Trojan.Downloader.Gen.ATN

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Downloader.Gen.ATN هو اسم عام يُستخدم لتحديد نوع من برامج حصان طروادة الخبيثة المصنفة كبرامج تنزيل. تشترك التهديدات التي يتم اكتشافها تحت هذا الاسم العام عادةً في أنماط أو سلوكيات برمجية خبيثة شائعة مرتبطة ببرامج مصممة لتنزيل وتثبيت ملفات خبيثة إضافية سرًا على جهاز الضحية. ولأنه اسم عام، فقد يُشغّل جهاز مُصاب بـ Trojan.Downloader.Gen.ATN عددًا من المتغيرات التي تتصرف بطرق مختلفة قليلاً، لكن الغرض الأساسي يبقى واحدًا: العمل كبوابة لمزيد من العدوى.

ما يفعله هذا التهديد

كما هو معتاد في برامج تنزيل برامج التجسس الخبيثة، فإن برنامج Trojan.Downloader.Gen.ATN غير مصمم لإحداث ضرر مباشر وواضح بمفرده. بل تتمثل مهمته الأساسية في الاتصال خلسةً بخادم بعيد يتحكم به مجرمو الإنترنت، وتنزيل برامج ضارة أخرى. قد تشمل هذه البرامج الخبيثة برامج تجسس إضافية، أو برامج فدية، أو برامج تجسس، أو برامج إعلانية، أو غيرها من البرامج غير المرغوب فيها. بمجرد تنزيل البرامج الضارة الإضافية، يقوم برنامج التجسس عادةً بتثبيتها بصمت، غالبًا دون أي تنبيهات أو تحذيرات ظاهرة، مما يسمح للبرامج الضارة الثانوية بتنفيذ أنشطتها الضارة، مثل سرقة البيانات، أو تشفير الملفات، أو الاستيلاء على موارد النظام.

غالباً ما تحاول برامج التجسس من هذا النوع البقاء على النظام المصاب، أي أنها تسعى لضمان استمرار عملها حتى بعد إعادة تشغيل الكمبيوتر. وقد تحاول أيضاً تعطيل برامج الحماية أو التحايل عليها لتجنب اكتشافها وإزالتها، وهي سمة شائعة بين برامج التجسس التي تقوم بالتنزيل.

كيف يصل عادةً إلى أجهزة الكمبيوتر

كغيرها من برامج التجسس الخبيثة، يعتمد هذا التهديد عادةً على الخداع بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة لبرامج التجسس الخبيثة المرفقات البريدية الخبيثة المتخفية في هيئة مستندات أو فواتير شرعية، والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة، وتحديثات البرامج المزيفة، والروابط الخادعة على مواقع الويب المخترقة أو الخبيثة. غالباً ما يُخدع المستخدمون لفتح الملف المصاب أو تشغيله بأنفسهم، ظناً منهم أنه برنامج غير ضار أو مفيد.

المخاطر التي يتعرض لها المستخدم

يشكل وجود برنامج تنزيل برمجيات خبيثة من نوع حصان طروادة على النظام خطرًا كبيرًا، لأنه يفتح الباب أمام إصابات أخرى قد تكون أكثر ضررًا. قد يتعرض المستخدمون لسرقة البيانات، أو خسائر مالية، أو سرقة الهوية، أو عدم استقرار النظام، أو حتى اختراق كامل لمعلوماتهم الشخصية والحساسة، وذلك بحسب نوع البرمجيات الخبيثة الإضافية التي يتم تنزيلها. ونظرًا لاختلاف أنواع البرمجيات الخبيثة التي يتم تنزيلها، غالبًا ما يكون من الصعب التنبؤ بمدى الضرر عند الإصابة الأولية.

علامات العدوى

بما أن برامج تنزيل برامج التجسس مصممة للعمل سرًا، فقد تكون الأعراض الظاهرة طفيفة أو معدومة. مع ذلك، قد يلاحظ المستخدمون نشاطًا غير معتاد على الشبكة، أو تباطؤًا غير متوقع في أداء النظام، أو ظهور برامج غير مألوفة على النظام، أو زيادة في النوافذ المنبثقة أو عمليات إعادة توجيه المتصفح، أو تعطيل برامج الحماية بشكل غير متوقع. أي من هذه العلامات قد يشير إلى وجود هذا التهديد أو تهديد مشابه.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. كما يُساعد إجراء نسخ احتياطية منتظمة للبيانات المهمة واستخدام أدوات أمنية موثوقة لفحص التهديدات على اكتشاف وإزالة برامج التجسس الخبيثة قبل أن تتمكن من تنزيل برامج ضارة إضافية. ويبقى الحذر والبقاء على اطلاع دائم من أكثر وسائل الحماية فعالية ضد هذا النوع من التهديدات.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Downloader.Gen.ATN
حالة التوقيع: No Signature

عينات معروفة

MD5: 63c9f9f9f300984dd59791f1c589e98c
SHA1: dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256: DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
حجم الملف: 476.16 KB,476160 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Comments Flavor=Retail
Company Name Microsoft Corporation
File Description ClickOnce
File Version 4.8.4084.0 built by: NET48REL1
Internal Name dfsvc.exe
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename dfsvc.exe
Private Build DDBLD502
Product Name Microsoft® .NET Framework
Product Version 4.8.4084.0

سمات الملف

  • fptable
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,972
الكتل التي يحتمل أن تكون ضارة: 104
الكتل المسموح بها: 1,833
كتل غير معروفة: 35

خريطة مرئية

0 0 0 0 0 ? ? ? 0 0 0 x 0 0 x x x x x 0 x x x x ? x x x x 0 0 x x x x x ? ? x ? ? x ? ? 0 x ? ? ? ? ? ? ? x ? ? ? x ? ? ? ? ? ? ? ? x x x x 0 x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x 0 0 x x x ? ? x ? 0 x 0 0 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? x ? 0 0 ? 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x x x x x x 0 x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

تم تعديل الملفات

ملف صفات
\device\namedpipe\kk1aegld7g\pipe\srvsvc Generic Read,Write Data,Write Attributes,Write extended,Append data

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAdjustPrivilegesToken
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateNamedPipeFile
عرض المزيد
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateUserProcess
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFlushBuffersFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtFsControlFile
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPrivilegeCheck
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryEvent
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • NtQuerySystemInformation
User Data Access
  • GetComputerNameEx
Other Suspicious
  • AdjustTokenPrivileges