Trojan.Agent.KDSA

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.KDSA هو اسم عام يُستخدم لتحديد برامج حصان طروادة. غالبًا ما تستخدم أدوات الأمان أسماءً عامة تعتمد على قواعد استدلالية، مثل هذا الاسم، عندما يُظهر ملف ما سلوكيات أو أنماط برمجية شائعة مرتبطة ببرامج حصان طروادة الخبيثة، حتى لو لم يتم توثيق المصدر أو المؤلف أو القدرات الكاملة للعينة بشكل فردي. نظرًا لعدم تأكيد التفاصيل التقنية المحددة لهذا الكشف علنًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي لتهديدات من نوع Trojan.Agent بشكل عام، والتي يجب على المستخدمين اعتبارها تمثيلية وليست وصفًا مضمونًا لهذا الملف تحديدًا.

ما يفعله هذا التهديد

كغيره من برامج التجسس، صُمم برنامج Trojan.Agent.KDSA ليبدو غير ضار أو ليخفي وجوده بينما يقوم بأعمال خبيثة في الخلفية. ويمكن لأنواع Trojan.Agent الشائعة القيام بواحد أو أكثر من الإجراءات التالية على الجهاز المصاب:

  • قم بتنزيل وتثبيت برامج ضارة إضافية، مثل برامج التجسس أو برامج الفدية أو برامج الإعلانات المتسللة.
  • جمع معلومات النظام، وعادات التصفح، أو بيانات الاعتماد المخزنة
  • قم بتعديل إعدادات النظام أو تكوينات الأمان لتجنب الكشف.
  • السماح للمهاجمين عن بُعد بالوصول إلى الجهاز المصاب أو التحكم فيه
  • تستهلك موارد النظام، مما يؤدي إلى إبطاء الكمبيوتر أو التسبب في عدم استقراره

نظراً لأن اكتشافات برامج التجسس من هذا النوع العام يمكن أن تغطي مجموعة من الحمولات الأساسية، فقد يختلف التأثير الدقيق من نظام مصاب إلى آخر.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب تعتمد على خداع المستخدمين لتشغيل ملفات ضارة. تشمل مصادر الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في هيئة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية
  • برامج تثبيت مجمعة لبرامج مقرصنة، أو برامج كسر الحماية، أو مولدات المفاتيح
  • تحديثات برامج وهمية أو أزرار تنزيل مضللة على مواقع ويب غير موثوقة
  • الوسائط القابلة للإزالة المصابة، مثل محركات أقراص USB
  • استغلال ثغرات البرامج غير المصححة

المخاطر التي يتعرض لها المستخدم

يمكن أن يُعرّض فيروس مثل Trojan.Agent.KDSA المستخدمين لمخاطر عديدة، منها فقدان البيانات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتدهور أداء النظام، واحتمالية الإصابة ببرامج ضارة أخرى إذا استُخدم الفيروس لنشر برامج خبيثة إضافية. في بعض الحالات، يمكن استغلال هذا النوع من الفيروسات لتحويل جهاز الكمبيوتر المصاب إلى جزء من شبكة أكبر يتحكم بها المهاجمون، دون علم المستخدم.

علامات العدوى

لأن برامج التجسس مصممة للعمل بصمت، فإن الأعراض الظاهرة لا تكون موجودة دائمًا. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل:

  • تباطؤ غير متوقع أو ارتفاع في استخدام وحدة المعالجة المركزية/الذاكرة
  • برامج أو عمليات غير مألوفة تعمل عند بدء التشغيل
  • تغييرات في إعدادات المتصفح أو أشرطة أدوات جديدة لم يتم تثبيتها عن قصد
  • زيادة نشاط الشبكة عندما يكون الكمبيوتر في وضع الخمول
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس الخبيثة مثل هذه، ينبغي على المستخدمين تحديث نظام التشغيل والبرامج باستمرار، وتجنب تحميل البرامج من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين. كما أن استخدام برامج أمان موثوقة، وتفعيل عمليات الفحص التلقائي، وإجراء نسخ احتياطية منتظمة للبيانات المهمة، يُساعد في الكشف المبكر عن التهديدات والحد من الأضرار المحتملة في حال حدوث إصابة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.KDSA
حالة التوقيع: No Signature

عينات معروفة

MD5: 785f3255e160c48659ed7a753f03a71e
SHA1: b9f6d39c87735d4126704f612993bed6b0b79117
SHA256: E49AAD0F296C72F659642632B4F6ED722B00FE66767E4E49A0D5E4C3AC6C5300
حجم الملف: 401.92 KB,401920 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name Carefree
File Description Carefree Identifier
File Version 1.9.0.1
Internal Name CarefreePlugin.dll
Legal Copyright Carefree, all rights reserved.
Original Filename CarefreePlugin.dll
Product Name Carefree
Product Version 1.9.0.1

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 684
الكتل التي يحتمل أن تكون ضارة: 35
الكتل المسموح بها: 635
كتل غير معروفة: 14

خريطة مرئية

0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 ? ? ? ? 0 0 0 0 0 ? ? 0 x 0 0 0 0 0 0 1 x x x 0 0 x x 0 x x 0 0 ? 0 0 x ? x 0 x x x x x x 0 0 x 0 0 0 0 0 0 0 0 x 0 x ? x x x x x 0 0 x x x x x 0 0 ? 0 x x 0 x x x x 0 1 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 1 1 1 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
عرض المزيد
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN