Trojan.Agent.EC

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.EC هو اسم يُستخدم لوصف أحد أفراد عائلة برامج Trojan.Agent الخبيثة. ولأنّ البرامج الخبيثة في هذه العائلة تُصنّف بناءً على خصائص سلوكية أو برمجية مشتركة، وليس بناءً على حمولة برمجية محددة، فإنّ الإجراءات الدقيقة لأي إصابة بـ Trojan.Agent.EC قد تختلف. عمومًا، تُصمّم التهديدات المصنّفة بهذه الطريقة للتسلل خلسةً إلى جهاز الكمبيوتر وتنفيذ مهام ضارة دون علم المستخدم أو موافقته.

ما يفعله برنامج Trojan.Agent.EC

كغيره من برامج التجسس الخبيثة، يتخفى برنامج Trojan.Agent.EC عادةً في صورة ملف شرعي أو غير ضار لتجنب إثارة الشكوك. وبمجرد تشغيله على النظام، قد يعمل في الخلفية دون علم المستخدم، وينفذ نشاطًا خبيثًا واحدًا أو أكثر. وتسعى برامج التجسس الخبيثة من هذه الفئة عادةً إلى:

  • قم بتنزيل وتثبيت برامج ضارة إضافية على الكمبيوتر المصاب.
  • قم بتعديل إعدادات النظام أو تكوينات الأمان لإضعاف دفاعات الجهاز.
  • جمع معلومات حول النظام أو نشاط المستخدم.
  • إنشاء اتصال بخادم بعيد يتحكم فيه المهاجمون، مما يسمح بإرسال المزيد من التعليمات أو الملفات إلى الجهاز المصاب.
  • يستهلك موارد النظام، مما قد يؤدي إلى إبطاء الكمبيوتر أو التسبب في عدم استقراره.

بما أن القدرات المحددة لعينة معينة من Trojan.Agent.EC لا يتم توثيقها دائمًا بشكل علني، فمن الأسلم التعامل مع أي اكتشاف لهذا التهديد كعلامة على اختراق خطير محتمل يتطلب اهتمامًا فوريًا.

كيف يصل عادةً إلى أجهزة الكمبيوتر

لا تنتشر برامج التجسس (أحصنة طروادة) عادةً من تلقاء نفسها كما تفعل الديدان أو الفيروسات. بل تعتمد في الغالب على خداع المستخدمين لتثبيتها. تشمل طرق الإصابة الشائعة لبرامج مثل Trojan.Agent.EC ما يلي:

  • المرفقات أو الروابط في رسائل البريد الإلكتروني العشوائية ورسائل التصيد الاحتيالي.
  • برامج تثبيت مجمعة لبرامج مقرصنة، أو برامج كسر الحماية، أو مولدات المفاتيح.
  • تحديثات برامج مزيفة أو أزرار تنزيل خادعة على مواقع ويب غير موثوقة.
  • إعلانات خبيثة تعيد توجيه المستخدمين إلى تنزيلات مصابة.
  • أجهزة تخزين قابلة للإزالة مخترقة أو مصابة.

هذه هي طرق التوصيل النموذجية التي تُلاحظ مع إصابات حصان طروادة بشكل عام، ويجب على المستخدمين توخي الحذر من أي مصدر تنزيل غير متوقع أو غير موثوق به.

المخاطر التي قد يتعرض لها المستخدم

قد يُعرّض وجود فيروس Trojan.Agent.EC النشط المستخدم لمخاطر عديدة، منها سرقة معلومات حساسة كبيانات تسجيل الدخول أو البيانات الشخصية، والوصول عن بُعد غير المصرح به إلى الجهاز المصاب، وتثبيت برامج ضارة إضافية كبرامج الفدية أو برامج التجسس، وتدهور أداء النظام. في بعض الحالات، قد يُضاف الحاسوب المصاب إلى شبكة أكبر من الأجهزة المخترقة المستخدمة في أنشطة خبيثة أخرى.

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر عليها أعراض واضحة. مع ذلك، ينبغي على المستخدمين الانتباه إلى علامات التحذير الشائعة المرتبطة بهذا النوع من البرامج الضارة، مثل التباطؤ غير المبرر، أو ظهور نوافذ منبثقة غير متوقعة، أو إعادة توجيه المتصفح، أو تشغيل برامج أو عمليات غير مألوفة في الخلفية، أو زيادة نشاط الشبكة عند خمول الكمبيوتر، أو تعطيل برامج الحماية دون تفسير، أو ظهور ملفات جديدة غير معروفة على النظام.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.Agent.EC، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج المثبتة باستمرار، وتجنب تنزيل البرامج من مصادر غير رسمية أو مقرصنة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، واستخدام برنامج موثوق ومحدث لمكافحة البرامج الضارة لفحص النظام ومراقبته، والاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة. يُعدّ اتباع عادات تصفح آمنة واليقظة لأي سلوك مشبوه في النظام من أكثر الطرق فعالية للوقاية من الإصابة ببرامج التجسس قبل أن تُسبب أي ضرر.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.EC
فريق باكرز: UPX!
حالة التوقيع: No Signature

عينات معروفة

MD5: ee5417c7d91c35a6ebfae9d6ad6fcaa4
SHA1: 7bfd0fd0d949b314d9f1b4abf78e07860e757744
SHA256: 6A1872A5A57DD989B81956926355BD5B8210D9A042ED8499A143908C996981BF
حجم الملف: 192.51 KB,192512 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has been packed
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
File Version 0.1.0
Product Name qlibws
Product Version 1.0.0.1

سمات الملف

  • dll
  • HighEntropy
  • packed
  • x86

معلومات عن الكتلة

إجمالي الكتل: 1,102
الكتل التي يحتمل أن تكون ضارة: 50
الكتل المسموح بها: 648
كتل غير معروفة: 404

خريطة مرئية

? 0 0 0 0 0 0 0 0 0 0 0 0 ? 1 0 ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 ? 0 ? ? 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 ? x ? x x x ? ? ? 0 ? 0 ? ? 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 x 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 ? x 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 x 0 ? 0 x ? 0 0 0 ? 0 ? ? ? 0 0 0 0 0 ? 0 0 x 0 ? 0 0 0 0 ? 0 ? 0 0 0 x 0 0 0 ? ? ? ? 0 ? ? x 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? 0 0 0 0 ? 0 x 0 ? ? x 0 0 0 0 ? 0 x x x ? 0 ? 0 0 x ? ? 0 x 0 ? x x 0 0 0 ? 0 0 0 ? 0 0 ? 0 ? ? 0 ? ? ? x ? x ? ? 0 ? 0 0 ? ? ? x x 0 x 0 0 x x 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 0 ? ? ? 0 ? 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? ? ? 0 0 0 ? 0 ? 0 ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 ? ? x ? 0 ? ? 0 0 ? ? 0 0 ? ? 0 0 ? ? 0 ? 0 0 0 ? ? ? 0 ? ? 0 0 0 ? ? 0 ? ? 0 0 ? 0 0 0 ? 0 0 ? ? 0 ? 0 0 0 ? 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? ? ? 0 ? 0 0 0 0 0 0 ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? ? 0 0 0 ? 0 ? 0 0 0 x ? ? ? ? ? ? 0 0 0 0 ? 0 0 0 0 0 ? 0 0 0 0 0 ? ? 0 0 0 ? ? ? ? ? 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 0 ? 0 ? 0 ? 0 0 0 ? ? 0 0 0 0 ? 0 ? 0 ? 0 0 0 0 ? 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? 0 ? 0 0 ? x x 0 0 0 0 0 0 ? 0 0 0 ? 0 x x 0 x ? ? 0 0 x 0 ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 0 0 ? 0 ? x ? 0 x 0 0 0 0 ? 0 0 ? ? ? ? 0 ? ? 0 0 ? 0 0 ? 0 ? 0 0 ? 0 0 ? ? 0 ? 0 0 0 0 0 0 0 0 ? 0 ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? 0 0 ? 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 ? 0 ? ? ? 0 ? 0 0 ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 ? ? 0 ? ? ? 0 0 ? ? 0 ? ? ? ? 0 0 ? ? 0 0 ? ? ? ? 0 0 0 x 0 0 0 x 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? x ? ? ? 0 ? ? ? 1 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
عرض المزيد
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

تنفيذ أوامر شل

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\7bfd0fd0d949b314d9f1b4abf78e07860e757744_0000192512.,LiQMAxHB