Trojan.ShellcodeRunner.TN

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.ShellcodeRunner.TN هو اسم يُستخدم لوصف نوع من برامج حصان طروادة الخبيثة، المصممة لتحميل وتنفيذ شيفرة برمجية خبيثة (shellcode) على جهاز كمبيوتر مصاب. الشيفرة البرمجية الخبيثة هي جزء صغير من شيفرة الآلة يستخدمها المهاجمون لتنفيذ أعمال ضارة، ويعمل "المشغل" من هذا النوع كآلية توصيل تُفعّل هذه الشيفرة بمجرد وصولها إلى النظام. وكما هو الحال مع معظم التهديدات في فئة أحصنة طروادة، لا يُعلن هذا النوع من البرامج الخبيثة عن نفسه علنًا؛ بل يُخفي غرضه الحقيقي وراء ملفات أو عمليات تبدو غير ضارة، مما يجعله خطرًا جسيمًا على المستخدمين العاديين الذين قد لا يلاحظون أي شيء غير عادي إلا بعد وقوع الضرر.

ما يفعله هذا التهديد

تُستخدم برامج التجسس المصنفة ضمن فئة ShellcodeRunner عادةً كمرحلة تحميل وليست كحمولة نهائية. وتتمثل مهمتها الرئيسية في تنفيذ شيفرة خبيثة في الذاكرة، والتي بدورها تُحمّل أو تُفكّك مكونات خبيثة إضافية على الجهاز. تُستخدم هذه التقنية عادةً لتجنب الكشف، حيث يمكن تشغيل الشيفرة الخبيثة مباشرةً في الذاكرة دون ترك آثار تُذكر على القرص الصلب. وبمجرد تفعيلها، يُمكن استخدام هذا النوع من برامج التجسس لتثبيت برامج ضارة أخرى، مثل برامج سرقة المعلومات، وبرامج الفدية، والأبواب الخلفية، أو غيرها من البرامج غير المرغوب فيها، وذلك بحسب أهداف المهاجم.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل مسارات الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتنزيلات البرامج المزيفة، والتطبيقات المقرصنة أو المكركة، والمواقع الإلكترونية المخترقة، والإعلانات الخبيثة، أو برامج التثبيت المدمجة التي تضيف مكونات إضافية خلسةً أثناء التثبيت. ولأن برامج التجسس لا تتكاثر ذاتيًا، فإنها تعتمد على خداع المستخدم لفتح الملف المصاب أو تشغيله، أو على تثبيتها خلسةً بواسطة برنامج خبيث آخر موجود مسبقًا على النظام.

المخاطر التي يتعرض لها المستخدم

نظرًا لأن هذا الحصان الطروادي غالبًا ما يكون أداة لنشر برامج خبيثة أخرى، فإن الخطر الحقيقي يكمن فيما يُحمّله على الجهاز لاحقًا. تشمل المخاطر المحتملة سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الحاسوب، وتثبيت برامج خبيثة إضافية، وتدهور أداء النظام، والتعرض لهجمات أخرى مثل تشفير البيانات أو تلف النظام. ولأن الشيفرة الخبيثة قد تعمل بصلاحيات موسعة في بعض الحالات، فقد يُستخدم الجهاز المخترق أيضًا كمدخل لاختراق شبكة أوسع نطاقًا إذا كان جزءًا من بيئة عمل أو بيئة مشتركة.

علامات العدوى

عادةً ما يتم تصميم برامج التجسس التي تعتمد على تنفيذ التعليمات البرمجية الخبيثة لتكون خفية، ولكن قد تظهر بعض العلامات التحذيرية، مثل:

  • تباطؤ أو ارتفاع مفاجئ غير مبرر في استخدام وحدة المعالجة المركزية والذاكرة
  • عمليات غير معروفة تعمل في الخلفية
  • تعطيل أدوات الأمان أو فشل تحديثها
  • نشاط غير متوقع على الشبكة أو استخدام غير متوقع للبيانات
  • ظهور برامج جديدة أو غير مألوفة دون تدخل المستخدم

كيفية الحفاظ على الحماية

يمكن للمستخدمين تقليل خطر الإصابة بالعدوى عن طريق تجنب التنزيلات من مصادر غير موثوقة أو غير رسمية، وعدم فتح المرفقات أو الروابط الواردة من رسائل بريد إلكتروني مجهولة أو مشبوهة، والحفاظ على تحديث نظام التشغيل والبرامج المثبتة، وتوخي الحذر عند استخدام حزم البرامج المجانية أو المقرصنة. كما أن النسخ الاحتياطي المنتظم للملفات المهمة، ومراجعة البرامج المثبتة وعناصر بدء التشغيل بشكل دوري، واستخدام برامج أمان موثوقة ومحدثة لفحص النظام، كلها أمور تساعد في اكتشاف وإزالة التهديدات مثل Trojan.ShellcodeRunner.TN قبل أن تتسبب في أضرار جسيمة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.ShellcodeRunner.TN
حالة التوقيع: Self Signed

عينات معروفة

MD5: 27f4490f243eb9eebb36a6d391901c8d
SHA1: c04d6bf9f2f21d4ff8784e731469eb6445b35897
SHA256: 49C94317B4995330F4ABE8B090AAF9671F08B819F6A8CB61272DB4C390173D4D
حجم الملف: 2.76 MB,2755360 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

التوقيعات الرقمية

الموقع جذر حالة
SK HYNIX NAND PRODUCT SOLUTIONS CORP. DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Self Signed

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 9,295
الكتل التي يحتمل أن تكون ضارة: 15
الكتل المسموح بها: 7,851
كتل غير معروفة: 1,429

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
عرض المزيد
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN