Trojan.Downloader.Gen.ATN
Trojan.Downloader.Gen.ATN هو اسم عام يُستخدم لتحديد نوع من برامج حصان طروادة الخبيثة المصنفة كبرامج تنزيل. تشترك التهديدات التي يتم اكتشافها تحت هذا الاسم العام عادةً في أنماط أو سلوكيات برمجية خبيثة شائعة مرتبطة ببرامج مصممة لتنزيل وتثبيت ملفات خبيثة إضافية سرًا على جهاز الضحية. ولأنه اسم عام، فقد يُشغّل جهاز مُصاب بـ Trojan.Downloader.Gen.ATN عددًا من المتغيرات التي تتصرف بطرق مختلفة قليلاً، لكن الغرض الأساسي يبقى واحدًا: العمل كبوابة لمزيد من العدوى.
جدول المحتويات
ما يفعله هذا التهديد
كما هو معتاد في برامج تنزيل برامج التجسس الخبيثة، فإن برنامج Trojan.Downloader.Gen.ATN غير مصمم لإحداث ضرر مباشر وواضح بمفرده. بل تتمثل مهمته الأساسية في الاتصال خلسةً بخادم بعيد يتحكم به مجرمو الإنترنت، وتنزيل برامج ضارة أخرى. قد تشمل هذه البرامج الخبيثة برامج تجسس إضافية، أو برامج فدية، أو برامج تجسس، أو برامج إعلانية، أو غيرها من البرامج غير المرغوب فيها. بمجرد تنزيل البرامج الضارة الإضافية، يقوم برنامج التجسس عادةً بتثبيتها بصمت، غالبًا دون أي تنبيهات أو تحذيرات ظاهرة، مما يسمح للبرامج الضارة الثانوية بتنفيذ أنشطتها الضارة، مثل سرقة البيانات، أو تشفير الملفات، أو الاستيلاء على موارد النظام.
غالباً ما تحاول برامج التجسس من هذا النوع البقاء على النظام المصاب، أي أنها تسعى لضمان استمرار عملها حتى بعد إعادة تشغيل الكمبيوتر. وقد تحاول أيضاً تعطيل برامج الحماية أو التحايل عليها لتجنب اكتشافها وإزالتها، وهي سمة شائعة بين برامج التجسس التي تقوم بالتنزيل.
كيف يصل عادةً إلى أجهزة الكمبيوتر
كغيرها من برامج التجسس الخبيثة، يعتمد هذا التهديد عادةً على الخداع بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة لبرامج التجسس الخبيثة المرفقات البريدية الخبيثة المتخفية في هيئة مستندات أو فواتير شرعية، والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة، وتحديثات البرامج المزيفة، والروابط الخادعة على مواقع الويب المخترقة أو الخبيثة. غالباً ما يُخدع المستخدمون لفتح الملف المصاب أو تشغيله بأنفسهم، ظناً منهم أنه برنامج غير ضار أو مفيد.
المخاطر التي يتعرض لها المستخدم
يشكل وجود برنامج تنزيل برمجيات خبيثة من نوع حصان طروادة على النظام خطرًا كبيرًا، لأنه يفتح الباب أمام إصابات أخرى قد تكون أكثر ضررًا. قد يتعرض المستخدمون لسرقة البيانات، أو خسائر مالية، أو سرقة الهوية، أو عدم استقرار النظام، أو حتى اختراق كامل لمعلوماتهم الشخصية والحساسة، وذلك بحسب نوع البرمجيات الخبيثة الإضافية التي يتم تنزيلها. ونظرًا لاختلاف أنواع البرمجيات الخبيثة التي يتم تنزيلها، غالبًا ما يكون من الصعب التنبؤ بمدى الضرر عند الإصابة الأولية.
علامات العدوى
بما أن برامج تنزيل برامج التجسس مصممة للعمل سرًا، فقد تكون الأعراض الظاهرة طفيفة أو معدومة. مع ذلك، قد يلاحظ المستخدمون نشاطًا غير معتاد على الشبكة، أو تباطؤًا غير متوقع في أداء النظام، أو ظهور برامج غير مألوفة على النظام، أو زيادة في النوافذ المنبثقة أو عمليات إعادة توجيه المتصفح، أو تعطيل برامج الحماية بشكل غير متوقع. أي من هذه العلامات قد يشير إلى وجود هذا التهديد أو تهديد مشابه.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. كما يُساعد إجراء نسخ احتياطية منتظمة للبيانات المهمة واستخدام أدوات أمنية موثوقة لفحص التهديدات على اكتشاف وإزالة برامج التجسس الخبيثة قبل أن تتمكن من تنزيل برامج ضارة إضافية. ويبقى الحذر والبقاء على اطلاع دائم من أكثر وسائل الحماية فعالية ضد هذا النوع من التهديدات.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Downloader.Gen.ATN |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
63c9f9f9f300984dd59791f1c589e98c
SHA1:
dcf0da520e51f2b7a432ab4a5be2b222148cae1c
SHA256:
DB13C42B90DE58E9E12A98D6FEE80DE1B41846D065F06791CD06E6DEF110DC30
حجم الملف:
476.16 KB,476160 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Comments | Flavor=Retail |
| Company Name | Microsoft Corporation |
| File Description | ClickOnce |
| File Version | 4.8.4084.0 built by: NET48REL1 |
| Internal Name | dfsvc.exe |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | dfsvc.exe |
| Private Build | DDBLD502 |
| Product Name | Microsoft® .NET Framework |
| Product Version | 4.8.4084.0 |
سمات الملف
- fptable
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,972 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 104 |
| الكتل المسموح بها: | 1,833 |
| كتل غير معروفة: | 35 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Trojan.Downloader.Gen.ATN
- Trojan.Downloader.Gen.ATY
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\kk1aegld7g\pipe\srvsvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Anti Debug |
|
| User Data Access |
|
| Other Suspicious |
|