Trojan.MSIL.Spammer.Q

Trojan.MSIL.Spammer.Q هو اسم يُستخدم لوصف برنامج من نوع حصان طروادة مكتوب بلغة مايكروسوفت الوسيطة (MSIL)، وهي لغة برمجة شائعة الاستخدام في التطبيقات المبنية على إطار عمل .NET. وكما يوحي اسمه، يرتبط هذا التهديد بنشاط البريد العشوائي، أي أنه مصمم عمومًا للمساعدة في توزيع رسائل جماعية غير مرغوب فيها أو ضارة، بدلاً من إتلاف الملفات مباشرةً على جهاز الكمبيوتر المصاب.

ما يفعله هذا التهديد

عادةً ما تعمل البرامج المصنفة كـ Trojan.MSIL.Spammer.Q في الخلفية دون علم المستخدم أو موافقته بعد تثبيتها. تُستخدم التهديدات من هذه الفئة عادةً لتحويل الجهاز المصاب إلى أداة لإرسال رسائل البريد الإلكتروني أو الرسائل النصية المزعجة، وغالبًا ما يكون ذلك جزءًا من شبكة أكبر من أجهزة الكمبيوتر المخترقة التي يتحكم بها مجرمو الإنترنت عن بُعد. في كثير من الحالات، يمكن أيضًا استخدام هذه البرامج الخبيثة لجمع عناوين البريد الإلكتروني أو قوائم جهات الاتصال المخزنة على النظام، والتي تُستخدم بعد ذلك لتوسيع نطاق حملات البريد المزعج. ولأن هذا سلوك نموذجي لهذه الفئة من التهديدات وليس إجراءً مؤكدًا وموثقًا لهذا الملف تحديدًا، يجب على المستخدمين التعامل مع أي اكتشاف لهذا البرنامج الخبيث كعلامة على نشاط غير مرغوب فيه أو ضار محتمل، والذي يتطلب معالجة فورية.

كيف يصل عادةً إلى أجهزة الكمبيوتر

كغيره من برامج التجسس الخبيثة، لا ينتشر برنامج Trojan.MSIL.Spammer.Q عادةً من تلقاء نفسه، بل يعتمد على أساليب توزيع خادعة، مثل مرفقات البريد الإلكتروني الخبيثة، والملفات المُحمّلة من مواقع غير موثوقة، والبرامج المقرصنة، وتحديثات البرامج المزيفة، والروابط المُشاركة عبر رسائل البريد العشوائي أو المواقع المخترقة. غالباً ما يقوم المستخدمون بتثبيت هذا البرنامج دون علمهم، وذلك بفتح مرفق مصاب أو تشغيل ملف مُحمّل يبدو شرعياً ولكنه يحمل في طياته حمولة خبيثة.

المخاطر التي يتعرض لها المستخدم

قد يُعرّض وجود هذا الفيروس الخبيث على النظام المستخدم لمخاطر عديدة. فقد يُستخدم الحاسوب المصاب دون علم مالكه لإرسال رسائل بريد إلكتروني غير مرغوب فيها، مما قد يؤدي إلى حظر عنوان IP الخاص بالجهاز أو حساب بريده الإلكتروني من قِبل مزودي خدمة البريد الإلكتروني وخدمات الأمان. وهذا بدوره قد يتسبب في حظر رسائل البريد الإلكتروني المشروعة المرسلة من الجهاز أو تصنيفها كرسائل غير مرغوب فيها. إضافةً إلى ذلك، قد تعمل هذه الفيروسات الخبيثة أحيانًا كبوابة لتنزيل برامج ضارة أخرى، مما قد يزيد من خطر اختراق النظام أو سرقة البيانات أو مشاكل الأداء على الجهاز المصاب.

علامات العدوى

نظرًا لأن برامج التجسس مصممة للعمل خلسةً، فإن الإصابة بها لا تكون واضحة دائمًا. مع ذلك، تشمل العلامات التحذيرية المحتملة تباطؤًا غير متوقع في أداء النظام أو الشبكة، ونشاطًا مرتفعًا بشكل غير معتاد في الشبكة أو البريد الإلكتروني الصادر، وإبلاغ جهات الاتصال عن تلقيها رسائل غريبة من حساب البريد الإلكتروني الخاص بالمستخدم، وإشارة برامج الأمان إلى ملفات مشبوهة، وعمليات غير مألوفة تستهلك موارد النظام. أي من هذه العلامات قد يشير إلى وجود برنامج تجسس مرتبط بالبريد العشوائي أو برنامج غير مرغوب فيه مماثل.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن تشغيل برنامج حماية موثوق ومحدث، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تُلحق الضرر. ومن الحكمة أيضًا توخي الحذر عند تنزيل البرامج المجانية، والبرامج المقرصنة، والنوافذ المنبثقة التي تحث على التثبيت الفوري للتحديثات أو الإضافات، لأنها من الوسائل الشائعة لانتشار برامج التجسس الخبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Spammer.Q
حالة التوقيع: No Signature

عينات معروفة

MD5: 31a35d8fe2a035405b6e3998fa71755c
SHA1: c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256: 45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
حجم الملف: 1.06 MB,1059840 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
File Description NI-NICNT GENERATOR Mini v1
File Version 1.0.0.0
Internal Name NI-NicntGenerator.exe
Legal Copyright Tracer'2013
Original Filename NI-NicntGenerator.exe
Product Name NI-NICNT GENERATOR Mini v1
Product Version 1.0.0.0

سمات الملف

  • .NET
  • .sdata
  • NewLateBinding
  • x86

معلومات عن الكتلة

إجمالي الكتل: 489
الكتل التي يحتمل أن تكون ضارة: 100
الكتل المسموح بها: 311
كتل غير معروفة: 78

خريطة مرئية

? ? 0 0 x x x x x x ? x x ? x 0 0 ? 0 x x 0 0 0 x 0 x x x ? x 0 0 ? x x x ? x 0 0 0 0 0 0 ? 0 0 x x x x 0 0 ? x 0 ? x x x x 0 x 0 0 0 ? 0 x x x 0 0 0 x 0 x 0 x ? 0 x x 0 0 ? x ? x x 0 0 0 ? 0 0 0 0 x ? 0 0 x 0 x 0 x 0 0 0 0 ? 0 x x x 0 0 0 ? 0 x x 0 x x x x x 0 x 0 0 0 0 x x 0 0 0 x 0 x x x x 0 0 x 0 0 x 0 x x x 0 x 0 x 0 0 x x x x 0 0 x 0 0 x x x 0 x 0 x 0 0 x x 0 0 0 0 x x ? 0 0 x 0 0 x x x 0 ? 0 x 0 0 x ? 0 0 0 0 x x x 0 0 x 0 0 x x x 0 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? ?
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\windows\appcompat\programs\amcache.hve Read Data,Read Control,Write Data
c:\windows\appcompat\programs\amcache.hve Write Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\system\software\microsoft\tip\aggregateresults::data ⳛ˼耀塉¯ⳛ˼耀塉 隞̃搁耀꧌ڈӾ RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
Process Shell Execute
  • CreateProcess
Encryption Used
  • BCryptOpenAlgorithmProvider

تنفيذ أوامر شل

C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040