Troyano.Criptico.UBR
Trojan.Kryptik.UBR es un nombre de detección utilizado por el software de seguridad para identificar una amenaza troyana empaquetada u ofuscada de forma que dificulta su análisis inmediato por parte de los motores antivirus. La etiqueta "Kryptik" generalmente se refiere a una familia de troyanos que utilizan la ofuscación o el cifrado de código para ocultar su verdadero propósito a las herramientas de seguridad, en lugar de describir un único malware con una función fija. Dado que los detalles técnicos específicos sobre esta detección en particular no están completamente documentados, este artículo describe el comportamiento típico asociado con las amenazas de esta categoría para que pueda comprender los riesgos generales y cómo responder.
Tabla de contenido
¿Qué hace esta amenaza?
Como la mayoría de los troyanos, Trojan.Kryptik.UBR está diseñado para disfrazarse como un archivo legítimo o inofensivo mientras realiza acciones maliciosas en segundo plano. Los troyanos de esta familia suelen actuar como mecanismo de distribución de otros componentes maliciosos, lo que significa que la detección inicial puede ser solo la punta del iceberg. Las acciones típicas asociadas con los troyanos de la familia Kryptik incluyen la descarga e instalación de malware adicional, la modificación de la configuración del sistema, el intento de deshabilitar o interferir con el software de seguridad y la recopilación de información del dispositivo infectado. Algunas variantes también pueden intentar establecer una conexión con un servidor remoto controlado por los atacantes, lo que permite enviar instrucciones o cargas útiles adicionales a la máquina comprometida.
Cómo suele llegar a los ordenadores
Los troyanos de este tipo suelen propagarse mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Las vías de infección más comunes incluyen archivos adjuntos maliciosos en correos electrónicos disfrazados de facturas, recibos o documentos; descargas conjuntas de software de fuentes no oficiales o pirateadas; actualizaciones de software falsas o instaladores de programas pirateados; y enlaces maliciosos compartidos a través de mensajes de phishing o sitios web comprometidos. Debido a su ofuscación, el malware puede eludir los análisis menos exhaustivos o aparecer como un archivo desconocido y difícil de identificar hasta que una herramienta de seguridad lo detecta basándose en su comportamiento o en un análisis heurístico.
Riesgos para el usuario
Una infección troyana activa puede exponer a los usuarios a diversos riesgos. Estos suelen incluir el robo de información personal o financiera, el acceso no autorizado al sistema por parte de atacantes remotos, la disminución del rendimiento del sistema debido a procesos maliciosos en segundo plano y la instalación de amenazas adicionales como ransomware, spyware o adware. En algunos casos, los sistemas infectados pueden integrarse a una red más amplia de máquinas comprometidas utilizadas para actividades delictivas. El impacto exacto depende de la carga útil específica que distribuye el troyano, la cual puede variar entre infecciones incluso cuando comparten el mismo nombre de detección.
Signos de infección
Dado que los troyanos están diseñados para operar silenciosamente, los síntomas visibles no siempre son evidentes. Sin embargo, los usuarios pueden notar señales de alerta como ralentizaciones inesperadas, procesos desconocidos ejecutándose en el administrador de tareas, cambios no intencionados en la configuración del navegador o del sistema, actividad de red inusual o que el software de seguridad marque repetidamente el mismo archivo o ubicación. Los bloqueos frecuentes o las ventanas emergentes inesperadas también pueden indicar una intrusión más grave.
Cómo mantenerse protegido
Para reducir el riesgo de infecciones como Trojan.Kryptik.UBR, evite descargar software de fuentes no oficiales, tenga cuidado con los archivos adjuntos y enlaces de remitentes desconocidos, y mantenga actualizados su sistema operativo y aplicaciones. Realizar análisis completos del sistema con regularidad mediante un software de seguridad confiable, activar la detección automática de amenazas y mantener copias de seguridad de archivos importantes también puede ayudar a minimizar los daños en caso de infección. Si se detecta alguna amenaza, lo mejor es que su software de seguridad ponga en cuarentena o elimine el archivo y, posteriormente, revise su sistema en busca de cualquier otra actividad sospechosa.
Reporte de análisis
Información general
| Apellido: | Trojan.Kryptik.UBR |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
Tamaño del archivo:
535.04 KB, 535040 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Características de archivo
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|