Trojan.FakeAV.MD

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

يُعدّ Trojan.FakeAV.MD حصان طروادة ينتمي إلى عائلة أوسع تُعرف باسم تهديدات "FakeAV". صُممت البرامج في هذه العائلة لتقليد برامج الحماية الشرعية، بينما تعمل في الواقع ضد مصالح المستخدم. فبدلاً من حماية الحاسوب، بُني Trojan.FakeAV.MD للخداع والتلاعب، وغالبًا ما يمهد الطريق لأنشطة خبيثة أخرى. ولأن التفاصيل التقنية الدقيقة حول هذا النوع تحديدًا غير موثقة بشكل كافٍ، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي المرتبط ببرامج حصان طروادة من نوع FakeAV بشكل عام.

ما يفعله هذا التهديد

كغيره من برامج مكافحة الفيروسات المزيفة، يتنكر برنامج Trojan.FakeAV.MD عادةً في هيئة برنامج مكافحة فيروسات، أو مُحسِّن أداء النظام، أو أداة فحص أمني. وبمجرد تفعيله على النظام، يُصدر عادةً رسائل منبثقة مُزعجة، أو نتائج فحص وهمية، أو تحذيرات نظامية تدّعي أن الكمبيوتر مُصاب بشدة بالفيروسات، أو برامج التجسس، أو ملفات خطيرة أخرى. هذه التنبيهات مُختلقة ومُصممة فقط لإخافة المستخدم وحمله على اتخاذ إجراءات، مثل شراء "نسخة كاملة" مزيفة من البرنامج المُزيّف أو تقديم معلومات بطاقة الدفع. في كثير من الحالات، تتداخل برامج التجسس من هذا النوع مع عمليات النظام الطبيعية، أو تحظر أدوات الأمان المشروعة، أو تُصعّب إغلاق نوافذ التحذير المُزيّفة، كل ذلك في محاولة للضغط على الضحية للامتثال.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات التقنية المتقدمة. تشمل طرق الإصابة الشائعة التنزيلات المجمعة من مواقع ويب غير موثوقة، ورسائل تحديث البرامج المزيفة، ومرفقات البريد الإلكتروني الخبيثة، والروابط المصابة التي تتم مشاركتها عبر وسائل التواصل الاجتماعي أو تطبيقات المراسلة، والتنزيلات التلقائية من مواقع ويب مخترقة أو خبيثة. قد يواجه المستخدمون هذا النوع من التهديدات أيضًا بعد النقر على إعلانات مضللة على الإنترنت تدّعي أن جهاز الكمبيوتر مصاب بالفعل وتحث على إجراء "فحص أمني" فوري.

المخاطر التي قد يتعرض لها المستخدم

إن وجود برامج خبيثة من نوع FakeAV، مثل Trojan.FakeAV.MD، يُعرّض المستخدمين لمخاطر عديدة. وتُعدّ الخسائر المالية مصدر قلق رئيسي، إذ غالبًا ما تُصمّم هذه البرامج لخداع الضحايا ودفعهم إلى شراء برامج عديمة الفائدة أو وهمية. وإلى جانب عمليات الاحتيال المالي، يُمكن لهذه البرامج الخبيثة جمع معلومات حساسة، بما في ذلك بيانات الدفع المُدخلة أثناء عملية الشراء الوهمية. علاوة على ذلك، ونظرًا لطبيعتها المُتطفّلة، يُمكن لهذه البرامج أن تُؤثّر سلبًا على أداء النظام، وتُعيق عمل برامج مكافحة الفيروسات أو برامج الحماية الأصلية، وتجعل الحاسوب أكثر عُرضة للإصابة ببرامج خبيثة أخرى.

علامات العدوى

قد يلاحظ المستخدمون الذين يعانون من هذا النوع من برامج التجسس ظهور تحذيرات أمنية متكررة ومبالغ فيها فجأة، خاصةً تلك التي تحث على الشراء أو التنزيل الفوري. تشمل العلامات الشائعة الأخرى ظهور برامج غير مألوفة في النظام لم يقم المستخدم بتثبيتها، ونوافذ منبثقة متكررة يصعب إغلاقها، وتباطؤ ملحوظ في أداء النظام، وحظر أو تعطيل أدوات الأمان المشروعة دون تفسير. كما قد تشير عمليات إعادة توجيه المتصفح غير المتوقعة أو ظهور أشرطة أدوات غير مألوفة إلى نشاط غير مرغوب فيه ذي صلة.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.FakeAV.MD، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين. كما يُساعد تحديث نظام التشغيل والتطبيقات المُثبتة باستمرار على سدّ الثغرات الأمنية التي قد تستغلها البرامج الضارة. ومن الحكمة أيضًا التشكيك في نوافذ التحذير المنبثقة غير المرغوب فيها التي تدّعي وجود إصابات عاجلة، وخاصة تلك التي تطالب بدفع فوري. يُمكن أن يُساعد النسخ الاحتياطي المنتظم للملفات المهمة واستخدام حل أمني موثوق به لفحص النظام على اكتشاف هذه التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.FakeAV.MD
فريق باكرز: UPX
حالة التوقيع: No Signature

عينات معروفة

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
حجم الملف: 762.37 KB,762368 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

سمات الملف

  • packed
  • x86

معلومات عن الكتلة

إجمالي الكتل: 1,298
الكتل التي يحتمل أن تكون ضارة: 220
الكتل المسموح بها: 1,078
كتل غير معروفة: 0

خريطة مرئية

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • FakeAV.ADR
  • FakeAV.MD

تم تعديل الملفات

ملف صفات
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState