Trojan.Downloader.Gen.AUR

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Downloader.Gen.AUR هو اسم عام يُستخدم لتحديد نوع من برامج تنزيل برامج التجسس (Trojan downloader) التي رصدتها أدوات الأمان على النظام. ولأن هذا تصنيف عام، فقد يُمثل مجموعة من التهديدات ذات الصلة بدلاً من برنامج خبيث واحد مُحدد. وبغض النظر عن النوع الدقيق، فإن الغرض الأساسي منه هو نفسه غرض برامج تنزيل برامج التجسس الأخرى: وهو زرع برامج خبيثة إضافية على جهاز الكمبيوتر المُصاب خلسةً دون علم المستخدم أو موافقته.

ما يفعله هذا التهديد

كما هو معتاد في برامج تنزيل برامج التجسس الخبيثة، فإن برنامج Trojan.Downloader.Gen.AUR ليس مصممًا لإحداث ضرر مباشر، بل يعمل كآلية توصيل. بمجرد تفعيله على النظام، يحاول عادةً الاتصال بخادم بعيد يتحكم به مجرمو الإنترنت لتنزيل برامج خبيثة إضافية. قد تشمل هذه الإصابات الثانوية برامج تجسس، أو برامج فدية، أو برامج إعلانية، أو برامج تجسس مصرفية، أو أنواعًا أخرى من البرامج الضارة، وذلك بحسب أهداف المهاجمين.

غالباً ما تحاول برامج تنزيل البرامج الضارة من نوع حصان طروادة، مثل هذا البرنامج، العمل في الخفاء في الخلفية، متجنبةً ظهور أعراض واضحة حتى تتمكن من مواصلة تنزيل وتثبيت المزيد من التهديدات لأطول فترة ممكنة. وقد تحاول أيضاً تعديل إعدادات النظام، أو إنشاء ملفات جديدة، أو إنشاء آليات استمرارية لضمان استمرار عملها حتى بعد إعادة تشغيل الكمبيوتر.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج تنزيل برامج التجسس عادةً عبر أساليب خادعة أو غير مباشرة بدلاً من استغلال الثغرات التقنية فقط. وتشمل مسارات الإصابة الشائعة لهذا النوع من التهديدات ما يلي:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
  • برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة تم تنزيلها من مواقع ويب غير موثوقة
  • تحديثات برامج وهمية أو نسخ مقرصنة من البرامج الشائعة
  • مواقع ويب مخترقة أو خبيثة تُفعّل عمليات تنزيل تلقائية
  • محركات الأقراص القابلة للإزالة المصابة، مثل ذاكرات USB

لأن أساليب التوزيع هذه تعتمد بشكل كبير على خداع المستخدم للقيام ببعض الإجراءات، مثل فتح ملف أو النقر على رابط، فإن السلوك الحذر عبر الإنترنت يلعب دورًا رئيسيًا في تجنب الإصابات من هذا النوع.

المخاطر التي يتعرض لها المستخدم

يكمن الخطر الرئيسي لبرامج التنزيل الخبيثة من نوع حصان طروادة فيما تُحمّله على النظام لاحقًا. فبما أن وظيفة برنامج Trojan.Downloader.Gen.AUR هي جلب برامج خبيثة أخرى، فقد ينتهي الأمر بجهاز الكمبيوتر المصاب باستضافة تهديدات تسرق المعلومات الشخصية والمالية، أو تشفر الملفات لطلب فدية، أو تسيطر على المتصفح، أو تحوّل الجهاز إلى جزء من شبكة بوتات تُستخدم في هجمات أخرى. وقد يعاني المستخدمون أيضًا من انخفاض أداء النظام، ونشاط غير متوقع على الشبكة، وزيادة احتمالية انتهاك خصوصيتهم نتيجة لذلك.

علامات العدوى

صُممت برامج تنزيل برامج التجسس لتكون خفية، لذا قد لا تظهر عليها علامات تحذيرية واضحة. مع ذلك، قد يلاحظ المستخدمون حركة مرور غير معتادة على الشبكة، أو ظهور برامج غير متوقعة على النظام، أو تباطؤ الأداء، أو زيادة استخدام وحدة المعالجة المركزية أو القرص دون سبب واضح، أو تعطيل برامج الحماية بشكل غير متوقع، أو تشغيل عمليات جديدة غير مألوفة في الخلفية.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.Downloader.Gen.AUR، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادرها الرسمية، وتحديث نظام التشغيل والتطبيقات باستمرار، وتجنب البرامج المقرصنة وأدوات الاختراق. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف هذه التهديدات وإزالتها قبل أن تتمكن من تنزيل برامج ضارة إضافية. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يُسهم في الحد من الأضرار في حال اختراق النظام.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Downloader.Gen.AUR
حالة التوقيع: Hash Mismatch

عينات معروفة

MD5: 01dc40c8eed7ca14008da6adfb4eb476
SHA1: 6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256: AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
حجم الملف: 188.48 KB,188480 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name Microsoft Corporation
File Description Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
File Version 17.0.36101.15 built by: d17.14
Internal Name Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll
Product Name Microsoft® Visual Studio®
Product Version 17.0.36101.15

التوقيعات الرقمية

الموقع جذر حالة
Microsoft Corporation Microsoft Code Signing PCA 2011 Hash Mismatch

سمات الملف

  • dll
  • x86

معلومات عن الكتلة

إجمالي الكتل: 790
الكتل التي يحتمل أن تكون ضارة: 6
الكتل المسموح بها: 784
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 3 1 1 1 1 0 1 0 1 1 1 1 1 0 0 0 2 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
عرض المزيد
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

تنفيذ أوامر شل

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB