فيروس.وابومي.ب

بواسطة CagedTech في الفيروسات
تاريخ النشر:

يُصنَّف فيروس Wapomi.B ضمن فئة الفيروسات، وهي فئة من البرامج الخبيثة. وكما هو الحال مع العديد من التهديدات في هذه الفئة، صُمِّم هذا الفيروس لإصابة الملفات على جهاز الكمبيوتر والانتشار إلى أنظمة أخرى، غالبًا دون علم المستخدم أو موافقته. ولأن التفاصيل التقنية الدقيقة لهذا النوع تحديدًا غير مؤكدة، فإن الوصف التالي يعكس السلوك النموذجي للفيروسات التي تصيب الملفات والتهديدات الشبيهة بالديدان في هذه الفئة، والتي يُعتقد أن فيروس Wapomi.B يشترك فيها.

ما يفعله هذا التهديد

تعمل التهديدات المصنفة ضمن فئة الفيروسات، مثل فيروس Wapomi.B، عادةً عن طريق إلحاق شيفرة خبيثة بملفات تنفيذية أو برامج شرعية أخرى مخزنة على الجهاز المصاب. بمجرد إصابة ملف، قد يؤدي تشغيله إلى تنشيط الفيروس، مما يسمح له بالانتشار في النظام وربما إلى أجهزة أو محركات أقراص أخرى متصلة. تحاول هذه الفيروسات عادةً التكاثر، وإصابة أكبر عدد ممكن من الملفات، مما يجعل إزالتها بالكامل أكثر صعوبة كلما طالت مدة الإصابة.

في كثير من الحالات، تُستخدم تهديدات كهذه أيضاً كآلية لنشر برامج ضارة إضافية. قد يشمل ذلك تنزيل أو تثبيت برامج أخرى غير مرغوب فيها أو ضارة على الحاسوب المخترق، مما قد يوسع نطاق الضرر إلى ما هو أبعد من الإصابة الأولية.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر الفيروسات من هذه الفئة عادةً عبر وسائط التخزين الخارجية المصابة، مثل محركات أقراص USB المحمولة، والأقراص الصلبة الخارجية، أو محركات الأقراص الشبكية المشتركة. وقد تُوزَّع أيضًا عبر البرامج المقرصنة، أو برامج التثبيت المكركة، أو الملفات المُشاركة على شبكات الند للند. كما تُعدّ مرفقات البريد الإلكتروني، والتنزيلات الضارة من مواقع ويب غير موثوقة، ودمجها مع برامج أخرى، من طرق العدوى الشائعة لهذا النوع من التهديدات. ولأن طرق التوزيع الدقيقة الخاصة بفيروس Wapomi.B لم تُؤكَّد بعد، ينبغي على المستخدمين توخي الحذر من جميع طرق العدوى الشائعة هذه.

المخاطر التي يتعرض لها المستخدم

قد يُشكّل هذا النوع من العدوى مخاطر عديدة على الحاسوب المُصاب ومستخدمه، منها انخفاض أداء النظام، وعدم استقراره، أو تعطله نتيجة تلف الملفات. ونظرًا لأن الفيروسات من هذه الفئة تنتشر غالبًا إلى ملفات ومحركات أقراص أخرى، فهناك خطر حدوث أضرار واسعة النطاق في النظام أو الشبكة إذا لم تتم معالجة العدوى فورًا. إضافةً إلى ذلك، ولأن هذه التهديدات يُمكن استخدامها لإدخال برامج ضارة أخرى، فقد يواجه المستخدمون مخاطر ثانوية مثل سرقة البيانات، أو الوصول غير المصرح به، أو إصابات إضافية ناتجة عن البرامج الضارة التي يُحمّلها الفيروس.

علامات العدوى

قد يلاحظ المستخدمون عدة علامات تحذيرية إذا أصيب جهاز الكمبيوتر الخاص بهم بفيروس من هذا النوع. تشمل هذه العلامات تباطؤًا غير متوقع في الأداء، أو فشل البرامج في الفتح أو تعطلها بشكل مفاجئ، أو ظهور ملفات غير مألوفة على النظام، أو زيادة في نشاط القرص أو الشبكة دون سبب واضح. قد تقوم برامج الحماية أيضًا بتصنيف الملفات المشبوهة على أنها مصابة أو عزلها تلقائيًا. يجب التعامل مع أي تغييرات غير مبررة في سلوك النظام كمؤشر محتمل للإصابة.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة بفيروس Wapomi.B والتهديدات المماثلة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند استخدام وسائط تخزين خارجية من مصادر مجهولة. كما أن تحديث نظام التشغيل والبرامج المثبتة باستمرار يُسهم في سد الثغرات الأمنية التي قد تستغلها البرامج الضارة. كذلك، يُمكن إجراء فحص دوري للنظام باستخدام أدوات أمنية مُحدثة، وتجنب المرفقات المشبوهة في رسائل البريد الإلكتروني، ونسخ الملفات المهمة احتياطيًا، مما يُساعد على تقليل تأثير أي إصابة محتملة، ويُسهل عملية التعافي في حال حدوثها.

تقرير التحليل

معلومات عامة

اسم العائلة: Virus.Wapomi.B
فريق باكرز: ASPack v2.12
حالة التوقيع: No Signature

عينات معروفة

MD5: 1aa4c64363b68622c9426ce96c4186f2
SHA1: 6d30a08e63beec01478959d96a792d43bf03fb23
SHA256: 7936DEB5E6A236E8DCE91352D0617E3DB3BBE0FBAEBA5FB08BBEAC7590338C4D
حجم الملف: 89.60 KB,89600 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • .adata
  • .aspack
  • 2+ executable sections
  • ASPack v2.12
  • HighEntropy
  • No Version Info
  • packed
  • upx
  • x86

معلومات عن الكتلة

إجمالي الكتل: 388
الكتل التي يحتمل أن تكون ضارة: 134
الكتل المسموح بها: 45
كتل غير معروفة: 209

خريطة مرئية

? x x x x x 0 x x x x x ? x x 0 x x ? ? x x x ? ? ? ? ? ? 0 ? ? ? ? ? ? ? x ? ? ? ? ? 0 ? ? x x ? x x x ? 0 ? x x x ? x ? ? x ? 0 x ? ? x ? ? x ? ? ? ? ? ? ? 0 x x 0 x x ? x ? x ? ? ? ? ? ? ? ? ? x ? ? x ? ? ? ? ? 0 ? ? ? x ? x ? ? x x 0 x x x ? ? ? ? ? ? ? ? ? ? ? x x x x x x x x ? x x 0 x ? ? x x x x 0 x x ? 0 x ? 0 ? x ? x x x x x x x ? ? x x x x x ? x x ? ? ? x 0 x ? ? 0 ? ? ? 0 0 x ? 0 ? ? 0 0 x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? x ? x x ? x x x x x x ? ? x ? x 0 x x ? ? 0 x x x 0 0 x x x ? x ? ? x ? x ? x x x x x ? x x x x x x x x x 0 x 0 ? x ? x 0 0 x 0 x x x x x 0 ? ? ? ? ? x x 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 x ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? x ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? 0 ? ? ? ? ? ? 0 ? ?
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
\device\namedpipe\{d952f2d0-0bce-4b2b-8fff-2317f120fcc3} Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\infotmp.txt Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\2dec7a46.log Generic Write,Read Attributes
c:\windows\syswow64\2dec12c8.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\appmgmt.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\bits.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\certpropsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\fastuserswitchingcompatibility.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\gpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\helpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
عرض المزيد
c:\windows\syswow64\ias.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\iphlpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\irmon.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\lanmanserver.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\logonhours.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\msiscsi.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nla.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\ntmssvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nwcworkstation.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nwsapagent.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\pcaudit.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\rasauto.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\rasman.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\remoteaccess.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\schedule.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\scpolicysvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sens.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sessionenv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sharedaccess.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\shellhwdetection.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\srservice.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\tapisrv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\tokenbroker.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\uploadmgr.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\usermanager.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\winmgmt.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wmdmpmsp.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wmi.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wuauserv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\system\controlset001\control\keyboard layouts\e0010409::layout file KBDUS.DLL RegNtPreCreateKey
HKLM\system\controlset001\control\keyboard layouts\e0010409::layout text +�Y� RegNtPreCreateKey
HKLM\system\controlset001\services\certpropsvc\parameters::servicedll C:\WINDOWS\system32\CertPropSvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\scpolicysvc\parameters::servicedll C:\WINDOWS\system32\SCPolicySvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\lanmanserver\parameters::servicedll C:\WINDOWS\system32\lanmanserver.dll RegNtPreCreateKey
HKLM\system\controlset001\services\gpsvc\parameters::servicedll C:\WINDOWS\system32\gpsvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\iphlpsvc\parameters::servicedll C:\WINDOWS\system32\iphlpsvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\msiscsi\parameters::servicedll C:\WINDOWS\system32\msiscsi.dll RegNtPreCreateKey
HKLM\system\controlset001\services\schedule\parameters::servicedll C:\WINDOWS\system32\schedule.dll RegNtPreCreateKey
HKLM\system\controlset001\services\winmgmt\parameters::servicedll C:\WINDOWS\system32\winmgmt.dll RegNtPreCreateKey
عرض المزيد
HKLM\system\controlset001\services\sessionenv\parameters::servicedll C:\WINDOWS\system32\SessionEnv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\tokenbroker\parameters::servicedll C:\WINDOWS\system32\TokenBroker.dll RegNtPreCreateKey
HKLM\system\controlset001\services\usermanager\parameters::servicedll C:\WINDOWS\system32\UserManager.dll RegNtPreCreateKey
HKLM\system\controlset001\services\rasauto\parameters::servicedll C:\WINDOWS\system32\Rasauto.dll RegNtPreCreateKey
HKLM\system\controlset001\services\rasman\parameters::servicedll C:\WINDOWS\system32\Rasman.dll RegNtPreCreateKey
HKLM\system\controlset001\services\remoteaccess\parameters::servicedll C:\WINDOWS\system32\Remoteaccess.dll RegNtPreCreateKey
HKLM\system\controlset001\services\sens\parameters::servicedll C:\WINDOWS\system32\SENS.dll RegNtPreCreateKey
HKLM\system\controlset001\services\sharedaccess\parameters::servicedll C:\WINDOWS\system32\Sharedaccess.dll RegNtPreCreateKey
HKLM\system\controlset001\services\tapisrv\parameters::servicedll C:\WINDOWS\system32\Tapisrv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\wuauserv\parameters::servicedll C:\WINDOWS\system32\wuauserv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\bits\parameters::servicedll C:\WINDOWS\system32\BITS.dll RegNtPreCreateKey
HKLM\system\controlset001\services\shellhwdetection\parameters::servicedll C:\WINDOWS\system32\ShellHWDetection.dll RegNtPreCreateKey
HKLM\system\controlset001\services\appmgmt\parameters::servicedll C:\WINDOWS\system32\AppMgmt.dll RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Service Control
  • OpenSCManager
  • StartService