Trojan.MSIL.Stealer.BDC
Trojan.MSIL.Stealer.BDC هو اسم يُستخدم لتحديد برنامج خبيث مصنف ضمن فئة برامج السرقة. وكما يوحي الاسم، كُتب هذا التهديد باستخدام لغة مايكروسوفت الوسيطة (MSIL)، أي أنه مبني على إطار عمل .NET، وهو نهج شائع للعديد من برامج التجسس الحديثة لسرقة المعلومات. ونظرًا لمحدودية البيانات العامة التفصيلية حول هذا النوع تحديدًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي لبرامج التجسس من هذا النوع، والذي يُتوقع أن يشترك فيه Trojan.MSIL.Stealer.BDC.
جدول المحتويات
ما يفعله هذا التهديد
كغيره من برامج السرقة، يُصمّم برنامج Trojan.MSIL.Stealer.BDC عادةً لجمع معلومات حساسة من جهاز كمبيوتر مصاب وإرسالها إلى مهاجم عن بُعد. تشمل الأهداف الشائعة لهذا النوع من البرامج الضارة كلمات مرور المتصفح المحفوظة، وبيانات التعبئة التلقائية، وملفات تعريف الارتباط، وملفات محافظ العملات الرقمية، وبيانات تسجيل الدخول لتطبيقات البريد الإلكتروني والمراسلة، وأحيانًا معلومات النظام مثل اسم الكمبيوتر والبرامج المثبتة وعنوان IP. بعد جمع هذه البيانات، تُجمّع عادةً وتُرسل إلى خادم تحكم يُسيطر عليه مجرمو الإنترنت، الذين قد يستخدمونها مباشرةً للاحتيال أو يبيعونها لجهات خبيثة أخرى.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة ما يلي:
- مرفقات البريد الإلكتروني أو الروابط المتخفية في صورة فواتير أو إيصالات أو وثائق رسمية
- برامج مقرصنة، أو برامج غش للألعاب، أو مولدات مفاتيح، أو برامج تثبيت مقرصنة
- تحديثات برامج مزيفة أو تنزيلات مجمعة من مواقع ويب غير موثوقة
- الإعلانات الخبيثة أو روابط التنزيل المخترقة التي يتم مشاركتها على المنتديات ووسائل التواصل الاجتماعي
ولأنه ملف تنفيذي قائم على .NET، فإنه يمكن إخفاؤه أيضاً بأيقونات مضللة أو وضعه داخل أرشيفات تبدو شرعية لخداع المستخدمين لفتحه يدوياً.
المخاطر التي يتعرض لها المستخدم
إذا أصاب برنامج Trojan.MSIL.Stealer.BDC نظامًا ما، فقد تكون العواقب وخيمة. إذ يمكن أن تؤدي بيانات تسجيل الدخول المسروقة إلى الوصول غير المصرح به إلى البريد الإلكتروني أو الحسابات المصرفية أو حسابات التواصل الاجتماعي. كما أن اختراق بيانات محفظة العملات المشفرة قد يتسبب في خسائر مالية لا يمكن تداركها. إضافةً إلى السرقة المباشرة، قد يواجه الضحايا أيضًا سرقة الهوية، وإصابات أخرى ببرامج ضارة تُثبّت عبر نفس نقطة الوصول، وفقدانًا عامًا للخصوصية نتيجةً لتعرّض الملفات الشخصية وعادات التصفح للمهاجمين.
علامات العدوى
غالباً ما تُصمَّم برامج التجسس الخبيثة للعمل بصمت، لذا قد تكون الأعراض الظاهرة طفيفة. ومع ذلك، قد يلاحظ المستخدمون ما يلي:
- عمليات تسجيل دخول غير متوقعة للحساب أو إشعارات إعادة تعيين كلمة المرور التي لم يطلبوها
- نشاط غير معتاد للشبكة أو أداء إنترنت أبطأ من المعتاد
- عمليات غير مألوفة تعمل في إدارة المهام
- تُنبّه برامج الأمان إلى وجود ملفات مشبوهة أو اتصالات محظورة
- تغييرات في إعدادات المتصفح لم يقم بها المستخدم
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج خبيثة مثل Trojan.MSIL.Stealer.BDC، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو مقرصنة، وتوخي الحذر من المرفقات والروابط غير المتوقعة في رسائل البريد الإلكتروني، والحرص على تحديث نظام التشغيل والتطبيقات باستمرار. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة الثنائية كلما أمكن، يحد من الأضرار في حال سرقة بيانات الاعتماد. ويُعدّ الفحص الدوري للنظام باستخدام برامج أمان محدّثة، والاحتفاظ بنسخ احتياطية من الملفات المهمة، من الممارسات الفعّالة للحدّ من تأثير البرامج الخبيثة من نوع سرقة البيانات.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Stealer.BDC |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
e3434f23820b4c77a4631c1ee57fe7f3
SHA1:
86c526279f0e7e979ab1e522c26626f380b617fc
SHA256:
8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
حجم الملف:
336.90 KB,336896 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | SkyRC |
| File Description | ChargeMaster |
| File Version | 1.0.0.0 |
| Internal Name | Charger Master.exe |
| Legal Copyright | Copyright © SkyRC 2016 |
| Original Filename | Charger Master.exe |
| Product Name | ChargeMaster |
| Product Version | 1.0.0.0 |
سمات الملف
- .NET
- HighEntropy
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 113 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 38 |
| الكتل المسموح بها: | 75 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- MSIL.Stealer.BDC
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| User Data Access |
|
| Other Suspicious |
|
| Anti Debug |
|