Keylogger.SimpleRAT.D

يُصنّف برنامج Keylogger.SimpleRAT.D كتهديد ضمن فئة برامج تسجيل ضغطات المفاتيح، وهي نوع من البرامج الخبيثة المصممة لمراقبة وتسجيل ما يكتبه المستخدم أو يفعله على جهاز كمبيوتر مصاب بشكل سري. ونظرًا لعدم توفر بيانات تقنية مفصلة حول هذا التهديد تحديدًا، تشرح هذه المقالة السلوك العام لبرامج تسجيل ضغطات المفاتيح وبرامج الوصول عن بُعد (RAT) حتى يتمكن المستخدمون من فهم المخاطر المرتبطة بهذا النوع من الإصابة وكيفية التعامل معها.

ما يفعله هذا التهديد

على غرار برامج تسجيل ضغطات المفاتيح الأخرى، صُمم برنامج Keylogger.SimpleRAT.D للعمل بهدوء في خلفية النظام المصاب، حيث يسجل ضغطات المفاتيح، ومحتوى الحافظة، ولقطات الشاشة، أو أي نشاط آخر دون علم المستخدم. يشير جزء "RAT" من اسمه إلى أنه قد يتضمن أيضًا إمكانيات الوصول عن بُعد، مما يسمح للمهاجم بالتحكم في وظائف معينة للجهاز المصاب عن بُعد. هذا المزيج شائع في برامج التجسس الحديثة، حيث يقترن تسجيل ضغطات المفاتيح بميزات التحكم عن بُعد لمنح المهاجمين وصولاً أوسع إلى نظام الضحية وبياناتها.

عادةً ما تُرسل المعلومات التي يتم جمعها بواسطة هذا النوع من التهديدات إلى خادم بعيد يتحكم فيه مجرمو الإنترنت. وقد تشمل هذه المعلومات بيانات تسجيل الدخول، وتفاصيل الحسابات المصرفية، والرسائل الخاصة، وعادات التصفح، وغيرها من المعلومات الحساسة المكتوبة أو المخزنة على الجهاز.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج تسجيل ضغطات المفاتيح والتهديدات القائمة على برامج التحكم عن بُعد، مثل هذا البرنامج، عادةً عبر أساليب شائعة في عالم البرمجيات الخبيثة. تشمل هذه الأساليب مرفقات البريد الإلكتروني الخبيثة، وروابط التنزيل الخادعة، وبرامج التثبيت المدمجة، وتنزيلات البرامج المقرصنة أو المكركة، والتحديثات المزيفة. قد يقوم المستخدمون بتثبيت هذا النوع من التهديدات دون علمهم عن طريق فتح ملف مصاب، أو النقر على رابط خبيث، أو تنزيل برامج من مصادر غير موثوقة. بمجرد التثبيت، يُصمم البرنامج عادةً للعمل في الخفاء وتجنب لفت الانتباه إليه.

المخاطر التي يتعرض لها المستخدم

يشكل وجود برنامج تسجيل ضغطات المفاتيح/برنامج تحكم عن بُعد تهديدًا خطيرًا على الخصوصية والأمان. فبفضل قدرته على تسجيل ضغطات المفاتيح، وإمكانية التحكم عن بُعد بالجهاز، قد يتعرض المهاجمون لخطر كشف معلومات حساسة ككلمات المرور والبيانات المالية والمراسلات الشخصية. وقد تُستخدم هذه المعلومات لاحقًا لسرقة الهوية، أو إجراء معاملات مالية غير مصرح بها، أو الاستيلاء على الحسابات، أو نشر برامج ضارة. وفي بعض الحالات، قد تُمكّن إمكانيات الوصول عن بُعد المهاجم من تثبيت برامج ضارة إضافية أو التلاعب بالملفات على النظام المخترق.

علامات العدوى

تُصمَّم برامج تسجيل ضغطات المفاتيح عادةً لتكون خفية، لذا لا تكون الإصابة بها واضحة دائمًا. مع ذلك، قد تشمل العلامات التحذيرية الشائعة لهذا النوع من التهديدات تباطؤًا غير معتاد في النظام، ونشاطًا غير متوقع على الشبكة، وبرامج أو عمليات لا يتعرف عليها المستخدم، وتعطيل أدوات الأمان بشكل غير متوقع، أو سلوكًا غريبًا مثل تحرك مؤشر الماوس أو تغيير الملفات دون تدخل المستخدم. ولأن هذه الأعراض قد تختلف، فإن غياب العلامات الواضحة لا يضمن خلو النظام من البرامج الضارة.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة مثل Keylogger.SimpleRAT.D، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يُساعد في اكتشاف هذه التهديدات وإزالتها. كذلك، فإن اتباع ممارسات أمان قوية لكلمات المرور، وتفعيل المصادقة متعددة العوامل كلما أمكن، واليقظة لأي سلوك غير معتاد للنظام، كلها عوامل تُقلل من الأضرار المحتملة الناجمة عن برامج تسجيل ضغطات المفاتيح وتهديدات الوصول عن بُعد.

تقرير التحليل

معلومات عامة

اسم العائلة: Keylogger.SimpleRAT.D
حالة التوقيع: No Signature

عينات معروفة

MD5: 6e1b099574e1051414cd2dd48a4e2ad6
SHA1: 34e726362bf88a9cda263439d31c9545acc5dfe3
SHA256: 0701F93CD1BA5DD07B43127C77AE56671210F43B02A12A8F6C6DDAF74853E783
حجم الملف: 430.59 KB,430592 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
File Description usb loader host
File Version 1.0.0.0
Internal Name UpgradeFirmware.exe
Legal Copyright Copyright © 2010
Original Filename UpgradeFirmware.exe
Product Name usb loader host
Product Version 1.0.0.0

سمات الملف

  • .NET
  • HighEntropy
  • x86

معلومات عن الكتلة

إجمالي الكتل: 134
الكتل التي يحتمل أن تكون ضارة: 62
الكتل المسموح بها: 72
كتل غير معروفة: 0

خريطة مرئية

x 0 0 x x x x x x x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x 0 0 x 0 0 0 x 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 0 0 0 x x x x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • SimpleRAT.D

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation