Trojan.Agent.Gen.FMT

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.Gen.FMT هو اسم عام يُستخدم لتحديد تهديد حصان طروادة. ولأنه اسم عام، فإنه يشمل عادةً مجموعة من الملفات الخبيثة التي تتشارك أنماطًا أو سلوكيات برمجية متشابهة، بدلاً من برنامج خبيث واحد محدد. لا تتوفر تفاصيل تقنية دقيقة حول هذا النوع تحديدًا، مثل مصدره أو مطوره أو تاريخ اكتشافه، بشكل علني، ولكن تصنيفه كحصان طروادة يعني أنه مصمم للعمل بهدوء على نظام مصاب، مع تنفيذ إجراءات ضارة دون علم المستخدم.

ما يفعله هذا التهديد

كغيره من معظم التهديدات في فئة أحصنة طروادة، صُمم برنامج Trojan.Agent.Gen.FMT للتخفي في هيئة ملف شرعي أو غير ضار بهدف خداع المستخدمين وأدوات الحماية. وبمجرد تفعيله على النظام، تحاول أحصنة طروادة من هذا النوع عادةً القيام بأفعال مثل:

  • تنزيل وتثبيت ملفات أو حمولات ضارة إضافية على الجهاز المصاب.
  • تعديل إعدادات النظام أو ملفات التكوين للحفاظ على استمرارية البيانات وتجنب إزالتها.
  • جمع المعلومات الحساسة، مثل بيانات اعتماد تسجيل الدخول، وعادات التصفح، أو تفاصيل النظام، وإرسالها إلى خادم بعيد يتحكم فيه المهاجمون.
  • فتح باب خلفي يسمح للمجرمين الإلكترونيين بالوصول عن بعد إلى الكمبيوتر المخترق أو التحكم فيه.
  • تعطيل برامج الأمان أو التدخل فيها لتجنب اكتشافها وإزالتها.

نظراً لأن عمليات الكشف العامة عن برامج التجسس يمكن أن تمثل متغيرات متعددة، فإن التركيبة الدقيقة لهذه السلوكيات قد تختلف من جهاز مصاب إلى آخر.

كيف ينتشر عادةً

عادةً ما تشق برامج التجسس من هذا النوع طريقها إلى أجهزة الكمبيوتر من خلال طرق العدوى الشائعة، بما في ذلك:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إيصالات أو غيرها من المستندات التي تبدو مهمة.
  • تحديثات برامج مزيفة أو برامج مقرصنة/مقرصنة تم تنزيلها من مواقع ويب غير موثوقة.
  • برامج التثبيت المجمعة التي تتضمن مكونات غير مرغوب فيها أو ضارة إلى جانب البرامج المجانية التي تبدو شرعية.
  • مواقع إلكترونية مخترقة أو خبيثة تؤدي إلى تنزيلات تلقائية.
  • أجهزة التخزين القابلة للإزالة المصابة، مثل محركات أقراص USB.

المخاطر التي قد يتعرض لها المستخدم

يمكن أن تُعرّض عدوى مثل Trojan.Agent.Gen.FMT البيانات الشخصية واستقرار النظام للخطر. تشمل العواقب المحتملة سرقة الهوية، والخسائر المالية نتيجة سرقة بيانات الحسابات المصرفية، وانتشار المزيد من البرامج الضارة، وتدهور أداء النظام، والوصول عن بُعد غير المصرح به إلى الجهاز. في بعض الحالات، قد تصبح الأنظمة المصابة جزءًا من شبكة أكبر تُستخدم في أنشطة ضارة أخرى دون علم مالكها.

علامات العدوى

ينبغي على المستخدمين الانتباه إلى العلامات التحذيرية الشائعة للإصابة ببرامج حصان طروادة، مثل:

  • تباطؤات أو أعطال غير متوقعة.
  • برامج أو عمليات غير مألوفة تعمل في الخلفية.
  • زيادة نشاط الشبكة أو استخدام البيانات دون تفسير.
  • تم تعطيل برنامج الأمان أو عدم القدرة على تحديثه.
  • ظهور نوافذ منبثقة غير عادية، أو عمليات إعادة توجيه، أو تغييرات في إعدادات المتصفح.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج باستمرار، وتجنب تنزيل البرامج أو المرفقات من مصادر غير معروفة أو غير موثوقة، وتوخي الحذر عند التعامل مع روابط ومرفقات البريد الإلكتروني، وإجراء نسخ احتياطية منتظمة للملفات المهمة. كما أن استخدام برامج أمان موثوقة وإجراء فحوصات دورية للنظام يساعد في اكتشاف وإزالة التهديدات مثل Trojan.Agent.Gen.FMT قبل أن تتسبب في أضرار جسيمة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.Gen.FMT
حالة التوقيع: No Signature

عينات معروفة

MD5: e5a01504f0e286736111ffe685ce5965
SHA1: 5c5d912a501ede6da3ffd3dedb5a88564a6572b0
SHA256: 3972463DD46BE677E12F76B58A8C00FD5C00856522442360A1C91A6EE7A52C7D
حجم الملف: 158.72 KB,158720 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • fptable
  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 548
الكتل التي يحتمل أن تكون ضارة: 25
الكتل المسموح بها: 521
كتل غير معروفة: 2

خريطة مرئية

0 0 0 0 0 0 ? x x x x x x x x x x x x x x x x x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 2 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 x
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Kryptik.BGT
  • Trojan.Kryptik.Gen.KBQ
  • Trojan.Kryptik.Gen.KFZ

تم تعديل الملفات

ملف صفات
\device\namedpipe\gmdasllogger Generic Write,Read Attributes

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateToken
عرض المزيد
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation