Trojan.Kryptik.UBR
Trojan.Kryptik.UBR هو اسم كشف تستخدمه برامج الأمان لتحديد تهديد حصان طروادة الذي تم تغليفه أو إخفاؤه بطريقة تجعل من الصعب على برامج مكافحة الفيروسات تحليله فورًا. يشير مصطلح "Kryptik" عمومًا إلى عائلة من أحصنة طروادة التي تعتمد على إخفاء التعليمات البرمجية أو تشفيرها لإخفاء غرضها الحقيقي عن أدوات الأمان، بدلًا من وصف برنامج خبيث واحد ذي وظيفة محددة. نظرًا لعدم وجود توثيق كامل للتفاصيل التقنية الخاصة بهذا الكشف، تشرح هذه المقالة السلوك النموذجي المرتبط بالتهديدات في هذه الفئة، مما يُمكّنك من فهم المخاطر العامة وكيفية الاستجابة لها.
جدول المحتويات
ما يفعله هذا التهديد
كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.UBR للتخفي في هيئة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ عمليات خبيثة في الخلفية. غالبًا ما تعمل برامج التجسس من هذه العائلة كآلية لإيصال مكونات خبيثة أخرى، مما يعني أن الكشف الأولي قد لا يكون سوى غيض من فيض. تشمل الإجراءات النموذجية المرتبطة ببرامج التجسس من عائلة Kryptik تنزيل وتثبيت برامج خبيثة إضافية، وتعديل إعدادات النظام، ومحاولة تعطيل برامج الحماية أو التدخل فيها، وجمع المعلومات من الجهاز المصاب. قد تحاول بعض الأنواع أيضًا إنشاء اتصال بخادم بعيد يتحكم فيه المهاجمون، مما يسمح بإيصال المزيد من التعليمات أو الحمولات إلى الجهاز المخترق.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج التثبيت المقرصنة؛ والروابط الخبيثة التي تتم مشاركتها عبر رسائل التصيد الاحتيالي أو المواقع الإلكترونية المخترقة. ولأن هذه البرامج الخبيثة مُخفية، فقد تتسلل عبر عمليات الفحص الأقل دقة أو تظهر كملف غير مألوف يصعب التعرف عليه إلى أن ترصدها أداة أمنية بناءً على سلوكها أو تحليلها الاستدلالي.
المخاطر التي يتعرض لها المستخدم
يمكن أن يُعرّض وجود فيروس حصان طروادة نشط المستخدمين لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى النظام من قِبل مهاجمين عن بُعد، وتدهور أداء النظام نتيجةً لعمليات خبيثة تعمل في الخلفية، وتثبيت تهديدات إضافية مثل برامج الفدية، وبرامج التجسس، وبرامج الإعلانات المتسللة. في بعض الحالات، قد تُضاف الأنظمة المصابة إلى شبكة أكبر من الأجهزة المخترقة التي تُستخدم في أنشطة إجرامية أخرى. يعتمد التأثير الدقيق على الحمولة الخبيثة التي يُطلقها حصان طروادة، والتي قد تختلف بين الإصابات حتى وإن كانت تحمل نفس اسم الكشف.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل بصمت، فإن أعراضها الظاهرة ليست واضحة دائمًا. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل تباطؤ غير متوقع، أو تشغيل عمليات غير مألوفة في مدير المهام، أو تغييرات في إعدادات المتصفح أو النظام لم تُجرَ عمدًا، أو نشاط غير معتاد على الشبكة، أو قيام برامج الحماية بالإبلاغ عن نفس الملف أو الموقع بشكل متكرر. كما أن الأعطال المتكررة أو النوافذ المنبثقة غير المتوقعة قد تشير إلى اختراق أعمق.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Kryptik.UBR، تجنب تنزيل البرامج من مصادر غير رسمية، وتوخَّ الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وحافظ على تحديث نظام التشغيل والتطبيقات. كما يُساعد إجراء فحوصات دورية شاملة للنظام باستخدام برامج أمان موثوقة، وتفعيل خاصية الكشف التلقائي عن التهديدات، والاحتفاظ بنسخ احتياطية من الملفات المهمة، على تقليل الأضرار في حال حدوث إصابة. عند ظهور أي اكتشاف، يُنصح بترك برنامج الأمان يقوم بعزل الملف أو حذفه، ثم مراجعة النظام بحثًا عن أي نشاط مشبوه إضافي.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.UBR |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
ef82adf68e32f7e2539ad81d026ea5a5
SHA1:
abadaef511ee7ab3329685ba15d267914083f73a
SHA256:
D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
حجم الملف:
535.04 KB,535040 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
سمات الملف
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe
|