Trojan.Kryptik.Gen.KQS

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.KQS هو اسم عام تستخدمه أدوات الأمان للكشف عن الملفات التي تُظهر خصائص شائعة مرتبطة بعائلة Kryptik الواسعة من برامج حصان طروادة الخبيثة. ولأن عمليات الكشف عن "Kryptik" عادةً ما تكون عامة واستدلالية، فإن الملفات المحددة التي يتم الكشف عنها تحت هذا الاسم قد تختلف اختلافًا كبيرًا في شفرتها ومصدرها وغرضها. ومع ذلك، فإنها تشترك عمومًا في السمات المشتركة لبرامج حصان طروادة الخبيثة: فهي تعتمد على الخداع للتثبيت ثم تقوم بتنفيذ إجراءات ضارة أو غير مرغوب فيها في الخلفية دون علم المستخدم أو موافقته.

ما يفعله هذا التهديد

على غرار التهديدات الأخرى من فئة أحصنة طروادة، صُمم برنامج Trojan.Kryptik.Gen.KQS للتخفي في هيئة برنامج شرعي أو غير ضار، بينما يقوم سرًا بأنشطة خبيثة على الجهاز المصاب. تشمل السلوكيات النموذجية المرتبطة باكتشافات Kryptik العامة محاولة تنزيل وتثبيت مكونات خبيثة إضافية، وتعديل إعدادات النظام، وجمع معلومات من الجهاز المصاب، وإنشاء اتصال بخادم بعيد يتحكم به المهاجمون. ولأن هذا اكتشاف عام، فقد تختلف الحمولة الدقيقة من ملف مصاب لآخر، ولكن الهدف الأساسي عادةً هو اختراق أمان النظام ومنح المهاجمين مستوىً من الوصول أو التحكم غير المصرح به.

تم تصميم العديد من برامج التجسس في هذه الفئة لتكون مراوغة، باستخدام تقنيات التمويه أو التعبئة لتجنب اكتشافها بواسطة برامج الأمان، وهذا هو السبب في كثير من الأحيان في تجميعها تحت أسماء عامة قائمة على الاستدلال مثل "Kryptik" بدلاً من اسم عائلة محدد واحد.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تتسلل برامج التجسس من هذا النوع عادةً إلى أجهزة الكمبيوتر عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة لهذا النوع من التهديدات مرفقات البريد الإلكتروني الخبيثة، والتنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، وتحديثات البرامج المزيفة، وبرامج التثبيت المقرصنة، والروابط المضمنة في رسائل البريد العشوائي أو المواقع الإلكترونية المخترقة. غالبًا ما يُخدع المستخدمون لفتح الملف المصاب أو تشغيله بأنفسهم، ظنًا منهم أنه برنامج أو مستند أو تحديث شرعي.

المخاطر التي يتعرض لها المستخدم

قد يُعرّض التعرّض لبرامج خبيثة عامة، مثل هذه، المستخدمين لمخاطر عديدة. تشمل هذه المخاطر الوصول غير المصرح به إلى المعلومات الشخصية أو المالية، وتدهور أداء النظام نتيجةً لعمليات خبيثة تعمل في الخلفية، وتثبيت برامج خبيثة أخرى، واحتمالية فقدان الخصوصية إذا كان البرنامج الخبيث قادرًا على مراقبة النشاط أو إرسال البيانات إلى مهاجم عن بُعد. ونظرًا لاختلاف قدرات أي ملف مُصنّف تحت اسم عام، يجب التعامل مع كامل نطاق المخاطر بجدية ومعالجتها فورًا.

علامات العدوى

تشمل العلامات التحذيرية الشائعة التي قد تشير إلى إصابة النظام ببرامج حصان طروادة: تباطؤ غير متوقع في الأداء، وعمليات غير مألوفة تعمل في الخلفية، ونشاط غير عادي على الشبكة، وتعطل البرامج أو سلوكها غير المنتظم، وظهور ملفات جديدة أو غير معروفة على النظام، وإبلاغ برامج الحماية عن اكتشافات يصعب إزالتها نهائيًا. في بعض الحالات، قد لا تظهر أي أعراض واضحة على الإطلاق، وهذا ما يجعل برامج حصان طروادة خطيرة للغاية.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات كهذه، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار، واستخدام برامج أمان موثوقة لفحص الملفات قبل فتحها. كما يُعدّ إجراء نسخ احتياطية منتظمة للبيانات المهمة واتباع عادات تصفح حذرة من الطرق الفعّالة للحد من تأثير الإصابة المحتملة ببرامج التجسس الخبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.KQS
حالة التوقيع: No Signature

عينات معروفة

MD5: 197af09ba7891377a9fb935228e81e51
SHA1: 8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256: FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
حجم الملف: 1.04 MB,1036800 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name Ugre Technologies
File Description Ugre
File Version 3.4.0.13670
Internal Name ugre.exe
Legal Copyright Copyright (C) 2017 Ugre Technologies
Original Filename ugre.exe
Product Name Ugre
Product Version 3.4.0.13670

سمات الملف

  • ntdll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,062
الكتل التي يحتمل أن تكون ضارة: 190
الكتل المسموح بها: 680
كتل غير معروفة: 192

خريطة مرئية

x ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 x x 0 0 ? x ? x x ? 0 x 0 0 x 0 x 0 ? ? x ? 0 ? ? 0 ? 0 ? 0 ? ? ? x x ? ? 0 x ? 0 0 ? x 0 x 0 ? 0 0 ? ? ? ? x x 0 x x 0 0 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x 0 0 x x ? x 0 x 0 0 0 0 x x 0 x 0 0 x x ? ? x ? x 0 0 0 x x x 0 ? ? 0 x x x ? ? 0 0 ? 0 x 0 ? ? x ? x ? 0 0 0 0 x ? ? 0 0 0 ? x 0 x 0 x 0 ? 0 x x ? x x x x 0 ? ? x 0 ? x ? 0 0 ? x 0 0 0 x x 0 ? ? x 0 ? 0 0 0 x x ? x 0 x 0 0 0 x 0 ? ? 0 ? x x 0 0 0 0 ? x x ? ? ? 0 x 0 x 0 ? 0 x x ? 0 0 0 0 0 0 ? ? ? 0 0 x x x ? 0 ? x x x ? ? x 0 0 x 0 ? 0 ? ? x ? 0 ? x 0 0 ? 0 x ? ? ? ? x 0 x x x ? ? ? 0 0 x 0 0 x 0 x x ? x ? x x 0 x 0 0 ? 0 x x x 0 0 0 ? 0 0 0 0 ? x 0 0 0 x 0 ? ? ? ? 0 x x x 0 0 0 0 0 0 x x ? ? 0 0 x ? 0 0 x 0 x x x 0 0 0 0 x ? 0 ? ? 0 0 0 0 x x x ? ? x 0 x x x 0 x 0 0 x ? 0 x 0 x 0 ? 0 x 0 0 0 x x 0 x 0 ? ? 0 0 0 ? 0 ? ? ? x ? ? 0 x x 0 ? x 0 0 x 0 0 0 x ? x 0 0 ? x ? ? 0 ? ? x 0 ? x x 0 0 0 x 0 0 0 x 0 ? 0 0 x x x x ? 0 x ? ? x 0 ? ? ? ? ? x ? ? ? ? 0 ? ? ? ? x x x 0 0 0 ? x ? ? ? 0 0 x ? 0 x x x 0 ? x ? 0 x ? ? 0 x 0 0 x ? ? 0 0 x ? ? 0 x x ? 0 ? ? ? ? ? ? x 0 0 x ? ? x x ? 0 ? 0 0 x ? ? 0 0 ? ? ? ? 0 0 0 ? 0 0 ? x x 0 x 0 0 0 x 0 x 0 ? x ? ? ? x ? ? ? ? ? ? ? 0 ? ? x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 ? 0 x x 0 0 x 0 0 0 0 0 x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
c:\program files (x86)\appdata\swaiolsaarm.txt Generic Write,Read Attributes
c:\program files (x86)\paymasters\plurneuptaueft.pdf Generic Write,Read Attributes

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
عرض المزيد
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent