Trojan.MSIL.Spammer.Q
Trojan.MSIL.Spammer.Q هو اسم يُستخدم لوصف برنامج من نوع حصان طروادة مكتوب بلغة مايكروسوفت الوسيطة (MSIL)، وهي لغة برمجة شائعة الاستخدام في التطبيقات المبنية على إطار عمل .NET. وكما يوحي اسمه، يرتبط هذا التهديد بنشاط البريد العشوائي، أي أنه مصمم عمومًا للمساعدة في توزيع رسائل جماعية غير مرغوب فيها أو ضارة، بدلاً من إتلاف الملفات مباشرةً على جهاز الكمبيوتر المصاب.
جدول المحتويات
ما يفعله هذا التهديد
عادةً ما تعمل البرامج المصنفة كـ Trojan.MSIL.Spammer.Q في الخلفية دون علم المستخدم أو موافقته بعد تثبيتها. تُستخدم التهديدات من هذه الفئة عادةً لتحويل الجهاز المصاب إلى أداة لإرسال رسائل البريد الإلكتروني أو الرسائل النصية المزعجة، وغالبًا ما يكون ذلك جزءًا من شبكة أكبر من أجهزة الكمبيوتر المخترقة التي يتحكم بها مجرمو الإنترنت عن بُعد. في كثير من الحالات، يمكن أيضًا استخدام هذه البرامج الخبيثة لجمع عناوين البريد الإلكتروني أو قوائم جهات الاتصال المخزنة على النظام، والتي تُستخدم بعد ذلك لتوسيع نطاق حملات البريد المزعج. ولأن هذا سلوك نموذجي لهذه الفئة من التهديدات وليس إجراءً مؤكدًا وموثقًا لهذا الملف تحديدًا، يجب على المستخدمين التعامل مع أي اكتشاف لهذا البرنامج الخبيث كعلامة على نشاط غير مرغوب فيه أو ضار محتمل، والذي يتطلب معالجة فورية.
كيف يصل عادةً إلى أجهزة الكمبيوتر
كغيره من برامج التجسس الخبيثة، لا ينتشر برنامج Trojan.MSIL.Spammer.Q عادةً من تلقاء نفسه، بل يعتمد على أساليب توزيع خادعة، مثل مرفقات البريد الإلكتروني الخبيثة، والملفات المُحمّلة من مواقع غير موثوقة، والبرامج المقرصنة، وتحديثات البرامج المزيفة، والروابط المُشاركة عبر رسائل البريد العشوائي أو المواقع المخترقة. غالباً ما يقوم المستخدمون بتثبيت هذا البرنامج دون علمهم، وذلك بفتح مرفق مصاب أو تشغيل ملف مُحمّل يبدو شرعياً ولكنه يحمل في طياته حمولة خبيثة.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض وجود هذا الفيروس الخبيث على النظام المستخدم لمخاطر عديدة. فقد يُستخدم الحاسوب المصاب دون علم مالكه لإرسال رسائل بريد إلكتروني غير مرغوب فيها، مما قد يؤدي إلى حظر عنوان IP الخاص بالجهاز أو حساب بريده الإلكتروني من قِبل مزودي خدمة البريد الإلكتروني وخدمات الأمان. وهذا بدوره قد يتسبب في حظر رسائل البريد الإلكتروني المشروعة المرسلة من الجهاز أو تصنيفها كرسائل غير مرغوب فيها. إضافةً إلى ذلك، قد تعمل هذه الفيروسات الخبيثة أحيانًا كبوابة لتنزيل برامج ضارة أخرى، مما قد يزيد من خطر اختراق النظام أو سرقة البيانات أو مشاكل الأداء على الجهاز المصاب.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل خلسةً، فإن الإصابة بها لا تكون واضحة دائمًا. مع ذلك، تشمل العلامات التحذيرية المحتملة تباطؤًا غير متوقع في أداء النظام أو الشبكة، ونشاطًا مرتفعًا بشكل غير معتاد في الشبكة أو البريد الإلكتروني الصادر، وإبلاغ جهات الاتصال عن تلقيها رسائل غريبة من حساب البريد الإلكتروني الخاص بالمستخدم، وإشارة برامج الأمان إلى ملفات مشبوهة، وعمليات غير مألوفة تستهلك موارد النظام. أي من هذه العلامات قد يشير إلى وجود برنامج تجسس مرتبط بالبريد العشوائي أو برنامج غير مرغوب فيه مماثل.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن تشغيل برنامج حماية موثوق ومحدث، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تُلحق الضرر. ومن الحكمة أيضًا توخي الحذر عند تنزيل البرامج المجانية، والبرامج المقرصنة، والنوافذ المنبثقة التي تحث على التثبيت الفوري للتحديثات أو الإضافات، لأنها من الوسائل الشائعة لانتشار برامج التجسس الخبيثة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Spammer.Q |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
31a35d8fe2a035405b6e3998fa71755c
SHA1:
c854594313de3a2bceefe84abcb8b40d1d055da8
SHA256:
45F17176798A26D98A9887AFE7928AA83666C0FE770A979D8D7884B27A150953
حجم الملف:
1.06 MB,1059840 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | NI-NICNT GENERATOR Mini v1 |
| File Version | 1.0.0.0 |
| Internal Name | NI-NicntGenerator.exe |
| Legal Copyright | Tracer'2013 |
| Original Filename | NI-NicntGenerator.exe |
| Product Name | NI-NICNT GENERATOR Mini v1 |
| Product Version | 1.0.0.0 |
سمات الملف
- .NET
- .sdata
- NewLateBinding
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 489 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 100 |
| الكتل المسموح بها: | 311 |
| كتل غير معروفة: | 78 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\windows\appcompat\programs\amcache.hve | Read Data,Read Control,Write Data |
| c:\windows\appcompat\programs\amcache.hve | Write Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\system\software\microsoft\tip\aggregateresults::data | ⳛ˼耀塉 ¯ ⳛ˼耀塉 隞̃搁耀꧌ ڈ Ӿ | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Encryption Used |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\Windows\Microsoft.NET\Framework\v2.0.50727\\dw20.exe dw20.exe -x -s 1040
|