حصان طروادة كريبتيك إم جي بي
Trojan.Kryptik.MGB هو اسم يُستخدم لوصف نوع من برامج حصان طروادة الخبيثة. وكما هو الحال مع التهديدات الأخرى في عائلة "Kryptik"، يشير هذا الاسم عادةً إلى برامج خبيثة مُشفرة أو مُغلفة بطرق تُصعّب على أدوات الأمان تحليلها وتحديدها. ولأن تفاصيل محددة، مثل المصدر الدقيق وأنظمة التشغيل المستهدفة وتاريخ الاكتشاف، غير مؤكدة لهذا الاسم تحديدًا، فإن هذه المقالة تصف السلوك النموذجي المرتبط ببرامج حصان طروادة من هذه الفئة.
جدول المحتويات
ما يفعله هذا التهديد
تُصمَّم برامج التجسس المصنفة ضمن عائلة كريبتيك عادةً لإخفاء غرضها الحقيقي. ويشير اسم "كريبتيك" نفسه إلى أن الشفرة الخبيثة مُشفَّرة أو مُغلَّفة أو مُخفية بطريقة أخرى لتجنب اكتشافها بواسطة برامج مكافحة الفيروسات والبرامج الضارة. وبمجرد أن يصبح هذا النوع من برامج التجسس نشطًا على النظام، فإنه قد يُنفِّذ مجموعة متنوعة من الإجراءات الضارة، والتي قد تشمل ما يلي:
- تنزيل وتثبيت برامج ضارة إضافية دون علم المستخدم
- جمع معلومات حساسة مثل بيانات اعتماد تسجيل الدخول، وعادات التصفح، أو تفاصيل النظام
- تعديل إعدادات النظام أو الملفات للحفاظ على استمرارية وجودها على الجهاز المصاب
- السماح للمهاجمين عن بعد بالوصول غير المصرح به أو التحكم في الكمبيوتر المخترق
- تعطيل برامج الأمان أو التدخل فيها لتجنب إزالتها
نظراً لعدم تحديد الحمولة الدقيقة لبرنامج Trojan.Kryptik.MGB، يجب على المستخدمين التعامل مع أي اكتشاف لهذا التهديد كعلامة تحذير خطيرة على أن النظام قد يكون مخترقاً بطريقة أو بأخرى من الطرق النموذجية لبرامج Trojan الخبيثة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، والروابط المضمنة في رسائل التصيد الاحتيالي. غالبًا ما يُخدع المستخدمون لتشغيل الملف الخبيث يدويًا، ظنًا منهم أنه ملف شرعي، مثل مستند أو برنامج تثبيت أو ملف وسائط.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض التعرّض النشط لبرامج خبيثة من نوع حصان طروادة المستخدمين لمخاطر جسيمة، تشمل سرقة المعلومات الشخصية والمالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج خبيثة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام. في بعض الحالات، قد تصبح الأنظمة المصابة جزءًا من شبكة أكبر يتحكم بها المهاجمون، وتُستخدم لتنفيذ أنشطة خبيثة إضافية دون موافقة المالك.
علامات العدوى
نظراً لأن برامج التجسس مصممة للعمل بصمت، فإن الإصابة بها لا تكون واضحة دائماً. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل تباطؤ غير معتاد، وظهور نوافذ منبثقة غير متوقعة، وبرامج أو عمليات غير مألوفة تعمل في الخلفية، وتغييرات في إعدادات المتصفح أو النظام لم يجرها المستخدم، وتعطيل برامج الحماية أو عدم القدرة على تحديثها.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج خبيثة مثل Trojan.Kryptik.MGB، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مصادر غير معروفة أو غير متوقعة، وتنزيل البرامج فقط من المواقع الرسمية والموثوقة، وتحديث نظام التشغيل وجميع التطبيقات بأحدث التحديثات الأمنية، واستخدام برامج أمان موثوقة وتحديثها باستمرار، وإجراء نسخ احتياطية منتظمة للملفات المهمة لتقليل الضرر في حال الإصابة. يبقى توخي الحذر على الإنترنت واليقظة لأي سلوك مشبوه من أكثر وسائل الحماية فعالية ضد هذا النوع من البرامج الخبيثة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.MGB |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
3e32efb4785b1ce9ea9c462b6b6e79f8
SHA1:
df8e1cf2eef64b22087541b038ac4157be06d14e
SHA256:
3D067744EC7124458D6EE36CBFA83D06885167F37BCB30C4CDB7A0513DE01CA2
حجم الملف:
1.11 MB,1105615 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
عرض المزيد
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- No Version Info
- ntdll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 4,056 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 0 |
| الكتل المسموح بها: | 4,056 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Bulz.QE
- Kryptik.MGB
- Trojan.Agent.Gen.EDR
- Trojan.Agent.Gen.EEK
- Trojan.Agent.Gen.EIC
عرض المزيد
- Trojan.Agent.Gen.EIR
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|