Trojan.Kryptik.Gen.GJW

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.GJW هو اسم يُستخدم لتحديد أحد أفراد عائلة "Kryptik" الأوسع من برامج حصان طروادة الخبيثة. عادةً ما تُطبّق برامج فحص الأمان هذا النوع من التسمية العامة على الملفات التي تُظهر خصائص مشبوهة أو خبيثة تتوافق مع سلوك حصان طروادة المعروف، حتى في حال عدم توثيق الحمولة أو الغرض الدقيق للعينة بشكل كامل. ونظرًا لمحدودية البيانات التقنية التفصيلية حول هذا التهديد تحديدًا، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي المرتبط ببرامج حصان طروادة في هذه الفئة.

ما يفعله هذا التهديد

كغيره من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.Gen.GJW للتخفي في هيئة ملف شرعي أو غير ضار بهدف خداع المستخدمين لتشغيله. وبمجرد تفعيله على النظام، تحاول برامج التجسس من هذه العائلة عادةً تنفيذ مجموعة من الأنشطة الضارة، والتي قد تشمل تنزيل وتثبيت برامج ضارة إضافية، وتعديل إعدادات النظام، وسرقة المعلومات الحساسة، أو منح المهاجمين عن بُعد وصولاً غير مصرح به إلى الجهاز المصاب. وتختلف الإجراءات التي تُنفذها هذه البرامج اختلافًا كبيرًا بين العينات الفردية، لأن "Kryptik" يُمثل فئة واسعة من البرامج الضارة، وليس برنامجًا خبيثًا واحدًا موحدًا.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. تشمل نواقل العدوى الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في صورة فواتير أو إيصالات أو إشعارات رسمية
  • تنزيل البرامج المجمعة من مواقع ويب غير موثوقة أو مقرصنة
  • تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
  • إعلانات خبيثة أو مواقع ويب مخترقة تحث على التنزيلات التلقائية
  • محركات أقراص قابلة للإزالة مصابة أو ملفات مشتركة عبر شبكات الند للند

غالباً ما يكون المستخدمون غير مدركين لتثبيت حصان طروادة، لأن هذه التهديدات مصممة للعمل بهدوء في الخلفية دون علامات تحذير واضحة.

المخاطر التي قد يتعرض لها المستخدم

إذا تُركت برامج التجسس من هذا النوع دون معالجة، فإنها قد تعرض المستخدمين لمخاطر جسيمة، بما في ذلك:

  • سرقة البيانات الشخصية أو المالية أو بيانات تسجيل الدخول
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس أو برامج الإعلانات المتسللة
  • انخفاض أداء النظام بسبب عمليات الخلفية غير المصرح بها
  • الوصول عن بعد غير المصرح به إلى الجهاز المصاب
  • انتهاك الخصوصية من خلال تسجيل ضغطات المفاتيح أو التقاط الشاشة

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل سراً، فإن علامات الإصابة بها ليست واضحة دائماً. ومع ذلك، قد يلاحظ المستخدمون ما يلي:

  • تباطؤ غير مبرر أو ارتفاع في استخدام وحدة المعالجة المركزية/الذاكرة
  • عمليات غير مألوفة تعمل في مدير المهام
  • ظهور نوافذ منبثقة غير متوقعة، أو أعطال، أو تغييرات في إعدادات المتصفح أو النظام
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • نشاط غير معتاد على الشبكة أو استخدام البيانات

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس الخبيثة مثل هذا البرنامج، ينبغي على المستخدمين تجنب تنزيل البرامج أو المرفقات من مصادر غير موثوقة، وتحديث نظام التشغيل والتطبيقات باستمرار، وتوخي الحذر من رسائل البريد الإلكتروني أو الروابط غير المتوقعة، حتى لو بدت وكأنها من جهات اتصال مألوفة. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يُسهم في تقليل تأثير أي إصابة ببرامج خبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.GJW
حالة التوقيع: No Signature

عينات معروفة

MD5: f5678f6e3f63e1fb81a1bed38b60b40e
SHA1: 186e6cd226b46a34a6b7c890975024c1432ef11e
SHA256: 7CF59537392C88AE82A594E684F6D1CCD0E85E3B8D9579623FFBD1FF1DD26FC2
حجم الملف: 30.72 KB,30720 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 279
الكتل التي يحتمل أن تكون ضارة: 0
الكتل المسموح بها: 203
كتل غير معروفة: 76

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 ? ? 0 0 ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? 0 0 ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 ? ? 0 ? ? 0 ? 0 ? ? ? 0 ? ? 0 ? ? ? 0 ? 0 0 0 0 ? ? 0 0 0 0 ? ? 0 0 0 0 ? ? ? 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 ? ? 0 ? 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ?
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • UNKNOWN