Trojan.MSIL.Stealer.BDC

Trojan.MSIL.Stealer.BDC هو اسم يُستخدم لتحديد برنامج خبيث مصنف ضمن فئة برامج السرقة. وكما يوحي الاسم، كُتب هذا التهديد باستخدام لغة مايكروسوفت الوسيطة (MSIL)، أي أنه مبني على إطار عمل .NET، وهو نهج شائع للعديد من برامج التجسس الحديثة لسرقة المعلومات. ونظرًا لمحدودية البيانات العامة التفصيلية حول هذا النوع تحديدًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي لبرامج التجسس من هذا النوع، والذي يُتوقع أن يشترك فيه Trojan.MSIL.Stealer.BDC.

ما يفعله هذا التهديد

كغيره من برامج السرقة، يُصمّم برنامج Trojan.MSIL.Stealer.BDC عادةً لجمع معلومات حساسة من جهاز كمبيوتر مصاب وإرسالها إلى مهاجم عن بُعد. تشمل الأهداف الشائعة لهذا النوع من البرامج الضارة كلمات مرور المتصفح المحفوظة، وبيانات التعبئة التلقائية، وملفات تعريف الارتباط، وملفات محافظ العملات الرقمية، وبيانات تسجيل الدخول لتطبيقات البريد الإلكتروني والمراسلة، وأحيانًا معلومات النظام مثل اسم الكمبيوتر والبرامج المثبتة وعنوان IP. بعد جمع هذه البيانات، تُجمّع عادةً وتُرسل إلى خادم تحكم يُسيطر عليه مجرمو الإنترنت، الذين قد يستخدمونها مباشرةً للاحتيال أو يبيعونها لجهات خبيثة أخرى.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط المتخفية في صورة فواتير أو إيصالات أو وثائق رسمية
  • برامج مقرصنة، أو برامج غش للألعاب، أو مولدات مفاتيح، أو برامج تثبيت مقرصنة
  • تحديثات برامج مزيفة أو تنزيلات مجمعة من مواقع ويب غير موثوقة
  • الإعلانات الخبيثة أو روابط التنزيل المخترقة التي يتم مشاركتها على المنتديات ووسائل التواصل الاجتماعي

ولأنه ملف تنفيذي قائم على .NET، فإنه يمكن إخفاؤه أيضاً بأيقونات مضللة أو وضعه داخل أرشيفات تبدو شرعية لخداع المستخدمين لفتحه يدوياً.

المخاطر التي يتعرض لها المستخدم

إذا أصاب برنامج Trojan.MSIL.Stealer.BDC نظامًا ما، فقد تكون العواقب وخيمة. إذ يمكن أن تؤدي بيانات تسجيل الدخول المسروقة إلى الوصول غير المصرح به إلى البريد الإلكتروني أو الحسابات المصرفية أو حسابات التواصل الاجتماعي. كما أن اختراق بيانات محفظة العملات المشفرة قد يتسبب في خسائر مالية لا يمكن تداركها. إضافةً إلى السرقة المباشرة، قد يواجه الضحايا أيضًا سرقة الهوية، وإصابات أخرى ببرامج ضارة تُثبّت عبر نفس نقطة الوصول، وفقدانًا عامًا للخصوصية نتيجةً لتعرّض الملفات الشخصية وعادات التصفح للمهاجمين.

علامات العدوى

غالباً ما تُصمَّم برامج التجسس الخبيثة للعمل بصمت، لذا قد تكون الأعراض الظاهرة طفيفة. ومع ذلك، قد يلاحظ المستخدمون ما يلي:

  • عمليات تسجيل دخول غير متوقعة للحساب أو إشعارات إعادة تعيين كلمة المرور التي لم يطلبوها
  • نشاط غير معتاد للشبكة أو أداء إنترنت أبطأ من المعتاد
  • عمليات غير مألوفة تعمل في إدارة المهام
  • تُنبّه برامج الأمان إلى وجود ملفات مشبوهة أو اتصالات محظورة
  • تغييرات في إعدادات المتصفح لم يقم بها المستخدم

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج خبيثة مثل Trojan.MSIL.Stealer.BDC، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو مقرصنة، وتوخي الحذر من المرفقات والروابط غير المتوقعة في رسائل البريد الإلكتروني، والحرص على تحديث نظام التشغيل والتطبيقات باستمرار. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة الثنائية كلما أمكن، يحد من الأضرار في حال سرقة بيانات الاعتماد. ويُعدّ الفحص الدوري للنظام باستخدام برامج أمان محدّثة، والاحتفاظ بنسخ احتياطية من الملفات المهمة، من الممارسات الفعّالة للحدّ من تأثير البرامج الخبيثة من نوع سرقة البيانات.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Stealer.BDC
حالة التوقيع: No Signature

عينات معروفة

MD5: e3434f23820b4c77a4631c1ee57fe7f3
SHA1: 86c526279f0e7e979ab1e522c26626f380b617fc
SHA256: 8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
حجم الملف: 336.90 KB,336896 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
Company Name SkyRC
File Description ChargeMaster
File Version 1.0.0.0
Internal Name Charger Master.exe
Legal Copyright Copyright © SkyRC 2016
Original Filename Charger Master.exe
Product Name ChargeMaster
Product Version 1.0.0.0

سمات الملف

  • .NET
  • HighEntropy
  • x86

معلومات عن الكتلة

إجمالي الكتل: 113
الكتل التي يحتمل أن تكون ضارة: 38
الكتل المسموح بها: 75
كتل غير معروفة: 0

خريطة مرئية

0 0 0 x x x x x x x 0 0 0 x 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x 0 x 0 0 x 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 x x 0 x 0 x
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • MSIL.Stealer.BDC

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation