Trojan.Kryptik.BDEC

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.BDEC هو اسم يُستخدم لتحديد برنامج حصان طروادة يندرج ضمن عائلة "Kryptik" الأوسع، وهي مجموعة كبيرة ومعروفة من التهديدات المعروفة باستخدامها تقنيات التمويه والتشفير لتجنب الكشف. ولأن التفاصيل الدقيقة حول هذا النوع تحديدًا غير موثقة بالكامل، فإن معظم ما يلي يعكس السلوك النموذجي لبرامج حصان طروادة من عائلة Kryptik وبرامج حصان طروادة بشكل عام، وليس تفاصيل مؤكدة لهذه العينة تحديدًا.

ما يفعله هذا التهديد

كغيره من برامج عائلة كريبتيك الخبيثة، يُصمّم برنامج Trojan.Kryptik.BDEC عادةً للعمل بصمت في خلفية النظام المصاب. تُغلّف برامج التروجان في هذه العائلة أو تُشفّر عادةً لجعل تحليل شفرتها الخبيثة أكثر صعوبة على برامج مكافحة الفيروسات. بمجرد تفعيله، قد يحاول هذا النوع من برامج التروجان تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح المهاجمين عن بُعد مستوىً من الوصول إلى الجهاز المخترق. ترتبط بعض أنواع هذه العائلة بسرقة البيانات، بينما يعمل البعض الآخر كآلية لنشر المزيد من البرامج الخبيثة. في غياب بيانات تحليلية أكثر تحديدًا، ينبغي على المستخدمين التعامل مع أي اكتشاف لهذا التهديد كمؤشر خطير على وجود شفرة غير مصرح بها أو يحتمل أن تكون ضارة على النظام.

كيف ينتشر عادةً

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية بشكل مباشر. وتشمل طرق العدوى الشائعة ما يلي:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
  • تنزيل البرامج المجمعة من مواقع ويب غير موثوقة أو تابعة لجهات خارجية
  • البرامج المقرصنة، أو مولدات المفاتيح، أو برامج التثبيت المقرصنة
  • تحديثات برامج وهمية أو أزرار تنزيل مضللة على مواقع ويب مخترقة أو مليئة بالإعلانات
  • إعلانات خبيثة تعيد توجيه المستخدمين إلى ملفات مصابة

المخاطر التي يتعرض لها المستخدم

إن السماح لبرنامج تجسس من نوع Kryptik بالبقاء نشطًا على النظام يُعرّض المستخدم لمخاطر عديدة، منها سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية، وتدهور أداء النظام، واحتمالية إساءة استخدام الحاسوب المخترق في أنشطة خبيثة أخرى. ولأن برامج التجسس من هذا النوع مصممة لتجنب الكشف، فقد يستمر التسلل لفترة دون ظهور أعراض واضحة، مما يزيد من الضرر المحتمل قبل اكتشافه.

علامات العدوى

ينبغي على المستخدمين توخي الحذر إذا لاحظوا أيًا مما يلي على أجهزتهم:

  • تباطؤ أو ارتفاع مفاجئ غير مبرر في استخدام وحدة المعالجة المركزية والذاكرة
  • عمليات غير مألوفة تعمل في إدارة المهام
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • نشاط غير متوقع على الشبكة أو استخدام غير متوقع للبيانات
  • ظهور برامج جديدة أو غير مألوفة دون علم المستخدم

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة بهذا النوع من البرامج الخبيثة، مثل Trojan.Kryptik.BDEC، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف وإزالة تهديدات مثل Trojan.Kryptik.BDEC قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في تقليل الأضرار في حال الإصابة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.BDEC
حالة التوقيع: No Signature

عينات معروفة

MD5: f1a72ce1ea918f95d4edc73580dd3537
SHA1: 37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256: A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
حجم الملف: 2.37 MB,2370560 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name Microsoft (R) Windows (R)
File Description Windows System Component
File Version 1.8.11715.521
Internal Name curl
Original Filename curl.dll
Product Name Print Spooler Service
Product Version 1.8.11715.521

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,674
الكتل التي يحتمل أن تكون ضارة: 656
الكتل المسموح بها: 438
كتل غير معروفة: 580

خريطة مرئية

x ? ? x ? ? x x 0 ? ? x x ? x ? ? ? x ? x ? x x ? x x x x x x ? ? ? ? x ? ? ? ? ? x ? x ? x 0 ? x x x ? 0 x ? ? x x x x x ? x ? x x ? ? ? ? x 0 ? x ? ? ? ? ? x ? x ? ? x 0 ? x ? ? x x x ? ? x x 0 x ? x ? x ? ? ? x ? x x x x x x x x x x x x x x x x x x ? ? x x x x x x ? ? 0 ? x x 0 x ? x 0 x ? x x 0 ? ? 0 x x 0 ? x ? 0 x 0 ? x ? ? ? ? 0 x ? x x ? 0 ? x x ? ? ? x x x x x x x ? x ? ? ? x ? x x ? x 0 x x ? ? 0 x ? x ? ? x x x ? ? x ? x x ? x x x ? ? x ? x x ? ? ? ? ? ? ? x ? x ? ? ? x x ? ? ? x ? x ? x ? ? ? 0 x x ? ? ? ? ? x ? ? x x x x x ? ? x 0 x ? ? x ? ? x x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? x ? x ? x ? ? ? x x ? ? x ? x ? x ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? ? ? x ? x ? ? x ? x ? ? ? ? ? ? x 0 x x x x ? 0 ? x ? x x ? x ? ? ? x ? ? ? ? x ? x 0 x x ? ? x 0 x ? x ? 0 x ? ? ? ? ? ? ? ? ? x ? ? x ? x ? x ? x ? x x x ? ? x ? x ? ? x x x ? ? ? x ? x ? x x 0 x x x x ? x x 0 ? ? ? ? ? ? ? 0 x x ? ? ? x x ? ? x x 0 x 0 x x x x x x x ? x x x x x ? x x x x x x x x x x 0 ? x x ? x ? ? x ? ? ? x x x x x x x ? 0 x x ? ? ? x x 0 x ? x x x x x ? x x x ? x x x ? x x x x ? x ? x ? x ? x x x ? 0 x x x ? x x x x x x ? x x x x x x x x x x ? ? ? ? ? ? x ? x 0 0 x x x ? x ? x x ? ? ? x x ? 0 x ? ? ? ? x x 0 x ? ? x x x ? x x x ? ? ? ? ? x x x x ? x ? x ? x x x x x x x ? x ? x ? ? ? ? x x x 0 ? x ? ? ? x x ? ? x ? x ? ? x 0 x ? x x x x x x x ? ? ? 0 ? x x ? x ? ? x x x ? 0 0 x ? x ? x ? x x ? x x x x x ? x x ? ? ? ? x x x x x x ? x x x ? ? x x x x x x x 0 x ? x x x x x x x ? x x x x ? x ? x ? x x 0 x x ? x x x x x x ? x x x x ? 0 x x x x x x 0 x ? x ? x x 0 x x ? ? ? x x x ? x x x x x 0 x ? x x x x 0 x x x ? ? x x ? x x x x ? ? x ? ? x ? ? x ? x 0 ? x x ? x x x 0 x 0 x ? 0 x 0 x ? ? x ? x 0 x ? ? ? x x x x ? x x x x x ? ? x x ? 0 x ? x x x ? ? ? 0 x x x ? ? 0 x x 0 x 0 x ? x x ? 0 ? ? 0 x ? ? ? x x x x x x ? x ? 0 x ? ? ? ? ? x x x x 0 x ? 0 x x ? 0 ? 0 x x x 0 x x ? ? x ? ? x ? ? x x 0 x x x ? x x ? 0 ? ? x 0 x x x ? x x x ? x 0 ? x 0 x ? x x ? 0 ? x 0 ? x ? ? x x 0 ? ? ? ? ? ? x x ? ? x ? ? ? x ? ? x x ? 0 ? 0 ? x x x x ? ? x ? ? x x ? ? ? x x ? x x ? ? ? x x x x ? x ? x ? ? ? x ? ? ? ? x ? ? ? ? x ? x x ? x ? x x x x x ? x ? x ? x ? x 0 ? ? ? ? ? x x ? ? ? x x ? 0 ? x x ? ? ? ? ? x ? x x ? ? ? ? ? ? x ? ? ? x x x x ? ? x x ? x ? x ? ? x x ? 0 x 0 ? ? x ? x ? ? 0 0 x x ? x x x ? x x ? ? x ? x ? x x x x 0 ? ? ? x ? ? ? 0 x x ? ? ? ? x ? ? ? x ? ? x ? x x ? ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? ? ? ? 0 0 ? x ? x x ? ? ? x x ? 0 0 ? ? x ? ? x ? ? x x ? x ? x 0 x ? x ? ? ? x x x ? x ? x ? ? ? ? x x x x x 0 ? x ? 0 ? x ? x 0 x x ? ? x x x ? ? ? x x 0 ? ? ? ? x ? x ? ? 0 0 x x x x 0 ? x ? ? x ? x 0 0 ? x 0 ? ? x x x x ? ? ? x x ? x ? x ? 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
عرض المزيد
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN