Trojan.Downloader.Gen.AUR
Trojan.Downloader.Gen.AUR هو اسم عام يُستخدم لتحديد نوع من برامج تنزيل برامج التجسس (Trojan downloader) التي رصدتها أدوات الأمان على النظام. ولأن هذا تصنيف عام، فقد يُمثل مجموعة من التهديدات ذات الصلة بدلاً من برنامج خبيث واحد مُحدد. وبغض النظر عن النوع الدقيق، فإن الغرض الأساسي منه هو نفسه غرض برامج تنزيل برامج التجسس الأخرى: وهو زرع برامج خبيثة إضافية على جهاز الكمبيوتر المُصاب خلسةً دون علم المستخدم أو موافقته.
جدول المحتويات
ما يفعله هذا التهديد
كما هو معتاد في برامج تنزيل برامج التجسس الخبيثة، فإن برنامج Trojan.Downloader.Gen.AUR ليس مصممًا لإحداث ضرر مباشر، بل يعمل كآلية توصيل. بمجرد تفعيله على النظام، يحاول عادةً الاتصال بخادم بعيد يتحكم به مجرمو الإنترنت لتنزيل برامج خبيثة إضافية. قد تشمل هذه الإصابات الثانوية برامج تجسس، أو برامج فدية، أو برامج إعلانية، أو برامج تجسس مصرفية، أو أنواعًا أخرى من البرامج الضارة، وذلك بحسب أهداف المهاجمين.
غالباً ما تحاول برامج تنزيل البرامج الضارة من نوع حصان طروادة، مثل هذا البرنامج، العمل في الخفاء في الخلفية، متجنبةً ظهور أعراض واضحة حتى تتمكن من مواصلة تنزيل وتثبيت المزيد من التهديدات لأطول فترة ممكنة. وقد تحاول أيضاً تعديل إعدادات النظام، أو إنشاء ملفات جديدة، أو إنشاء آليات استمرارية لضمان استمرار عملها حتى بعد إعادة تشغيل الكمبيوتر.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج تنزيل برامج التجسس عادةً عبر أساليب خادعة أو غير مباشرة بدلاً من استغلال الثغرات التقنية فقط. وتشمل مسارات الإصابة الشائعة لهذا النوع من التهديدات ما يلي:
- مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
- برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة تم تنزيلها من مواقع ويب غير موثوقة
- تحديثات برامج وهمية أو نسخ مقرصنة من البرامج الشائعة
- مواقع ويب مخترقة أو خبيثة تُفعّل عمليات تنزيل تلقائية
- محركات الأقراص القابلة للإزالة المصابة، مثل ذاكرات USB
لأن أساليب التوزيع هذه تعتمد بشكل كبير على خداع المستخدم للقيام ببعض الإجراءات، مثل فتح ملف أو النقر على رابط، فإن السلوك الحذر عبر الإنترنت يلعب دورًا رئيسيًا في تجنب الإصابات من هذا النوع.
المخاطر التي يتعرض لها المستخدم
يكمن الخطر الرئيسي لبرامج التنزيل الخبيثة من نوع حصان طروادة فيما تُحمّله على النظام لاحقًا. فبما أن وظيفة برنامج Trojan.Downloader.Gen.AUR هي جلب برامج خبيثة أخرى، فقد ينتهي الأمر بجهاز الكمبيوتر المصاب باستضافة تهديدات تسرق المعلومات الشخصية والمالية، أو تشفر الملفات لطلب فدية، أو تسيطر على المتصفح، أو تحوّل الجهاز إلى جزء من شبكة بوتات تُستخدم في هجمات أخرى. وقد يعاني المستخدمون أيضًا من انخفاض أداء النظام، ونشاط غير متوقع على الشبكة، وزيادة احتمالية انتهاك خصوصيتهم نتيجة لذلك.
علامات العدوى
صُممت برامج تنزيل برامج التجسس لتكون خفية، لذا قد لا تظهر عليها علامات تحذيرية واضحة. مع ذلك، قد يلاحظ المستخدمون حركة مرور غير معتادة على الشبكة، أو ظهور برامج غير متوقعة على النظام، أو تباطؤ الأداء، أو زيادة استخدام وحدة المعالجة المركزية أو القرص دون سبب واضح، أو تعطيل برامج الحماية بشكل غير متوقع، أو تشغيل عمليات جديدة غير مألوفة في الخلفية.
كيفية الحفاظ على الحماية
لتقليل خطر التعرض لتهديدات مثل Trojan.Downloader.Gen.AUR، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادرها الرسمية، وتحديث نظام التشغيل والتطبيقات باستمرار، وتجنب البرامج المقرصنة وأدوات الاختراق. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف هذه التهديدات وإزالتها قبل أن تتمكن من تنزيل برامج ضارة إضافية. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يُسهم في الحد من الأضرار في حال اختراق النظام.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Downloader.Gen.AUR |
|---|---|
| حالة التوقيع: | Hash Mismatch |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
01dc40c8eed7ca14008da6adfb4eb476
SHA1:
6db3344864e00e7cbd27fa212a89b7db0e23d0f2
SHA256:
AD7AE1DF63DC9F6EE4EABBEB4E9C0F98B2A1B1D69AD8BDE9B564E998678310C4
حجم الملف:
188.48 KB,188480 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| File Version | 17.0.36101.15 built by: d17.14 |
| Internal Name | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 17.0.36101.15 |
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
سمات الملف
- dll
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 790 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 6 |
| الكتل المسموح بها: | 784 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\6db3344864e00e7cbd27fa212a89b7db0e23d0f2_0000188480.,LiQMAxHB
|