Base de Datos de Amenazas Troyanos Troyano.Criptico.UBR

Troyano.Criptico.UBR

Trojan.Kryptik.UBR es un nombre de detección utilizado por el software de seguridad para identificar una amenaza troyana empaquetada u ofuscada de forma que dificulta su análisis inmediato por parte de los motores antivirus. La etiqueta "Kryptik" generalmente se refiere a una familia de troyanos que utilizan la ofuscación o el cifrado de código para ocultar su verdadero propósito a las herramientas de seguridad, en lugar de describir un único malware con una función fija. Dado que los detalles técnicos específicos sobre esta detección en particular no están completamente documentados, este artículo describe el comportamiento típico asociado con las amenazas de esta categoría para que pueda comprender los riesgos generales y cómo responder.

¿Qué hace esta amenaza?

Como la mayoría de los troyanos, Trojan.Kryptik.UBR está diseñado para disfrazarse como un archivo legítimo o inofensivo mientras realiza acciones maliciosas en segundo plano. Los troyanos de esta familia suelen actuar como mecanismo de distribución de otros componentes maliciosos, lo que significa que la detección inicial puede ser solo la punta del iceberg. Las acciones típicas asociadas con los troyanos de la familia Kryptik incluyen la descarga e instalación de malware adicional, la modificación de la configuración del sistema, el intento de deshabilitar o interferir con el software de seguridad y la recopilación de información del dispositivo infectado. Algunas variantes también pueden intentar establecer una conexión con un servidor remoto controlado por los atacantes, lo que permite enviar instrucciones o cargas útiles adicionales a la máquina comprometida.

Cómo suele llegar a los ordenadores

Los troyanos de este tipo suelen propagarse mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Las vías de infección más comunes incluyen archivos adjuntos maliciosos en correos electrónicos disfrazados de facturas, recibos o documentos; descargas conjuntas de software de fuentes no oficiales o pirateadas; actualizaciones de software falsas o instaladores de programas pirateados; y enlaces maliciosos compartidos a través de mensajes de phishing o sitios web comprometidos. Debido a su ofuscación, el malware puede eludir los análisis menos exhaustivos o aparecer como un archivo desconocido y difícil de identificar hasta que una herramienta de seguridad lo detecta basándose en su comportamiento o en un análisis heurístico.

Riesgos para el usuario

Una infección troyana activa puede exponer a los usuarios a diversos riesgos. Estos suelen incluir el robo de información personal o financiera, el acceso no autorizado al sistema por parte de atacantes remotos, la disminución del rendimiento del sistema debido a procesos maliciosos en segundo plano y la instalación de amenazas adicionales como ransomware, spyware o adware. En algunos casos, los sistemas infectados pueden integrarse a una red más amplia de máquinas comprometidas utilizadas para actividades delictivas. El impacto exacto depende de la carga útil específica que distribuye el troyano, la cual puede variar entre infecciones incluso cuando comparten el mismo nombre de detección.

Signos de infección

Dado que los troyanos están diseñados para operar silenciosamente, los síntomas visibles no siempre son evidentes. Sin embargo, los usuarios pueden notar señales de alerta como ralentizaciones inesperadas, procesos desconocidos ejecutándose en el administrador de tareas, cambios no intencionados en la configuración del navegador o del sistema, actividad de red inusual o que el software de seguridad marque repetidamente el mismo archivo o ubicación. Los bloqueos frecuentes o las ventanas emergentes inesperadas también pueden indicar una intrusión más grave.

Cómo mantenerse protegido

Para reducir el riesgo de infecciones como Trojan.Kryptik.UBR, evite descargar software de fuentes no oficiales, tenga cuidado con los archivos adjuntos y enlaces de remitentes desconocidos, y mantenga actualizados su sistema operativo y aplicaciones. Realizar análisis completos del sistema con regularidad mediante un software de seguridad confiable, activar la detección automática de amenazas y mantener copias de seguridad de archivos importantes también puede ayudar a minimizar los daños en caso de infección. Si se detecta alguna amenaza, lo mejor es que su software de seguridad ponga en cuarentena o elimine el archivo y, posteriormente, revise su sistema en busca de cualquier otra actividad sospechosa.

Reporte de análisis

Información general

Apellido: Trojan.Kryptik.UBR
Estado de la firma: No Signature

Muestras conocidas

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Tamaño del archivo: 535.04 KB, 535040 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Características de archivo

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Archivos modificados

Archivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modificaciones del registro

Clave::Valor Datos Nombre de la API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

Uso de la API de Windows

Categoría API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

Ejecución de comandos de shell

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe