Trojan.Agent.Gen.GES
Trojan.Agent.Gen.GES هو اسم يُستخدم لتحديد تهديد من نوع حصان طروادة، والذي تصنفه أدوات الأمان ضمن عائلة "Agent" الواسعة. عادةً ما تعني عمليات الكشف المصنفة بـ "Gen" أن الملف تم رصده باستخدام تحليل عام أو استدلالي، وليس مرتبطًا بحملة برمجيات خبيثة محددة وموثقة جيدًا. لهذا السبب، قد يختلف السلوك الدقيق لأي ملف يتم اكتشافه على أنه Trojan.Agent.Gen.GES، ولكنه يشترك في الخصائص العامة الشائعة لأحصنة طروادة في هذه الفئة.
جدول المحتويات
ما يفعله هذا التهديد
كغيره من برامج التجسس الخبيثة، صُمم برنامج Trojan.Agent.Gen.GES للتخفي في هيئة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ أنشطة خبيثة في الخلفية. تشمل السلوكيات النموذجية للتهديدات في هذه الفئة العامة من برامج التجسس الخبيثة تشغيل عمليات مخفية، وتعديل إعدادات النظام، ومحاولة تنزيل أو تثبيت مكونات خبيثة إضافية، وإنشاء اتصال بخادم بعيد يتحكم به المهاجمون. قد تُستخدم بعض المتغيرات في هذه العائلة من برامج الكشف لجمع معلومات من الجهاز المصاب، أو إنشاء ثغرة أمنية للمهاجمين، أو تسهيل تثبيت برامج أخرى غير مرغوب فيها أو خبيثة. ونظرًا لأن تسمية "Gen" تشير إلى الكشف الاستدلالي، فقد يختلف محتوى البرنامج الخبيث من ملف مصاب لآخر.
كيف تصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب تعتمد على خداع المستخدمين لتشغيل أو تنزيل ملف خبيث. تشمل طرق الإصابة الشائعة ما يلي:
- مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في صورة فواتير أو إشعارات شحن أو غيرها من المستندات الروتينية
- تنزيلات مجمعة من مواقع برامج مجانية أو مواقع مشاركة ملفات غير موثوقة
- تحديثات برامج وهمية أو برامج تثبيت مقرصنة/مقرصنة
- إعلانات خبيثة أو مواقع ويب مخترقة تحث على التنزيلات التلقائية
- الوسائط القابلة للإزالة المصابة مثل محركات أقراص USB
بمجرد تنفيذه، قد يقوم حصان طروادة بتثبيت نفسه بهدوء، وغالبًا دون أي علامات مرئية، مما يجعل وعي المستخدم وعادات التصفح الحذرة أمرًا بالغ الأهمية.
المخاطر التي قد يتعرض لها المستخدم
قد تُشكّل برامج التجسس التي تُكتشف تحت أسماء عامة كهذه مجموعةً من المخاطر تبعًا لنوع حمولتها. تشمل العواقب المحتملة المرتبطة عادةً بهذه الفئة سرقة المعلومات الشخصية أو المالية، وتدهور أداء النظام، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة أخرى. في بعض الحالات، قد يصبح الجهاز المصاب جزءًا من شبكة أكبر تُستخدم لتوزيع البريد العشوائي، أو شنّ الهجمات، أو تعدين العملات المشفرة دون موافقة مالكه.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر على الجهاز أعراض واضحة أو تظهر أعراض قليلة. مع ذلك، ينبغي على المستخدمين الانتباه إلى علامات التحذير مثل التباطؤ غير المتوقع، وتشغيل عمليات غير مألوفة في إدارة المهام، ونشاط الشبكة غير المعتاد، وتعطل البرامج أو تشغيلها تلقائيًا، وتغييرات في إعدادات المتصفح أو النظام، وتعطيل برامج الحماية دون تفسير.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج التجسس الخبيثة، يُنصح المستخدمون بتجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية، واستخدام برامج أمنية موثوقة لفحص الملفات قبل فتحها. كما يُساعد النسخ الاحتياطي المنتظم للبيانات المهمة، والحذر من النوافذ المنبثقة غير المرغوب فيها أو طلبات تحديث البرامج، على تقليل التعرض لهذا النوع من التهديدات وما شابهها.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Agent.Gen.GES |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
d7aa90affbbad8732aae58437194692c
SHA1:
c4f206931ed3d043ef1a1b21ff7c3c16159fce19
SHA256:
EAEED4FAA33277A7CB91D6A4A4EE5D1D7C2FEFC05D0BB2E36A7AFA59CE9A4A1B
حجم الملف:
156.42 KB,156420 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
عرض المزيد
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- dll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 120 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 21 |
| الكتل المسموح بها: | 99 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|