Trojan.FakeAV.MD
يُعدّ Trojan.FakeAV.MD حصان طروادة ينتمي إلى عائلة أوسع تُعرف باسم تهديدات "FakeAV". صُممت البرامج في هذه العائلة لتقليد برامج الحماية الشرعية، بينما تعمل في الواقع ضد مصالح المستخدم. فبدلاً من حماية الحاسوب، بُني Trojan.FakeAV.MD للخداع والتلاعب، وغالبًا ما يمهد الطريق لأنشطة خبيثة أخرى. ولأن التفاصيل التقنية الدقيقة حول هذا النوع تحديدًا غير موثقة بشكل كافٍ، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي المرتبط ببرامج حصان طروادة من نوع FakeAV بشكل عام.
جدول المحتويات
ما يفعله هذا التهديد
كغيره من برامج مكافحة الفيروسات المزيفة، يتنكر برنامج Trojan.FakeAV.MD عادةً في هيئة برنامج مكافحة فيروسات، أو مُحسِّن أداء النظام، أو أداة فحص أمني. وبمجرد تفعيله على النظام، يُصدر عادةً رسائل منبثقة مُزعجة، أو نتائج فحص وهمية، أو تحذيرات نظامية تدّعي أن الكمبيوتر مُصاب بشدة بالفيروسات، أو برامج التجسس، أو ملفات خطيرة أخرى. هذه التنبيهات مُختلقة ومُصممة فقط لإخافة المستخدم وحمله على اتخاذ إجراءات، مثل شراء "نسخة كاملة" مزيفة من البرنامج المُزيّف أو تقديم معلومات بطاقة الدفع. في كثير من الحالات، تتداخل برامج التجسس من هذا النوع مع عمليات النظام الطبيعية، أو تحظر أدوات الأمان المشروعة، أو تُصعّب إغلاق نوافذ التحذير المُزيّفة، كل ذلك في محاولة للضغط على الضحية للامتثال.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات التقنية المتقدمة. تشمل طرق الإصابة الشائعة التنزيلات المجمعة من مواقع ويب غير موثوقة، ورسائل تحديث البرامج المزيفة، ومرفقات البريد الإلكتروني الخبيثة، والروابط المصابة التي تتم مشاركتها عبر وسائل التواصل الاجتماعي أو تطبيقات المراسلة، والتنزيلات التلقائية من مواقع ويب مخترقة أو خبيثة. قد يواجه المستخدمون هذا النوع من التهديدات أيضًا بعد النقر على إعلانات مضللة على الإنترنت تدّعي أن جهاز الكمبيوتر مصاب بالفعل وتحث على إجراء "فحص أمني" فوري.
المخاطر التي قد يتعرض لها المستخدم
إن وجود برامج خبيثة من نوع FakeAV، مثل Trojan.FakeAV.MD، يُعرّض المستخدمين لمخاطر عديدة. وتُعدّ الخسائر المالية مصدر قلق رئيسي، إذ غالبًا ما تُصمّم هذه البرامج لخداع الضحايا ودفعهم إلى شراء برامج عديمة الفائدة أو وهمية. وإلى جانب عمليات الاحتيال المالي، يُمكن لهذه البرامج الخبيثة جمع معلومات حساسة، بما في ذلك بيانات الدفع المُدخلة أثناء عملية الشراء الوهمية. علاوة على ذلك، ونظرًا لطبيعتها المُتطفّلة، يُمكن لهذه البرامج أن تُؤثّر سلبًا على أداء النظام، وتُعيق عمل برامج مكافحة الفيروسات أو برامج الحماية الأصلية، وتجعل الحاسوب أكثر عُرضة للإصابة ببرامج خبيثة أخرى.
علامات العدوى
قد يلاحظ المستخدمون الذين يعانون من هذا النوع من برامج التجسس ظهور تحذيرات أمنية متكررة ومبالغ فيها فجأة، خاصةً تلك التي تحث على الشراء أو التنزيل الفوري. تشمل العلامات الشائعة الأخرى ظهور برامج غير مألوفة في النظام لم يقم المستخدم بتثبيتها، ونوافذ منبثقة متكررة يصعب إغلاقها، وتباطؤ ملحوظ في أداء النظام، وحظر أو تعطيل أدوات الأمان المشروعة دون تفسير. كما قد تشير عمليات إعادة توجيه المتصفح غير المتوقعة أو ظهور أشرطة أدوات غير مألوفة إلى نشاط غير مرغوب فيه ذي صلة.
كيفية الحفاظ على الحماية
لتقليل خطر التعرض لتهديدات مثل Trojan.FakeAV.MD، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين. كما يُساعد تحديث نظام التشغيل والتطبيقات المُثبتة باستمرار على سدّ الثغرات الأمنية التي قد تستغلها البرامج الضارة. ومن الحكمة أيضًا التشكيك في نوافذ التحذير المنبثقة غير المرغوب فيها التي تدّعي وجود إصابات عاجلة، وخاصة تلك التي تطالب بدفع فوري. يُمكن أن يُساعد النسخ الاحتياطي المنتظم للملفات المهمة واستخدام حل أمني موثوق به لفحص النظام على اكتشاف هذه التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.FakeAV.MD |
|---|---|
| فريق باكرز: | UPX |
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
حجم الملف:
762.37 KB,762368 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
سمات الملف
- packed
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,298 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 220 |
| الكتل المسموح بها: | 1,078 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- FakeAV.ADR
- FakeAV.MD
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|