Trojan.Agent.LKFH
Trojan.Agent.LKFH هو اسم كشف تستخدمه برامج الأمان لتحديد نوع من برامج حصان طروادة الخبيثة. وكما هو الحال مع التهديدات الأخرى ضمن عائلة "Agent"، يُطلق هذا الاسم عادةً على البرامج الخبيثة التي تتشارك سمات سلوكية أو خصائص برمجية مع مجموعة أوسع من برامج حصان طروادة، بدلاً من الإشارة إلى فيروس واحد مُحدد بشكل فريد. ونظرًا لمحدودية التفاصيل التقنية المتعلقة بهذا الكشف تحديدًا، تشرح هذه المقالة ما تفعله برامج حصان طروادة من هذا النوع بشكل عام، وكيف يمكن للمستخدمين حماية أنفسهم.
جدول المحتويات
ما يفعله هذا التهديد
تُصمَّم برامج التجسس المصنفة ضمن فئة "العملاء" عادةً لاختراق أجهزة الكمبيوتر متخفيةً في هيئة ملفات شرعية أو غير ضارة. وبمجرد تفعيلها، يُمكن لهذا النوع من البرامج الخبيثة تنفيذ مجموعة من الإجراءات الضارة في الخلفية دون علم المستخدم أو موافقته. تشمل السلوكيات النموذجية لهذه التهديدات جمع المعلومات من الجهاز المصاب، وتعديل إعدادات النظام، وتنزيل وتثبيت مكونات خبيثة إضافية، وإنشاء اتصال بخادم بعيد يتحكم فيه المهاجمون. قد يسمح هذا الاتصال البعيد للمجرمين الإلكترونيين بإصدار أوامر، أو تحديث البرامج الخبيثة، أو نشر تهديدات إضافية مثل برامج التجسس، أو برامج الفدية، أو برامج تجسس أخرى.
لأن برامج التجسس من هذا النوع مصممة للعمل بصمت، فإنها غالباً ما تتجنب لفت الانتباه إليها. وقد تقوم بتعطيل بعض ميزات الأمان، أو إخفاء ملفاتها، أو محاكاة عمليات النظام المشروعة لتقليل فرص اكتشافها أو إزالتها.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والبرامج المقرصنة أو المكركة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والإعلانات الخبيثة، والروابط المُشاركة عبر وسائل التواصل الاجتماعي أو منصات المراسلة. غالبًا ما يُخدع المستخدمون لتشغيل الملف المصاب يدويًا ظنًا منهم أنه ملف آمن أو مفيد، مثل مستند أو برنامج تثبيت أو ملف وسائط.
المخاطر التي قد يتعرض لها المستخدم
قد يُعرّض وجود فيروس حصان طروادة نشط المستخدمين لمخاطر عديدة، منها سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى النظام المصاب، وتدهور أداء الحاسوب، والتثبيت الخفي لبرامج ضارة إضافية. في بعض الحالات، قد تُستخدم الأجهزة المصابة كجزء من شبكة أكبر من الحواسيب المخترقة لتنفيذ هجمات أخرى، أو توليد حركة مرور احتيالية، أو توزيع رسائل البريد الإلكتروني العشوائية. كلما طالت مدة بقاء هذا التهديد نشطًا، زاد الضرر المحتمل على خصوصية المستخدم وسلامة نظامه.
علامات العدوى
نظراً لأن برامج التجسس مصممة لتكون خفية، فإن الإصابة بها لا تكون واضحة دائماً. ومع ذلك، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل:
- تباطؤ غير متوقع في أداء النظام
- نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
- البرامج أو العمليات التي تعمل والتي لا يتعرف عليها المستخدم
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- ظهور نوافذ منبثقة غير متوقعة، أو أخطاء، أو تغييرات في إعدادات النظام
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج التجسس، ينبغي على المستخدمين تجنب تنزيل الملفات أو البرامج من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن استخدام برامج أمنية موثوقة وإجراء فحوصات دورية للنظام يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في تقليل الأضرار في حال الإصابة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Agent.LKFH |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
a6f6b3cf4e9e5dea913cef094395258f
SHA1:
5a7e3cf688c78a70ba4499187d002e16a2585a30
SHA256:
4031C15EB2701D2A6B0C25F14B53761908A30179A9DD8451044DBEE3D1081C49
حجم الملف:
2.51 MB,2508288 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- big overlay
- fptable
- HighEntropy
- No Version Info
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 2,496 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 442 |
| الكتل المسموح بها: | 2,054 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Agent.LKFH
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|