Trojan.Kryptik.Gen.ESE

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.ESE هو اسم عام يُستخدم للكشف عن الملفات التي تُظهر خصائص شائعة مرتبطة ببرامج حصان طروادة الخبيثة. يُطلق مصطلح "Kryptik" عادةً على التهديدات التي تُغلّف أو تُخفي أو تُشفّر بطريقة تُخفي شفرتها الحقيقية وغرضها عن برامج فحص الأمان. ولأن هذا الكشف عام أو استدلالي، فإنه قد يُمثل نطاقًا واسعًا من البرامج الخبيثة التي تتشارك تقنيات تغليف متشابهة أو سلوكيات مشبوهة، بدلاً من برنامج خبيث واحد مُحدد ذي وظيفة ثابتة.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، يُصمّم التهديد المُكتشف باسم Trojan.Kryptik.Gen.ESE ليبدو غير ضار، بل وربما مفيدًا، بينما يقوم سرًا بتنفيذ إجراءات غير مصرح بها على الجهاز المُصاب. وبحسب نوع الحمولة الخبيثة المُخفية وراء هذا التمويه، قد يرتبط هذا النوع من الكشف بسلوكيات مثل تنزيل وتثبيت ملفات خبيثة إضافية، وجمع معلومات شخصية أو معلومات النظام، والسماح للمهاجمين عن بُعد بالوصول إلى الجهاز أو التحكم فيه، وتعديل إعدادات النظام، أو تعطيل أدوات الأمان. ومن الشائع أن تعمل برامج التجسس الخبيثة من هذه الفئة بهدوء في الخلفية، متجنبةً أي علامات واضحة للنشاط، لكي تستمر الإصابة لأطول فترة ممكنة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس التي تحمل أسماءً عامة كهذه عادةً عبر طرق شائعة في فئة برامج التجسس. تشمل هذه الطرق مرفقات البريد الإلكتروني الخبيثة، والروابط في رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، وتحديثات البرامج المزيفة، ووسائط التخزين الخارجية المصابة. ولأن الكشف يعتمد على أنماط التغليف والإخفاء بدلاً من طريقة توزيع واحدة، ينبغي على المستخدمين افتراض أن أيًا من هذه الطرق الشائعة للعدوى قد يكون مسؤولاً، بدلاً من الاعتماد على طريقة توزيع محددة.

المخاطر التي قد يتعرض لها المستخدم

نظراً لاختلاف محتوى البرامج الضارة، تتفاوت المخاطر المرتبطة بهذا الكشف على نطاق واسع. تشمل المخاطر الشائعة المرتبطة ببرامج التجسس من هذا النوع سرقة البيانات الحساسة، مثل بيانات تسجيل الدخول أو المعلومات المالية، والوصول غير المصرح به عن بُعد إلى النظام، وتثبيت برامج ضارة أخرى، وتدهور أداء النظام، واحتمالية إساءة استخدام الجهاز المصاب كجزء من عملية خبيثة أوسع. ينبغي على المستخدمين التعامل بجدية مع أي اكتشاف لهذا النوع من برامج التجسس، لأن طبيعة الملف المُشفرة تجعل من الصعب معرفة قدراته الكاملة دون تحليل معمق.

علامات العدوى

غالباً ما تُظهر الأنظمة المُصابة ببرامج التجسس من هذه الفئة أعراضاً نموذجية لإصابات البرامج الضارة بشكل عام. قد تشمل هذه الأعراض تباطؤاً غير متوقع، ونشاطاً غير معتاد على الشبكة، وعمليات غير مألوفة تعمل في إدارة المهام، وتغييرات في إعدادات المتصفح أو النظام دون تدخل المستخدم، وتعطيل برامج الحماية أو حظرها، وظهور ملفات أو برامج غير معروفة. في بعض الحالات، قد لا تظهر أي أعراض واضحة على الإطلاق، وهذا ما يجعل برامج التجسس التي يتم اكتشافها بشكل عام خطيرة للغاية.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لهذا النوع من التهديدات، ينبغي على المستخدمين تحديث نظام التشغيل والتطبيقات المثبتة باستمرار، وتجنب فتح المرفقات أو الروابط من مصادر غير معروفة أو غير متوقعة، وتنزيل البرامج فقط من المواقع الرسمية أو الموثوقة، وتوخي الحذر من البرامج المقرصنة أو المكركة. كما أن إجراء نسخ احتياطية منتظمة للبيانات المهمة، واستخدام كلمات مرور قوية وفريدة، وإجراء فحوصات دورية شاملة للنظام، كلها عوامل تساعد في اكتشاف وإزالة تهديدات مثل Trojan.Kryptik.Gen.ESE قبل أن تتسبب في أضرار جسيمة. في حال ظهور هذا الكشف على النظام، يجب التحقق منه وإزالته فورًا، لأن اكتشافات برامج التجسس العامة قد تشير إلى وجود برامج ضارة خفية أكثر خطورة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.ESE
حالة التوقيع: No Signature

عينات معروفة

MD5: 04973116e9d0ca49b4af6c5236ea945a
SHA1: ff27bcf75aeb29d50421912ed4f6a6eb7e40a691
SHA256: F95B362D09C1FEC3128EF066606ADC5165762FE3C6F2D63C1A08D13312B29437
حجم الملف: 2.53 MB,2532352 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • HighEntropy
  • No Version Info
  • ntdll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,972
الكتل التي يحتمل أن تكون ضارة: 13
الكتل المسموح بها: 1,897
كتل غير معروفة: 62

خريطة مرئية

0 0 0 0 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 0 ? 0 0 ? 0 0 0 0 ? 0 ? ? ? ? 0 0 0 0 x ? 0 0 ? ? 0 0 0 0 ? 0 ? ? ? 0 0 ? ? ? 0 0 0 ? ? ? 0 ? 0 0 ? 0 ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? 0 ? 0 0 ? 0 0 0 0 0 0 x 0 0 0 0 ? 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 x 0 0 0 0 0 0 ? 0 0 ? ? ? 0 ? 0 0 ? ? 0 0 0 ? 0 0 ? 0 0 ? 0 ? 0 0 ? x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • UNKNOWN