Trojan.Banker.AHA
Trojan.Banker.AHA هو اسم يُستخدم لوصف أحد أفراد عائلة برامج التجسس المصرفية، وهي فئة من البرامج الخبيثة المصممة لسرقة المعلومات المالية وبيانات الاعتماد من أجهزة الكمبيوتر المصابة. لم يتم تأكيد التفاصيل التقنية الخاصة بهذا الكشف، مثل تاريخ ظهوره الأول أو نطاق نشاطه الكامل. تصف المعلومات أدناه السلوك النموذجي لبرامج التجسس المصرفية بشكل عام، والذي يرتبط عادةً بالتهديدات التي تحمل هذا الاسم.
جدول المحتويات
ما يفعله هذا التهديد عادةً
تُصمَّم برامج التجسس المصرفية، مثل Trojan.Banker.AHA، عادةً للتسلل إلى النظام بهدوء ومراقبة نشاط الضحية على الإنترنت، مع التركيز بشكل خاص على مواقع البنوك الإلكترونية، وبوابات الدفع، والتطبيقات المالية. وتشمل السلوكيات النموذجية لهذا النوع من البرامج الضارة ما يلي:
- تسجيل ضغطات المفاتيح لالتقاط أسماء المستخدمين وكلمات المرور وأرقام التعريف الشخصية أثناء كتابتها.
- إدخال نماذج مزيفة أو شاشات تراكب في مواقع البنوك الشرعية لخداع المستخدمين وحملهم على إدخال بيانات حساسة.
- التقاط لقطات الشاشة أو تسجيل محتويات الحافظة لسرقة أرقام الحسابات أو كلمات المرور المنسوخة.
- التواصل مع خادم بعيد يتحكم فيه المهاجمون لإرسال البيانات المسروقة وتلقي المزيد من التعليمات.
- يقوم بتنزيل مكونات ضارة إضافية أو تحديث نفسه لتجنب الكشف عنه.
لأن هذه الإجراءات تحدث عادةً بصمت في الخلفية، فقد لا يلاحظ المستخدم المصاب أي شيء غير عادي بينما يستمر حصان طروادة في جمع البيانات بمرور الوقت.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس المصرفية عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل مسارات الإصابة الشائعة لهذا النوع من البرامج الضارة ما يلي:
- مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو وثائق رسمية.
- تحديثات برامج مزيفة أو برامج تثبيت مقرصنة/مقرصنة.
- تنزيلات مجمعة من مواقع برامج مجانية أو مواقع مشاركة ملفات غير موثوقة.
- مواقع إلكترونية مخترقة أو خبيثة تقوم بتشغيل عمليات تنزيل تلقائية.
- أساليب الهندسة الاجتماعية التي تقنع المستخدمين بتعطيل التحذيرات الأمنية أو تمكين وحدات الماكرو في المستندات.
المخاطر التي يتعرض لها المستخدم
إذا تصرف برنامج Trojan.Banker.AHA مثل التهديدات الأخرى في فئته، فقد تكون المخاطر التي يتعرض لها المستخدم المصاب كبيرة وقد تشمل ما يلي:
- سرقة بيانات اعتماد الخدمات المصرفية عبر الإنترنت وما يتبعها من معاملات غير مصرح بها.
- فقدان المعلومات الشخصية والمالية، بما في ذلك تفاصيل بطاقة الائتمان.
- سرقة الهوية الناتجة عن سرقة البيانات الشخصية.
- تثبيت برامج ضارة إضافية، مثل برامج التجسس أو برامج الفدية.
- انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية.
علامات العدوى
نظراً لأن برامج التجسس المصرفية مصممة للبقاء مخفية، فقد تكون الأعراض الظاهرة خفية. ومع ذلك، قد يلاحظ المستخدمون ما يلي:
- ظهور نوافذ منبثقة أو مطالبات تسجيل دخول غير متوقعة على مواقع البنوك أو مواقع التسوق.
- نشاط غير عادي للشبكة أو تباطؤ ملحوظ في سرعة الإنترنت.
- برامج أو عمليات غير مألوفة تعمل في الخلفية.
- تغيير إعدادات المتصفح أو تحذيرات الأمان دون إذن.
- المعاملات غير المصرح بها أو محاولات تسجيل الدخول التي أبلغ عنها بنك أو خدمة مالية.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج التجسس المصرفية بشكل عام، ينبغي على المستخدمين مراعاة أفضل الممارسات التالية:
- تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين.
- قم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة.
- حافظ على تحديث نظام التشغيل وجميع التطبيقات بأحدث تصحيحات الأمان.
- استخدم كلمات مرور قوية وفريدة، وقم بتمكين المصادقة متعددة العوامل للحسابات المالية كلما أمكن ذلك.
- قم بعمل نسخ احتياطية منتظمة للملفات المهمة لتقليل الضرر الناتج عن أي عدوى.
- راقب كشوفات الحسابات المصرفية وبطاقات الائتمان عن كثب بحثًا عن أي نشاط غير مصرح به.
إن توخي الحذر على الإنترنت والحفاظ على عادات أمنية جيدة يظل الطريقة الأكثر فعالية لتجنب برامج التجسس المصرفية والتهديدات المماثلة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Banker.AHA |
|---|---|
| فريق باكرز: | ASPack v2.12 |
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
f750f78ae06ebcd2b5f91f0c592d0be1
SHA1:
784b8141bc3feef91923ec7f5ad5a42ac535f2c0
SHA256:
EFD761EBAD4F872341B0BD67219A41FF93A5A2A48CB35D5D288E12F718FE922E
حجم الملف:
550.90 KB,550900 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.سمات الملف
- .adata
- .aspack
- ASPack v2.12
- big overlay
- HighEntropy
- No Version Info
- packed
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 2,236 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 458 |
| الكتل المسموح بها: | 1,778 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Banker.AHA
- Injector.KZL