Trojan.Agent.MTGB
Trojan.Agent.MTGB هو اسم يُستخدم لوصف برنامج خبيث يُصنف كحصان طروادة. على عكس الفيروسات والديدان، لا تتكاثر برامج حصان طروادة، مثل Trojan.Agent.MTGB، ذاتيًا. بل تعتمد على الخداع، حيث تتنكر في هيئة ملفات شرعية أو غير ضارة لخداع المستخدمين أو أدوات الحماية والسماح لها بالعمل. ولأن أسماء الكشف في عائلة "Agent" غالبًا ما تكون تسميات عامة تُطلق على مجموعة من الملفات الخبيثة ذات الصلة، فإن القدرات الدقيقة لأي عينة محددة يتم اكتشافها على أنها Trojan.Agent.MTGB قد تختلف، ولكنها تندرج عمومًا ضمن فئة برامج حصان طروادة الخطيرة التي تُنشئ أبوابًا خلفية أو تسرق البيانات.
جدول المحتويات
ما يفعله برنامج Trojan.Agent.MTGB
بمجرد تفعيلها على النظام، تقوم التهديدات التي تُكتشف تحت أسماء عامة مثل Trojan.Agent بتنفيذ مجموعة من الإجراءات الضارة في الخلفية دون علم المستخدم أو موافقته. تشمل هذه الإجراءات عادةً إنشاء اتصال بخادم بعيد يتحكم فيه مجرمو الإنترنت، مما يسمح للمهاجمين بإرسال أوامر إلى الجهاز المصاب. يتضمن السلوك النموذجي لهذا النوع من برامج التجسس تنزيل وتثبيت حمولات ضارة إضافية، وجمع معلومات النظام، وتسجيل ضغطات المفاتيح، وسرقة بيانات الاعتماد المحفوظة، وتعديل إعدادات النظام، وتعطيل برامج الحماية لتجنب الكشف عنها وإزالتها. قد تستخدم بعض المتغيرات أيضًا موارد الكمبيوتر المصاب لأغراض ضارة أخرى، مثل المشاركة في شبكات أكبر من الأجهزة المخترقة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات عاجلة أخرى؛ والتنزيلات المجمعة من مواقع برامج غير موثوقة أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج التثبيت المقرصنة؛ والروابط الخبيثة التي تُشارك عبر رسائل البريد العشوائي أو المواقع الإلكترونية المخترقة. ولأن برنامج التجسس يعتمد على خداع المستخدم لتشغيله، فإن اتباع سلوك حذر على الإنترنت يلعب دورًا رئيسيًا في الوقاية منه.
المخاطر التي قد يتعرض لها المستخدم
قد تُسبب الإصابة ببرنامج تجسس من هذا النوع عواقب وخيمة. تشمل المخاطر المحتملة سرقة المعلومات الشخصية والمالية، والوصول غير المصرح به إلى الحسابات الإلكترونية، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، وفقدان الخصوصية نتيجة المراقبة المستمرة لنشاط المستخدم. في الحالات الأكثر خطورة، قد يتمكن المهاجمون من التحكم عن بُعد بشكل كامل في جهاز الكمبيوتر المصاب، مما يُعرّض بيانات المستخدم وسلامة النظام بأكمله للخطر.
علامات العدوى
صُممت برامج التجسس لتعمل بصمت، لذا فإن علامات الإصابة بها ليست واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون بعض الإشارات التحذيرية، بما في ذلك:
- تباطؤ أو تجمد غير متوقع، حتى عند تشغيل عدد قليل من البرامج
- نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
- عمليات غير مألوفة تعمل في مدير المهام
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- ظهور نوافذ منبثقة غير متوقعة، أو عمليات إعادة توجيه المتصفح، أو أشرطة أدوات جديدة
- تغييرات غير مصرح بها في إعدادات النظام أو المتصفح
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج Trojan.Agent.MTGB الخبيثة والتهديدات المماثلة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية، واستخدام أدوات أمنية موثوقة لفحص الملفات التي يتم تنزيلها قبل تشغيلها. كما أن إجراء نسخ احتياطية منتظمة للبيانات المهمة يساعد في تقليل الضرر في حالة الإصابة. كذلك، فإن الانتباه إلى السلوك المشبوه وتجنب البرامج المقرصنة أو المكركة يقلل من التعرض لهذا النوع من التهديدات.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Agent.MTGB |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
60efd433a8415f00f4afc81d54547a3f
SHA1:
1a55c0194a2b3f409406537c63e98251297824a8
SHA256:
5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
حجم الملف:
5.39 MB,5386389 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Comments | Task relay helper for scheduled work. |
| Company Name | Copper Hill Apps |
| File Description | Device coordination utility |
| File Version | 2.0.75.3466 |
| Internal Name | Session Aid |
| Legal Copyright | Copyright (C) 2021-2024 Copper Hill Apps |
| Legal Trademarks | Proprietary. |
| Original Filename | Session Aid.exe |
| Private Build | 2.0.75 build 3466 |
| Product Name | Session Aid |
| Product Version | 2.0.75.3466 |
| Special Build | Release |
سمات الملف
- HighEntropy
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,084 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 103 |
| الكتل المسموح بها: | 981 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Agent.MTGB
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\temp\mpwo-rtg.tmp | Generic Write,Read Attributes |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"
|