Trojan.MSIL.Krypt.MBRH
Trojan.MSIL.Krypt.MBRH هو اسم يُستخدم لتحديد برنامج خبيث ينتمي إلى فئة برامج التجسس (Trojan). يشير الجزء ".MSIL" من الاسم إلى أن التهديد كُتب باستخدام إطار عمل .NET (لغة مايكروسوفت الوسيطة)، وهي منصة تطوير شائعة تُستخدم في بناء العديد من البرامج، سواءً كانت شرعية أو خبيثة. أما الجزء "Krypt" من الاسم فيوحي بأن الملف قد تم تشفيره أو ضغطه أو إخفاؤه بطريقة ما لتصعيب تحليله واكتشافه على أدوات الأمان. لا تتوفر تفاصيل تقنية محددة حول هذا الكشف، مثل مصدره الدقيق أو تاريخ إصداره أو أنظمة التشغيل المستهدفة، لذا تركز هذه المقالة على السلوك العام الذي يميز برامج التجسس من هذه الفئة.
جدول المحتويات
ما يفعله هذا التهديد
كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.MSIL.Krypt.MBRH للتخفي في هيئة ملف غير ضار أو شرعي، بينما يقوم سرًا بتنفيذ عمليات خبيثة في الخلفية. ولأن البيانات السلوكية المحددة لهذا الكشف الدقيق غير مؤكدة، فمن المهم فهم أن برامج التجسس الخبيثة عمومًا يمكن استخدامها لأغراض متنوعة، منها سرقة المعلومات الحساسة، وتنزيل برامج خبيثة إضافية، والسماح للمهاجمين عن بُعد بالتحكم في الجهاز المصاب، وتسجيل ضغطات المفاتيح، وتعديل إعدادات النظام، أو استخدام موارد الحاسوب المصاب دون موافقة مالكه. يشير التمويه "Krypt" إلى أن هذه العينة تحديدًا ربما صُممت خصيصًا للتهرب من برامج مكافحة الفيروسات لأطول فترة ممكنة، وهي سمة نموذجية للبرامج الخبيثة الحديثة المصممة للبقاء غير مكتشفة أثناء تنفيذ وظيفتها المقصودة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر قنوات العدوى الشائعة في عالم البرمجيات الخبيثة. وتشمل هذه القنوات عادةً مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات أخرى تبدو رسمية؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة؛ وأدوات الاختراق أو "مولدات المفاتيح"؛ والإعلانات الخبيثة؛ والمواقع الإلكترونية المخترقة التي تحث المستخدمين على تنزيل ملفات تبدو شرعية. ولأن هذا سلوك نموذجي لهذا النوع من التهديدات وليس معلومات مؤكدة حول هذا النوع تحديدًا، ينبغي على المستخدمين توخي الحذر من طرق الانتشار الشائعة هذه بغض النظر عن نوع البرمجية الخبيثة المستخدمة.
المخاطر التي قد يتعرض لها المستخدم
تُشكل برامج التجسس من هذا النوع خطرًا جسيمًا على البيانات الشخصية وسلامة النظام. تشمل العواقب المحتملة المرتبطة عادةً بهذا النوع من البرامج الضارة سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية، وتدهور أداء النظام، وكشف كلمات المرور المحفوظة أو بيانات التصفح. في الحالات الأكثر خطورة، قد يعمل برنامج التجسس كبوابة لتثبيت برامج الفدية أو غيرها من البرامج الضارة على النظام المُصاب.
علامات العدوى
نظراً لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر عليها أعراض واضحة. ومع ذلك، تشمل علامات التحذير الشائعة تباطؤاً غير متوقع، وعمليات غير مألوفة تعمل في الخلفية، وبرامج أو ملفات تظهر دون علم المستخدم، ونشاطاً غير عادي على الشبكة، وتعطيل برامج الحماية بشكل غير متوقع، أو سلوكاً غير منتظم للنظام.
كيفية الحفاظ على الحماية
يمكن للمستخدمين تقليل خطر الإصابة بالفيروسات عن طريق تحديث نظام التشغيل وجميع البرامج باستمرار، وتجنب التنزيلات من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة لفحص الملفات قبل فتحها. كما أن النسخ الاحتياطي المنتظم للبيانات المهمة وتجنب البرامج المقرصنة أو مواقع التنزيل غير القانونية يقلل بشكل كبير من التعرض لتهديدات مثل Trojan.MSIL.Krypt.MBRH والبرامج الضارة المماثلة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Krypt.MBRH |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
25185c67a78b45b7c31925575e4e5761
SHA1:
142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256:
4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
حجم الملف:
7.66 MB,7664640 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | YmmiaV2 |
| File Description | YmmiaV2 |
| File Version | 1.0.0.0 |
| Internal Name | YmmiaV2.dll |
| Original Filename | YmmiaV2.dll |
| Product Name | YmmiaV2 |
| Product Version | 1.0.0 |
سمات الملف
- .NET
- Agile.net
- Fody
- HighEntropy
- ntdll
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,012 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 623 |
| الكتل المسموح بها: | 375 |
| كتل غير معروفة: | 14 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- MSIL.Gamehack.BFG
- MSIL.Krypt.MBRH
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| User Data Access |
|