Trojan.Kryptik.Gen.KEL
Trojan.Kryptik.Gen.KEL هو اسم يُستخدم لتصنيف برامج حصان طروادة التي تُحددها أدوات الأمان كجزء من عائلة "Kryptik" الواسعة. غالبًا ما يكون هذا النوع من أسماء التصنيف عامًا، ما يعني إمكانية تطبيقه على مجموعة متنوعة من الملفات الخبيثة التي تتشارك خصائص متشابهة، مثل كونها مضغوطة أو مُبهمة أو مُشفرة لإخفاء غرضها الحقيقي عن برامج مكافحة الفيروسات. نظرًا لعدم توفر تفاصيل محددة حول هذه العينة تحديدًا، تُقدم هذه المقالة وصفًا للسلوك النموذجي للتهديدات في هذه الفئة.
جدول المحتويات
ما يفعله هذا التهديد
تُصمَّم برامج التجسس المصنفة ضمن عائلة Kryptik عادةً لإخفاء شفرتها الخبيثة باستخدام تقنيات التشفير أو التغليف، مما يُصعِّب على برامج الحماية تحليلها. وبمجرد تفعيل برنامج التجسس هذا على النظام، قد يقوم بمجموعة من الأفعال الضارة، والتي قد تشمل ما يلي:
- تنزيل وتثبيت برامج ضارة إضافية على الكمبيوتر المصاب
- جمع معلومات حساسة مثل بيانات اعتماد تسجيل الدخول، وعادات التصفح، أو بيانات النظام
- تعديل إعدادات النظام أو تكوينات الأمان لتجنب الكشف والإزالة
- إنشاء اتصال بخادم بعيد يتحكم فيه مجرمو الإنترنت، مما يسمح لبرنامج حصان طروادة بتلقي المزيد من التعليمات
- تشغيل عمليات مخفية في الخلفية تستهلك موارد النظام
لأن هذا اكتشاف عام، فإن الحمولة الدقيقة والنية يمكن أن تختلف بين الإصابات، ولكن الهدف الأساسي عادة ما يكون المساس بأمن وخصوصية الجهاز المصاب.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب مصممة لخداع المستخدمين لحملهم على تشغيل ملفات ضارة. تشمل طرق الإصابة الشائعة ما يلي:
- مرفقات البريد الإلكتروني المتخفية في صورة فواتير أو إيصالات أو غيرها من المستندات التي تبدو شرعية
- روابط في رسائل البريد الإلكتروني أو الرسائل النصية الاحتيالية تؤدي إلى تنزيلات ضارة
- برامج تثبيت مجمعة للبرامج المجانية أو المقرصنة
- تحديثات برامج مزيفة أو تنزيلات برامج مقرصنة من مواقع ويب غير موثوقة
- إعلانات خبيثة أو مواقع ويب مخترقة تؤدي إلى تنزيلات تلقائية
المخاطر التي يتعرض لها المستخدم
إن السماح لبرنامج تجسس من هذا النوع بالبقاء نشطًا على النظام قد يؤدي إلى عواقب وخيمة عديدة. تشمل هذه العواقب سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى الحاسوب من قبل مهاجمين عن بُعد، وانتشار برامج خبيثة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام نتيجةً للنشاط الخبيث في الخلفية. في بعض الحالات، قد يُستخدم النظام المخترق كجزء من شبكة أكبر من الأجهزة المصابة دون علم مالكه.
علامات العدوى
بينما تعمل بعض برامج التجسس بصمت، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل:
- تباطؤ أو تجمد غير متوقع
- نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
- برامج أو عمليات غير مألوفة تعمل في الخلفية
- يقوم برنامج الأمان بالإبلاغ عن اكتشافات لا يمكنه إزالتها بالكامل
- تغييرات في إعدادات المتصفح أو نوافذ منبثقة غير متوقعة
كيفية الحفاظ على الحماية
لتقليل مخاطر التعرض لمثل هذه التهديدات، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة باستمرار، واستخدام برامج أمان موثوقة لفحص التنزيلات ومراقبة نشاط النظام. كما أن النسخ الاحتياطي المنتظم للملفات المهمة يساعد في تقليل الضرر في حالة الإصابة بالفيروسات.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.Gen.KEL |
|---|---|
| حالة التوقيع: | Self Signed |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
15a01cd2552385fdc4faa28031832b0e
SHA1:
6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256:
65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
حجم الملف:
135.05 KB,135048 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Build Id | D432A485-3D36-409C-A365-ADF3D5A50D13 |
| Company Name | Google LLC |
| File Description | Google Installer (x86) |
| File Version | 152.0.7933.0 |
| Internal Name | Google Installer (x86) |
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename | UpdaterSetup.exe |
| Product Name | Google Installer (x86) |
| Product Version | 152.0.7933.0 |
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Chrome Setup | Chrome Setup | Self Signed |
سمات الملف
- HighEntropy
- Installer Version
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 192 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 24 |
| الكتل المسموح بها: | 168 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Agent.MPSF
- HackKMS.UE
- Kryptik.NGDA
- Trojan.Kryptik.Gen.KEL
- Trojan.ReverseShell.Gen.CM
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\programdata\google\update\googleupdate.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\programdata\google\update\googleupdate.exe | Synchronize,Write Attributes |
| c:\programdata\google\update\gupdater2.dll | Generic Write,Read Attributes |
| c:\programdata\google\update\gupdater2.dll | Synchronize,Write Attributes |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
"C:\ProgramData\Google\Update\GoogleUpdate.exe"
|
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"
|