Trojan.Kryptik.VY
Trojan.Kryptik.VY هو اسم يُستخدم لوصف أحد أفراد عائلة برامج التجسس "Kryptik" الواسعة. يُطلق مصطلح "Kryptik" عادةً على التهديدات التي تُخفى أو تُغلّف بطرق تُخفي غرضها الحقيقي وتتجنب الكشف عنها. ونظرًا لعدم توفر تفاصيل تقنية محددة حول هذا النوع، تشرح هذه المقالة ما هو معروف عادةً عن التهديدات في هذه الفئة، لكي تتمكن من فهم المخاطر العامة وكيفية التصرف إذا كنت تعتقد أن نظامك مُصاب.
جدول المحتويات
ما يفعله هذا التهديد عادةً
تُصمَّم برامج التجسس المصنفة تحت اسم Kryptik عادةً لإخفاء شيفرة خبيثة داخل ملف يبدو بريئًا. وبمجرد تشغيلها، تحاول هذه البرامج عادةً تنفيذ إجراءات في الخلفية دون علم المستخدم، مثل الاتصال بخوادم بعيدة، أو تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب. ولأن القدرات الدقيقة لبرنامج Trojan.Kryptik.VY غير مؤكدة، ينبغي على المستخدمين التعامل بجدية مع أي اكتشاف لهذا التهديد، وافتراض أنه قد ينفذ أيًا من الإجراءات الخبيثة المعتادة المرتبطة ببرامج التجسس.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. وتشمل مسارات العدوى الشائعة لهذا النوع من التهديدات ما يلي:
- مرفقات البريد الإلكتروني أو الروابط المتخفية في صورة فواتير أو مستندات أو ملفات أخرى مشروعة
- تنزيلات مجمعة من مصادر برامج غير رسمية أو مقرصنة
- تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
- إعلانات خبيثة أو مواقع ويب مخترقة تحث على تنزيلات غير مرغوب فيها
ولأن هذه طرق توزيع نموذجية لهذا النوع من البرامج الضارة وليست تفاصيل مؤكدة خاصة بهذا النوع، يجب على المستخدمين توخي الحذر عند التعامل مع أي ملف أو رابط من مصدر غير موثوق.
المخاطر التي يتعرض لها المستخدم
إذا كان حصان طروادة من هذا النوع نشطًا على النظام، فإنه قد يعرض المستخدم للعديد من المخاطر المحتملة النموذجية لهذه الفئة من البرامج الضارة، بما في ذلك:
- سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
- تثبيت برامج ضارة إضافية، مثل برامج التجسس أو برامج الفدية أو الأبواب الخلفية
- انخفاض أداء النظام بسبب عمليات الخلفية غير المصرح بها
- فقدان السيطرة على بعض وظائف النظام أو إعداداته
علامات العدوى
نظرًا لأن برامج التجسس من نوع كريبتيك غالبًا ما تُصمم للبقاء خفية، فقد لا تظهر عليها أعراض واضحة. مع ذلك، تشمل العلامات التحذيرية الشائعة المرتبطة بهذا النوع من التهديدات تباطؤًا غير متوقع في النظام، ونشاطًا غير معتاد على الشبكة، وعمليات غير مألوفة تعمل في الخلفية، وتعطيل برامج الحماية دون تفسير، أو ظهور نوافذ منبثقة غير متوقعة وتغييرات في المتصفح. إن غياب الأعراض لا يضمن خلو النظام من هذه البرامج الضارة، لأن التخفي سمة أساسية لهذه الفئة من البرامج الضارة.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Kryptik.VY، ينبغي على المستخدمين تحديث نظام التشغيل والبرامج باستمرار، وتجنب تنزيل الملفات أو النقر على الروابط من مصادر غير معروفة أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني حتى من مرسلين يبدون مألوفين، وتجنب البرامج المقرصنة أو أدوات الاختراق، فهي من أكثر الوسائل شيوعًا لنشر هذا النوع من البرامج الضارة. كما أن النسخ الاحتياطي المنتظم للبيانات المهمة واستخدام أدوات أمان موثوقة ومحدثة لفحص النظام يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.VY |
|---|---|
| حالة التوقيع: | Self Signed |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
643ca36fa0c5e415437a505ef813f805
SHA1:
c98cca1eeac93c577fe7ef0f329b54b2d5bb76e8
SHA256:
A0EB8D24B005F1940761AF44ECF9148E9924EF241B880C0F8EC15E63A83AF5C2
حجم الملف:
7.25 MB,7245752 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Apex Vector Collective | Apex Vector Collective | Self Signed |
سمات الملف
- golang
- No Version Info
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 9,887 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 835 |
| الكتل المسموح بها: | 4,327 |
| كتل غير معروفة: | 4,725 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|