Trojan.Agent.LKFH

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.LKFH هو اسم كشف تستخدمه برامج الأمان لتحديد نوع من برامج حصان طروادة الخبيثة. وكما هو الحال مع التهديدات الأخرى ضمن عائلة "Agent"، يُطلق هذا الاسم عادةً على البرامج الخبيثة التي تتشارك سمات سلوكية أو خصائص برمجية مع مجموعة أوسع من برامج حصان طروادة، بدلاً من الإشارة إلى فيروس واحد مُحدد بشكل فريد. ونظرًا لمحدودية التفاصيل التقنية المتعلقة بهذا الكشف تحديدًا، تشرح هذه المقالة ما تفعله برامج حصان طروادة من هذا النوع بشكل عام، وكيف يمكن للمستخدمين حماية أنفسهم.

ما يفعله هذا التهديد

تُصمَّم برامج التجسس المصنفة ضمن فئة "العملاء" عادةً لاختراق أجهزة الكمبيوتر متخفيةً في هيئة ملفات شرعية أو غير ضارة. وبمجرد تفعيلها، يُمكن لهذا النوع من البرامج الخبيثة تنفيذ مجموعة من الإجراءات الضارة في الخلفية دون علم المستخدم أو موافقته. تشمل السلوكيات النموذجية لهذه التهديدات جمع المعلومات من الجهاز المصاب، وتعديل إعدادات النظام، وتنزيل وتثبيت مكونات خبيثة إضافية، وإنشاء اتصال بخادم بعيد يتحكم فيه المهاجمون. قد يسمح هذا الاتصال البعيد للمجرمين الإلكترونيين بإصدار أوامر، أو تحديث البرامج الخبيثة، أو نشر تهديدات إضافية مثل برامج التجسس، أو برامج الفدية، أو برامج تجسس أخرى.

لأن برامج التجسس من هذا النوع مصممة للعمل بصمت، فإنها غالباً ما تتجنب لفت الانتباه إليها. وقد تقوم بتعطيل بعض ميزات الأمان، أو إخفاء ملفاتها، أو محاكاة عمليات النظام المشروعة لتقليل فرص اكتشافها أو إزالتها.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والبرامج المقرصنة أو المكركة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والإعلانات الخبيثة، والروابط المُشاركة عبر وسائل التواصل الاجتماعي أو منصات المراسلة. غالبًا ما يُخدع المستخدمون لتشغيل الملف المصاب يدويًا ظنًا منهم أنه ملف آمن أو مفيد، مثل مستند أو برنامج تثبيت أو ملف وسائط.

المخاطر التي قد يتعرض لها المستخدم

قد يُعرّض وجود فيروس حصان طروادة نشط المستخدمين لمخاطر عديدة، منها سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى النظام المصاب، وتدهور أداء الحاسوب، والتثبيت الخفي لبرامج ضارة إضافية. في بعض الحالات، قد تُستخدم الأجهزة المصابة كجزء من شبكة أكبر من الحواسيب المخترقة لتنفيذ هجمات أخرى، أو توليد حركة مرور احتيالية، أو توزيع رسائل البريد الإلكتروني العشوائية. كلما طالت مدة بقاء هذا التهديد نشطًا، زاد الضرر المحتمل على خصوصية المستخدم وسلامة نظامه.

علامات العدوى

نظراً لأن برامج التجسس مصممة لتكون خفية، فإن الإصابة بها لا تكون واضحة دائماً. ومع ذلك، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل:

  • تباطؤ غير متوقع في أداء النظام
  • نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
  • البرامج أو العمليات التي تعمل والتي لا يتعرف عليها المستخدم
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • ظهور نوافذ منبثقة غير متوقعة، أو أخطاء، أو تغييرات في إعدادات النظام

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس، ينبغي على المستخدمين تجنب تنزيل الملفات أو البرامج من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن استخدام برامج أمنية موثوقة وإجراء فحوصات دورية للنظام يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في تقليل الأضرار في حال الإصابة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.LKFH
حالة التوقيع: No Signature

عينات معروفة

MD5: a6f6b3cf4e9e5dea913cef094395258f
SHA1: 5a7e3cf688c78a70ba4499187d002e16a2585a30
SHA256: 4031C15EB2701D2A6B0C25F14B53761908A30179A9DD8451044DBEE3D1081C49
حجم الملف: 2.51 MB,2508288 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • big overlay
  • fptable
  • HighEntropy
  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 2,496
الكتل التي يحتمل أن تكون ضارة: 442
الكتل المسموح بها: 2,054
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 x x x x x x x x x x 0 x 0 x x x x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 1 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x 0 0 0 0 0 0 0 1 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x 0 x x x x 0 x x x x 0 x x x x 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x 0 x x x 0 x x x 0 0 x x x x x 0 0 x 0 0 0 x 0 x 0 0 0 0 0 0 0 x x 0 x x x x x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x 0 x x x 0 x x x 0 x x x x 0 0 x x x 0 x x x 0 0 x 0 x x x x 0 x 0 x 0 0 0 0 x x 0 x x 0 x x x x x x x x 0 0 0 x x x x 0 x x x x x x x x 0 0 x x x x x x 0 x x x 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x 0 0 x 0 x 0 0 x 0 x x x x x 0 x x x 0 x 0 x x x x x x x 0 x x x x x x 0 0 x x 0 x x x x x x x x x x x x x 0 x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x 0 x x x x x x x x x x 0 0 x x x x 0 0 0 0 x 0 0 0 x x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x 0 x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 x 0 x x 0 x 0 0 0 x 0 x 0 0 0 0 0 0 x x x x 0 x 0 x x x x 0 0 0 x x 0 x x x x x x 0 x x x x 0 x 0 0 x 0 0 x x x 0 0 0 x 0 x x x 0 0 x x x x x 0 x x 0 x 0 x x x x x x x 0 x x x x 0 0 x x x x 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x 0 x x 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 1 0 0 0 0 0 1 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 1 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x 0 x x x 0 0 x x x 0 x x 0 x x x 0 0 x 0 x 0 x x x x x 0 x x x x x 0 x x x x x x x x 0 0 x x x 0 0 x 0 0 x x x x x 0 x x x 0 x x x x x x x 0 x x 0 0 0 x x x 0 0 0 x x x x 0 0 x 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 x x 0 0 0 x x x x x x 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 1 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Agent.LKFH

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetContextThread
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryVirtualMemory
عرض المزيد
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSuspendThread
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWriteFile
  • UNKNOWN