حصان طروادة كريبتيك جين جي كيو آي
Trojan.Kryptik.Gen.GQI هو اسم عام تستخدمه برامج فحص الأمان لتحديد الملفات التي تُظهر سلوكيات أو أنماط برمجية شائعة في برامج التجسس الخبيثة. يشير مصطلح "Kryptik" عادةً إلى التهديدات المُغلّفة أو المُبهمة أو المُشفّرة بطريقة تجعل من الصعب تحديد غرضها الحقيقي من خلال الفحص البسيط. ولأن هذا الكشف عام ويعتمد على أسلوب استدلالي، فإن القدرات الدقيقة لأي ملف مُصنّف على أنه Trojan.Kryptik.Gen.GQI قد تختلف، ولكن يجب دائمًا التعامل معه على أنه خطر أمني جسيم.
جدول المحتويات
ما يفعله هذا التهديد
صُممت برامج التجسس من هذه العائلة للتخفي كملفات شرعية أو غير ضارة، بينما تُنفذ في الخفاء أنشطة خبيثة في الخلفية. تشمل السلوكيات النموذجية لبرامج التجسس من نوع Kryptik محاولة التشغيل التلقائي عند بدء تشغيل النظام، وتعديل إعدادات النظام، والتواصل مع خوادم بعيدة يتحكم بها المهاجمون. قد تُستخدم بعض المتغيرات لتنزيل وتثبيت برامج ضارة إضافية، وتسجيل نشاط المستخدم، وسرقة بيانات الاعتماد المخزنة، أو منح المهاجم إمكانية الوصول عن بُعد إلى الجهاز المصاب. ولأن الشفرة غالبًا ما تكون مُشفرة، فقد يحاول الملف أيضًا التهرب من اكتشافه بواسطة برامج الأمان أو تأخير نشاطه الخبيث لتجنب إطلاق الإنذارات.
كيف يصل عادةً إلى أجهزة الكمبيوتر
كغيرها من برامج التجسس، لا ينتشر هذا النوع من التهديدات عادةً من تلقاء نفسه، بل يعتمد في الغالب على خداع المستخدمين لتثبيته. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة ما يلي:
- مرفقات البريد الإلكتروني أو الروابط الموجودة في رسائل البريد العشوائي ورسائل التصيد الاحتيالي
- تنزيلات مجمعة من مصادر برامج غير رسمية أو مقرصنة
- تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
- الإعلانات الخبيثة أو المواقع الإلكترونية المخترقة
- الملفات التي تتم مشاركتها عبر شبكات الند للند أو محركات الأقراص القابلة للإزالة
المخاطر التي يتعرض لها المستخدم
إذا كان ملفٌ مُكتشفٌ على أنه Trojan.Kryptik.Gen.GQI نشطًا على النظام، فقد يُعرّض المستخدم لمخاطر عديدة. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الحاسوب، وتثبيت برامج ضارة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام نتيجةً لعمليات تعمل في الخلفية. في بعض الحالات، قد تُضاف الأجهزة المصابة إلى شبكات أكبر من الحواسيب المخترقة دون علم مالكها.
علامات العدوى
لأن برامج التجسس من هذه العائلة مصممة للبقاء مخفية، فإن الإصابة بها لا تكون واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل:
- تباطؤ غير متوقع أو ارتفاع في استخدام وحدة المعالجة المركزية/الشبكة
- عمليات غير مألوفة تعمل في مدير المهام
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- نوافذ منبثقة غير معتادة، أو عمليات إعادة توجيه، أو إعدادات متصفح جديدة
- تغييرات غير مصرح بها في تكوينات النظام
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة بهذا النوع من برامج التجسس، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف وإزالة مثل هذه التهديدات قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية محدثة من الملفات المهمة يُسهم في الحد من الأضرار في حال إصابة النظام.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.Gen.GQI |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
450471a1dfcad56fd28191dd7b2f7807
SHA1:
7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256:
DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
حجم الملف:
731.65 KB,731648 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Windows System Component |
| File Version | 11.7.25477.46 |
| Internal Name | RuntimeBroker |
| Original Filename | RuntimeBroker.exe |
| Product Name | Microsoft Runtime Service |
| Product Version | 11.7.25477.46 |
سمات الملف
- WriteProcessMemory
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,298 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 730 |
| الكتل المسموح بها: | 138 |
| كتل غير معروفة: | 430 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Trojan.Kryptik.Gen.GQI
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|