Trojan.Kryptik.Gen.IQE
Trojan.Kryptik.Gen.IQE هو اسم كشف يُستخدم لتحديد تهديد حصان طروادة. يُطلق مصطلح "Kryptik" عادةً من قِبل أدوات الأمان على البرامج الخبيثة التي تم تشفيرها أو إخفاء شفرتها في محاولة لإخفاء شفرتها الحقيقية وغرضها عن محركات الكشف. ولأن التفاصيل التقنية المحددة حول هذه العينة غير موثقة بالكامل، يشرح ما يلي السلوك النموذجي للتهديدات في هذه المجموعة من برامج الكشف، استنادًا إلى كيفية عمل أحصنة طروادة من هذا النوع بشكل عام.
جدول المحتويات
ما يفعله هذا التهديد
كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.Gen.IQE للتخفي في هيئة برامج شرعية أو غير ضارة، بينما يقوم في الوقت نفسه بتنفيذ عمليات خبيثة في الخلفية. عادةً ما تكون البرامج التي تحمل اسم "Kryptik" مضغوطة أو مشفرة، مما يُصعّب على برامج مكافحة الفيروسات تحليل شفرتها، ويُسهّل على مُنشئ البرامج الخبيثة التهرب من الكشف. بمجرد تفعيله على النظام، قد يحاول هذا النوع من برامج التجسس تنزيل ملفات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المُصاب، أو منح مُهاجم عن بُعد مستوىً من الوصول إلى الحاسوب المُخترق. قد يختلف محتوى البرنامج الخبيث اختلافًا كبيرًا بين العينات التي تحمل نفس اسم الكشف، لأن تسمية "Gen" (عام) تُشير إلى أن الملف تم تصنيفه بناءً على خصائص خبيثة مشتركة، وليس بناءً على تطابق تام مع عائلة تهديدات معروفة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والروابط الموجودة في رسائل البريد العشوائي أو رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، وتحديثات البرامج المزيفة، والملفات المشتركة عبر شبكات الند للند. غالبًا ما يُخدع المستخدمون لتشغيل الملف المصاب يدويًا لأنه مُقنّع باسم أو رمز يبدو بريئًا.
المخاطر التي يتعرض لها المستخدم
إذا تُركت برامج التجسس من هذا النوع على النظام، فإنها قد تشكل العديد من المخاطر، بما في ذلك:
- الوصول غير المصرح به إلى الكمبيوتر المصاب من قبل مهاجمين عن بعد
- سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
- تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس أو برامج الإعلانات المتسللة
- انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية
- إعدادات الأمان المخترقة تجعل الجهاز أكثر عرضة للهجمات المستقبلية
علامات العدوى
لأن برامج التجسس مصممة للعمل بصمت، فإن الإصابة بها لا تكون واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل:
- تباطؤ غير متوقع أو استخدام مرتفع للموارد
- برامج أو عمليات غير مألوفة تعمل على النظام
- تغييرات في إعدادات المتصفح أو ظهور أشرطة أدوات جديدة بدون إذن
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- نشاط غير معتاد على الشبكة أو نوافذ منبثقة
كيفية الحفاظ على الحماية
لتقليل خطر التعرض لتهديدات مثل Trojan.Kryptik.Gen.IQE، ينبغي على المستخدمين تحديث نظام التشغيل والبرامج باستمرار، وتجنب تنزيل الملفات من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات الخفية وإزالتها قبل أن تتسبب في أي ضرر. بالإضافة إلى ذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في الحد من تأثير أي إصابة ببرامج ضارة، في حال حدوثها.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.Gen.IQE |
|---|---|
| حالة التوقيع: | Self Signed |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
1669863056f80adfc063a285597e2176
SHA1:
0b4d073e85d1ea692cfbee78cf3df87bd26847e6
SHA256:
467F05146FE436E7DDBCD7A1469FADB4EC25056DBD12B87CAEAF229ED9AD703F
حجم الملف:
1.33 MB,1331240 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Build I D | 20260402091740 |
| Company Name | RedHarbor Creek Software Ltd. |
| File Version | 11.10.208.171 |
| Legal Copyright | (c) 2024 RedHarbor Creek Software Ltd.. All rights reserved. |
| Legal Trademarks | Start Menu Pin Finder is a trademark of RedHarbor Creek Software Ltd.. |
| Original Filename | start.menu.pin.finde-helper.exe |
| Product Name | Start Menu Pin Finder |
| Product Version | 11.10.208.171 |
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Start Menu Pin Finder | Start Menu Pin Finder | Self Signed |
| Start Menu Pin Finder | Start Menu Pin Finder | Self Signed |
سمات الملف
- dll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 363 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 30 |
| الكتل المسموح بها: | 332 |
| كتل غير معروفة: | 1 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Anti Debug |
|
| User Data Access |
|