الباب الخلفي. وكيل أمن شخصي. كنتاكي
يُصنّف برنامج Backdoor.PSW.Agent.KFC كبرنامج خبيث يُتيح الوصول عن بُعد إلى جهاز الكمبيوتر المُصاب، مع إمكانية سرقة كلمات المرور. تهدف هذه البرامج الخبيثة إلى منح المُهاجمين وصولاً غير مُصرّح به عن بُعد إلى جهاز الكمبيوتر المُصاب، بالإضافة إلى سرقة بيانات الاعتماد الحساسة المُخزّنة أو المُدخلة على النظام. ولأنّ التفاصيل التقنية المُحدّدة لهذا النوع غير مُوثّقة علنًا، تُقدّم هذه المقالة وصفًا للسلوك النموذجي المُصاحب لبرامج الوصول عن بُعد وبرامج سرقة كلمات المرور في هذه الفئة، لكي يفهم المُستخدمون المخاطر العامة المُحتملة.
جدول المحتويات
ما يفعله Backdoor.PSW.Agent.KFC عادةً
باعتبارها ثغرة أمنية، صُممت هذه البرمجية الخبيثة لفتح قناة اتصال خفية بين الجهاز المصاب ومهاجم عن بُعد. وبمجرد تفعيلها، تُمكّن مجرمي الإنترنت من تنفيذ الأوامر، وتحميل أو تنزيل الملفات، وتثبيت برمجيات خبيثة إضافية، ومراقبة النشاط على النظام المخترق دون علم المستخدم. ويشير تصنيف "PSW" إلى أن البرمجية الخبيثة تحاول أيضًا تحديد كلمات المرور وبيانات الاعتماد الأخرى وسرقتها، والتي قد تشمل تفاصيل تسجيل الدخول لحسابات البريد الإلكتروني، والخدمات المصرفية عبر الإنترنت، ووسائل التواصل الاجتماعي، أو غيرها من الخدمات الحساسة المخزنة في المتصفحات أو التطبيقات على الجهاز.
عادةً ما تعمل هذه البرامج الخبيثة في الخفاء، متجنبةً ظهور أعراض واضحة، ما يسمح لها بالاستمرار في العمل دون اكتشافها لأطول فترة ممكنة. وقد تقوم أيضاً بتعطيل أدوات الأمان أو التدخل فيها، أو تعديل إعدادات النظام، أو إنشاء آليات استمرارية بحيث تُعاد تشغيلها تلقائياً عند إعادة تشغيل الكمبيوتر.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر تهديدات الاختراق وسرقة كلمات المرور عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتنزيلات البرامج المزيفة، وبرامج التثبيت المقرصنة، ومحركات الأقراص الخارجية المصابة، والروابط المضمنة في رسائل التصيد الاحتيالي. قد يُخدع المستخدمون أيضاً لتنزيل البرامج الضارة متنكرة في هيئة تحديث أو لعبة أو أداة أو مستند شرعي. في كثير من الحالات، يقوم الضحايا بتثبيت التهديد بأنفسهم دون علمهم عن طريق تشغيل ملف يبدو غير ضار.
المخاطر التي يتعرض لها المستخدم
يشكل وجود ثغرة أمنية مع خاصية سرقة كلمات المرور مخاطر جسيمة. وتشمل العواقب المحتملة ما يلي:
- وصول مجرمي الإنترنت عن بعد غير مصرح به إلى جهاز الكمبيوتر
- سرقة بيانات اعتماد تسجيل الدخول أو المعلومات المالية أو البيانات الشخصية
- تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس
- استخدام الجهاز المصاب كجزء من شبكة أكبر من أجهزة الكمبيوتر المخترقة
- فقدان الخصوصية، أو سرقة الهوية، أو الاحتيال المالي
علامات العدوى
نظرًا لأن الثغرات الأمنية مصممة للبقاء مخفية، فإن علامات الإصابة بها ليست واضحة دائمًا. مع ذلك، تشمل العلامات التحذيرية الشائعة التي قد تشير إلى اختراق النظام: تباطؤًا غير مبرر، ونشاطًا غير معتاد على الشبكة، وفتح البرامج أو إغلاقها تلقائيًا، وتشغيل عمليات جديدة أو غير مألوفة في الخلفية، وتغييرات في إعدادات المتصفح أو النظام دون تدخل المستخدم، وتعطيل برامج الحماية بشكل غير متوقع. قد يلاحظ المستخدمون أيضًا عمليات تسجيل دخول غير مصرح بها أو نشاطًا مشبوهًا على حساباتهم الإلكترونية.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة كهذه، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة متعددة العوامل كلما أمكن، يحدّ من الأضرار في حال سرقة بيانات الاعتماد. كذلك، يُساعد النسخ الاحتياطي المنتظم للملفات المهمة، وإجراء فحوصات دورية للنظام باستخدام أدوات أمنية موثوقة، على اكتشاف التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Backdoor.PSW.Agent.KFC |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
حجم الملف:
2.58 MB,2579968 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- CryptUnprotectData
- fptable
- No CryptProtectData
- No Version Info
- VirtualQueryEx
- WriteProcessMemory
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 11,472 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 1,138 |
| الكتل المسموح بها: | 10,334 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- PSW.Agent.KFC
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Network Winsock2 |
|