincuentes, lo que permite al troyano recibir instrucciones adicionales.
- Ejecutar procesos ocultos en segundo plano que consumen recursos del sistema.
Dado que se trata de una detección genérica, la carga útil y la intención exactas pueden variar entre las infecciones, pero el objetivo subyacente suele ser comprometer la seguridad y la privacidad del dispositivo afectado.
Cómo suele llegar a los ordenadores
Los troyanos como este suelen propagarse mediante métodos diseñados para engañar a los usuarios y que ejecuten archivos maliciosos. Los vectores de infección típicos incluyen:
- Archivos adjuntos de correo electrónico disfrazados de facturas, recibos u otros documentos de apariencia legítima.
- Enlaces en correos electrónicos o mensajes de phishing que conducen a descargas maliciosas.
- Instaladores incluidos para software gratuito o pirateado
- Actualizaciones de software falsas o descargas de programas pirateados desde sitios web poco fiables.
- Anuncios maliciosos o sitios web comprometidos que activan descargas automáticas.
Riesgos para el usuario
Permitir que un troyano de este tipo permanezca activo en un sistema puede acarrear graves consecuencias. Entre ellas se incluyen el robo de información personal o financiera, el acceso no autorizado al ordenador por parte de atacantes remotos, la infección con malware adicional como ransomware o spyware, y la disminución del rendimiento del sistema debido a la actividad maliciosa en segundo plano. En algunos casos, el sistema comprometido también puede utilizarse como parte de una red más amplia de equipos infectados sin el conocimiento del propietario.
Signos de infección
Si bien algunos troyanos operan silenciosamente, los usuarios pueden notar ciertas señales de advertencia, como por ejemplo:
- Ralentizaciones o bloqueos inesperados
- Actividad inusual en la red o mayor uso de datos
- Programas o procesos desconocidos que se ejecutan en segundo plano
- El software de seguridad informa de detecciones que no puede eliminar por completo.
- Cambios en la configuración del navegador o ventanas emergentes inesperadas.
Cómo mantenerse protegido
Para reducir el riesgo de sufrir este tipo de amenazas, los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, descargar software únicamente de fuentes oficiales y de confianza, mantener actualizados el sistema operativo y las aplicaciones instaladas, y utilizar software de seguridad fiable para analizar las descargas y supervisar la actividad del sistema. Realizar copias de seguridad periódicas de los archivos importantes también ayuda a minimizar los daños en caso de infección.
Reporte de análisis
Información general
| Apellido: | Trojan.Kryptik.Gen.KEL |
|---|---|
| Estado de la firma: | Self Signed |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
Tamaño del archivo:
135.05 KB, 135048 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
Firmas digitales
Firmas digitales
Esta sección enumera las firmas digitales adjuntas a las muestras de esta familia. Al analizar y verificar las firmas digitales, es importante confirmar que la autoridad raíz de la firma sea una entidad reconocida y confiable, y que su estado sea válido. El malware suele firmarse con firmas digitales autofirmadas no confiables (que un autor de malware puede crear fácilmente sin verificación). También puede firmarse con firmas legítimas con un estado inválido, o con firmas de autoridades raíz dudosas con nombres de firmantes falsos o engañosos.| Firmante | Raíz | Estado |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
Características de archivo
- HighEntropy
- Installer Version
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 192 |
|---|---|
| Bloqueos potencialmente maliciosos: | 24 |
| Bloqueos permitidos: | 168 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|