Trojan.Kryptik.Gen.KEL

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:
آخر تحديث:

Trojan.Kryptik.Gen.KEL هو اسم يُستخدم لتصنيف برامج حصان طروادة التي تُحددها أدوات الأمان كجزء من عائلة "Kryptik" الواسعة. غالبًا ما يكون هذا النوع من أسماء التصنيف عامًا، ما يعني إمكانية تطبيقه على مجموعة متنوعة من الملفات الخبيثة التي تتشارك خصائص متشابهة، مثل كونها مضغوطة أو مُبهمة أو مُشفرة لإخفاء غرضها الحقيقي عن برامج مكافحة الفيروسات. نظرًا لعدم توفر تفاصيل محددة حول هذه العينة تحديدًا، تُقدم هذه المقالة وصفًا للسلوك النموذجي للتهديدات في هذه الفئة.

ما يفعله هذا التهديد

تُصمَّم برامج التجسس المصنفة ضمن عائلة Kryptik عادةً لإخفاء شفرتها الخبيثة باستخدام تقنيات التشفير أو التغليف، مما يُصعِّب على برامج الحماية تحليلها. وبمجرد تفعيل برنامج التجسس هذا على النظام، قد يقوم بمجموعة من الأفعال الضارة، والتي قد تشمل ما يلي:

  • تنزيل وتثبيت برامج ضارة إضافية على الكمبيوتر المصاب
  • جمع معلومات حساسة مثل بيانات اعتماد تسجيل الدخول، وعادات التصفح، أو بيانات النظام
  • تعديل إعدادات النظام أو تكوينات الأمان لتجنب الكشف والإزالة
  • إنشاء اتصال بخادم بعيد يتحكم فيه مجرمو الإنترنت، مما يسمح لبرنامج حصان طروادة بتلقي المزيد من التعليمات
  • تشغيل عمليات مخفية في الخلفية تستهلك موارد النظام

لأن هذا اكتشاف عام، فإن الحمولة الدقيقة والنية يمكن أن تختلف بين الإصابات، ولكن الهدف الأساسي عادة ما يكون المساس بأمن وخصوصية الجهاز المصاب.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب مصممة لخداع المستخدمين لحملهم على تشغيل ملفات ضارة. تشمل طرق الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني المتخفية في صورة فواتير أو إيصالات أو غيرها من المستندات التي تبدو شرعية
  • روابط في رسائل البريد الإلكتروني أو الرسائل النصية الاحتيالية تؤدي إلى تنزيلات ضارة
  • برامج تثبيت مجمعة للبرامج المجانية أو المقرصنة
  • تحديثات برامج مزيفة أو تنزيلات برامج مقرصنة من مواقع ويب غير موثوقة
  • إعلانات خبيثة أو مواقع ويب مخترقة تؤدي إلى تنزيلات تلقائية

المخاطر التي يتعرض لها المستخدم

إن السماح لبرنامج تجسس من هذا النوع بالبقاء نشطًا على النظام قد يؤدي إلى عواقب وخيمة عديدة. تشمل هذه العواقب سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى الحاسوب من قبل مهاجمين عن بُعد، وانتشار برامج خبيثة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام نتيجةً للنشاط الخبيث في الخلفية. في بعض الحالات، قد يُستخدم النظام المخترق كجزء من شبكة أكبر من الأجهزة المصابة دون علم مالكه.

علامات العدوى

بينما تعمل بعض برامج التجسس بصمت، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل:

  • تباطؤ أو تجمد غير متوقع
  • نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
  • برامج أو عمليات غير مألوفة تعمل في الخلفية
  • يقوم برنامج الأمان بالإبلاغ عن اكتشافات لا يمكنه إزالتها بالكامل
  • تغييرات في إعدادات المتصفح أو نوافذ منبثقة غير متوقعة

كيفية الحفاظ على الحماية

لتقليل مخاطر التعرض لمثل هذه التهديدات، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة باستمرار، واستخدام برامج أمان موثوقة لفحص التنزيلات ومراقبة نشاط النظام. كما أن النسخ الاحتياطي المنتظم للملفات المهمة يساعد في تقليل الضرر في حالة الإصابة بالفيروسات.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.KEL
حالة التوقيع: Self Signed

عينات معروفة

MD5: 15a01cd2552385fdc4faa28031832b0e
SHA1: 6a6ca815ce150003250cd7ae1c6758585d1a7dca
SHA256: 65906FB22F064769CD8FE348ED4EA3BCE316285F5A99D7E30671F58E75E49902
حجم الملف: 135.05 KB,135048 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Build Id D432A485-3D36-409C-A365-ADF3D5A50D13
Company Name Google LLC
File Description Google Installer (x86)
File Version 152.0.7933.0
Internal Name Google Installer (x86)
Legal Copyright Copyright 2026 Google LLC. All rights reserved.
Original Filename UpdaterSetup.exe
Product Name Google Installer (x86)
Product Version 152.0.7933.0

التوقيعات الرقمية

الموقع جذر حالة
Chrome Setup Chrome Setup Self Signed

سمات الملف

  • HighEntropy
  • Installer Version
  • x64

معلومات عن الكتلة

إجمالي الكتل: 192
الكتل التي يحتمل أن تكون ضارة: 24
الكتل المسموح بها: 168
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x x x 0 x x x x x x x x 0 0 x x x 0 0 x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

تم تعديل الملفات

ملف صفات
c:\programdata\google\update\googleupdate.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\programdata\google\update\googleupdate.exe Synchronize,Write Attributes
c:\programdata\google\update\gupdater2.dll Generic Write,Read Attributes
c:\programdata\google\update\gupdater2.dll Synchronize,Write Attributes

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetContextThread
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTerminateProcess
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
عرض المزيد
  • UNKNOWN
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

تنفيذ أوامر شل

"C:\ProgramData\Google\Update\GoogleUpdate.exe"
"C:\ProgramData\Google\Update\GoogleUpdate.exe" -d "c:\users\user\downloads\6a6ca815ce150003250cd7ae1c6758585d1a7dca_0000135048"