Trojan.ShellcodeRunner.TN هو اسم يُستخدم لوصف نوع من برامج حصان طروادة الخبيثة، المصممة لتحميل وتنفيذ شيفرة برمجية خبيثة (shellcode) على جهاز كمبيوتر مصاب. الشيفرة البرمجية الخبيثة هي جزء صغير من شيفرة الآلة يستخدمها المهاجمون لتنفيذ أعمال ضارة، ويعمل "المشغل" من هذا النوع كآلية توصيل تُفعّل هذه الشيفرة بمجرد وصولها إلى النظام. وكما هو الحال مع معظم التهديدات في فئة أحصنة طروادة، لا يُعلن هذا النوع من البرامج الخبيثة عن نفسه علنًا؛ بل يُخفي غرضه الحقيقي وراء ملفات أو عمليات تبدو غير ضارة، مما يجعله خطرًا جسيمًا على المستخدمين العاديين الذين قد لا يلاحظون أي شيء غير عادي إلا بعد وقوع الضرر.
جدول المحتويات
ما يفعله هذا التهديد
تُستخدم برامج التجسس المصنفة ضمن فئة ShellcodeRunner عادةً كمرحلة تحميل وليست كحمولة نهائية. وتتمثل مهمتها الرئيسية في تنفيذ شيفرة خبيثة في الذاكرة، والتي بدورها تُحمّل أو تُفكّك مكونات خبيثة إضافية على الجهاز. تُستخدم هذه التقنية عادةً لتجنب الكشف، حيث يمكن تشغيل الشيفرة الخبيثة مباشرةً في الذاكرة دون ترك آثار تُذكر على القرص الصلب. وبمجرد تفعيلها، يُمكن استخدام هذا النوع من برامج التجسس لتثبيت برامج ضارة أخرى، مثل برامج سرقة المعلومات، وبرامج الفدية، والأبواب الخلفية، أو غيرها من البرامج غير المرغوب فيها، وذلك بحسب أهداف المهاجم.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل مسارات الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتنزيلات البرامج المزيفة، والتطبيقات المقرصنة أو المكركة، والمواقع الإلكترونية المخترقة، والإعلانات الخبيثة، أو برامج التثبيت المدمجة التي تضيف مكونات إضافية خلسةً أثناء التثبيت. ولأن برامج التجسس لا تتكاثر ذاتيًا، فإنها تعتمد على خداع المستخدم لفتح الملف المصاب أو تشغيله، أو على تثبيتها خلسةً بواسطة برنامج خبيث آخر موجود مسبقًا على النظام.
المخاطر التي يتعرض لها المستخدم
نظرًا لأن هذا الحصان الطروادي غالبًا ما يكون أداة لنشر برامج خبيثة أخرى، فإن الخطر الحقيقي يكمن فيما يُحمّله على الجهاز لاحقًا. تشمل المخاطر المحتملة سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الحاسوب، وتثبيت برامج خبيثة إضافية، وتدهور أداء النظام، والتعرض لهجمات أخرى مثل تشفير البيانات أو تلف النظام. ولأن الشيفرة الخبيثة قد تعمل بصلاحيات موسعة في بعض الحالات، فقد يُستخدم الجهاز المخترق أيضًا كمدخل لاختراق شبكة أوسع نطاقًا إذا كان جزءًا من بيئة عمل أو بيئة مشتركة.
علامات العدوى
عادةً ما يتم تصميم برامج التجسس التي تعتمد على تنفيذ التعليمات البرمجية الخبيثة لتكون خفية، ولكن قد تظهر بعض العلامات التحذيرية، مثل:
تباطؤ أو ارتفاع مفاجئ غير مبرر في استخدام وحدة المعالجة المركزية والذاكرة
عمليات غير معروفة تعمل في الخلفية
تعطيل أدوات الأمان أو فشل تحديثها
نشاط غير متوقع على الشبكة أو استخدام غير متوقع للبيانات
ظهور برامج جديدة أو غير مألوفة دون تدخل المستخدم
كيفية الحفاظ على الحماية
يمكن للمستخدمين تقليل خطر الإصابة بالعدوى عن طريق تجنب التنزيلات من مصادر غير موثوقة أو غير رسمية، وعدم فتح المرفقات أو الروابط الواردة من رسائل بريد إلكتروني مجهولة أو مشبوهة، والحفاظ على تحديث نظام التشغيل والبرامج المثبتة، وتوخي الحذر عند استخدام حزم البرامج المجانية أو المقرصنة. كما أن النسخ الاحتياطي المنتظم للملفات المهمة، ومراجعة البرامج المثبتة وعناصر بدء التشغيل بشكل دوري، واستخدام برامج أمان موثوقة ومحدثة لفحص النظام، كلها أمور تساعد في اكتشاف وإزالة التهديدات مثل Trojan.ShellcodeRunner.TN قبل أن تتسبب في أضرار جسيمة.
تقرير التحليل
معلومات عامة
اسم العائلة:
Trojan.ShellcodeRunner.TN
حالة التوقيع:
Self Signed
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
يسرد هذا القسم سمات الملفات الموجودة ضمن عينات من عائلة البرامج الضارة. تُستخرج هذه السمات من مواصفات ملفات Windows PE (الملفات التنفيذية المحمولة) وعلامات النظام المختلفة. تُتيح سمات الملفات التنفيذية المحمولة لباحثي البرامج الضارة فهمًا أعمق لوظائف الملف، وتفاصيل تنفيذه، ونظام التشغيل، وبيئة التشغيل.
File doesn't have "Rich" header
File has exports table
File has TLS information
File is 64-bit executable
File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
File is either console or GUI application
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.
0 - كتلة آمنة محتملة ? - كتلة غير معروفة x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.
فئة
واجهة برمجة التطبيقات (API)
Syscall Use
ntdll.dll!NtAccessCheck
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateMutant
ntdll.dll!NtCreateSection
ntdll.dll!NtDuplicateToken
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
عرض المزيد
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenProcessTokenEx
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenSemaphore
ntdll.dll!NtOpenThreadTokenEx
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReleaseMutant
ntdll.dll!NtReleaseSemaphore
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtUnmapViewOfSectionEx
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN
تعليقك ينتظر الموافقة عليه.
يرجى التحقق من أنك لست روبوتًا.
إرسال تعليق
يرجى عدم استخدام نظام التعليق هذا للحصول على الدعم أو أسئلة الفوترة.
لطلبات الدعم الفني لـ SpyHunter ، يرجى الاتصال بفريق الدعم الفني لدينا مباشرة عن طريق فتح تذكرة دعم العملاء عبر SpyHunter. لمشكلات الفوترة ، يرجى الرجوع إلى صفحة "أسئلة الفواتير أو مشاكل؟". للاستفسارات العامة (الشكاوى ، القانونية ، الصحافة ، التسويق ، حقوق الطبع والنشر) ، تفضل بزيارة صفحة " الاستفسارات والتعليقات ".
Enigmasoftware.com uses cookies to provide you with a better browsing experience and analyze how users navigate and utilize the Site. By using this Site or clicking on "OK", you consent to the use of cookies. اقرأ سياسة ملفات تعريف الارتباط الخاصة بنا.