Base de Datos de Amenazas Troyanos Troyano.Criptico.Gen.KQS

Troyano.Criptico.Gen.KQS

Trojan.Kryptik.Gen.KQS es un nombre de detección genérico que utilizan las herramientas de seguridad para marcar archivos que presentan características comúnmente asociadas con la amplia familia de malware troyano Kryptik. Dado que las detecciones de "Kryptik" suelen ser genéricas y heurísticas, los archivos específicos marcados con este nombre pueden variar considerablemente en su código, origen y propósito. Sin embargo, generalmente comparten las características comunes del malware troyano: se basan en el engaño para instalarse y luego realizan acciones dañinas o no deseadas en segundo plano sin el conocimiento ni el consentimiento del usuario.

¿Qué hace esta amenaza?

Al igual que otras amenazas de la categoría de troyanos, Trojan.Kryptik.Gen.KQS está diseñado para disfrazarse como algo legítimo o inofensivo mientras realiza actividades maliciosas en secreto en un dispositivo infectado. Los comportamientos típicos asociados con las detecciones genéricas de tipo Kryptik incluyen el intento de descargar e instalar componentes maliciosos adicionales, la modificación de la configuración del sistema, la recopilación de información de la máquina infectada y el establecimiento de una conexión con un servidor remoto controlado por los atacantes. Dado que se trata de una detección genérica, la carga útil exacta puede variar de un archivo infectado a otro, pero el objetivo subyacente suele ser comprometer la seguridad del sistema y otorgar a los atacantes cierto nivel de acceso o control no autorizado.

Muchos troyanos de esta categoría también están diseñados para ser evasivos, utilizando técnicas de ofuscación o empaquetado para evitar ser detectados por el software de seguridad, razón por la cual a menudo se agrupan bajo nombres amplios y heurísticos como "Kryptik" en lugar de un único nombre de familia específico.

Cómo suele llegar a los ordenadores

Los troyanos de este tipo suelen infiltrarse en los ordenadores mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Las vías de infección más comunes para esta categoría de amenazas incluyen archivos adjuntos maliciosos en correos electrónicos, descargas conjuntas de software de fuentes poco fiables o pirateadas, actualizaciones de software falsas, instaladores de programas pirateados y enlaces incrustados en mensajes de spam o sitios web comprometidos. A menudo, los usuarios son engañados para que abran o ejecuten el archivo infectado, creyendo que se trata de un programa, documento o actualización legítimos.

Riesgos para el usuario

Una infección que involucre la detección de un troyano genérico como este puede exponer a los usuarios a diversos riesgos. Estos pueden incluir el acceso no autorizado a información personal o financiera, la disminución del rendimiento del sistema debido a procesos maliciosos en segundo plano, la instalación de malware adicional y la posible pérdida de privacidad si el troyano es capaz de monitorear la actividad o transmitir datos a un atacante remoto. Dado que las capacidades específicas de cualquier archivo marcado con un nombre genérico pueden variar, el alcance total del riesgo debe tomarse en serio y abordarse de inmediato.

Signos de infección

Algunas señales de alerta comunes que pueden indicar una infección por troyanos incluyen ralentizaciones inesperadas, procesos desconocidos ejecutándose en segundo plano, actividad inusual en la red, programas que se bloquean o se comportan de forma errática, archivos nuevos o desconocidos que aparecen en el sistema y detecciones de software de seguridad difíciles de eliminar permanentemente. En algunos casos, puede que no haya ningún síntoma evidente, lo que contribuye a que los troyanos sean particularmente peligrosos.

Cómo mantenerse protegido

Para reducir el riesgo de sufrir amenazas como esta, los usuarios deben evitar descargar software de fuentes no oficiales o poco fiables, tener precaución con los archivos adjuntos y enlaces de remitentes desconocidos, mantener actualizados sus sistemas operativos y aplicaciones, y utilizar software de seguridad de confianza para analizar los archivos antes de abrirlos. Realizar copias de seguridad periódicas de los datos importantes y navegar con precaución también son medidas eficaces para minimizar el impacto de una posible infección troyana.

Reporte de análisis

Información general

Apellido: Trojan.Kryptik.Gen.KQS
Estado de la firma: No Signature

Muestras conocidas

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
Tamaño del archivo: 1.04 MB, 1036800 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

Características de archivo

  • ntdll
  • x64

Información del bloque

Bloques totales: 1,062
Bloqueos potencialmente maliciosos: 190
Bloqueos permitidos: 680
Bloques desconocidos: 192

Mapa visual

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Archivos modificados

Archivo Atributos
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
Mostrar más
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent