دودة.فايكنغ.ب

بواسطة CagedTech في الديدان
تاريخ النشر:

برنامج Worm.Viking.B هو برنامج خبيث ذاتي التكاثر يُصنف ضمن ديدان الحاسوب. على عكس العديد من أنواع البرامج الضارة الأخرى التي تتطلب من المستخدم فتح ملف أو تشغيله، صُممت ديدان كهذه لتنتشر تلقائيًا عبر الشبكات ومحركات الأقراص القابلة للإزالة والأنظمة المشتركة، غالبًا دون أي تدخل مباشر من الضحية. ولأن التفاصيل التقنية الخاصة بهذا النوع غير موثقة بالكامل في بيانات التهديدات المتاحة، تركز هذه المقالة على أنماط السلوك النموذجية المرتبطة بهذا النوع من الديدان.

ما يفعله هذا التهديد

تُصمَّم ديدان عائلة فايكنغ، كغيرها من الديدان عمومًا، أساسًا للتكاثر والانتشار بدلًا من تنفيذ مهمة محددة. بمجرد نشاطها على النظام، قد تحاول دودة من هذا النوع نسخ نفسها إلى مواقع أخرى يسهل الوصول إليها، مثل مشاركات الشبكة، أو أجهزة التخزين الخارجية، أو محركات الأقراص المُعينة. كما تحاول بعض الديدان تعطيل أو تعطيل أدوات الأمان العاملة على الجهاز المصاب، مما يُصعِّب على النظام اكتشافها أو إزالتها. في كثير من الحالات، تكون هذه الديدان قادرة أيضًا على فتح ثغرة أمنية، أو تنزيل ملفات ضارة إضافية، أو السماح للمهاجمين عن بُعد بإصدار أوامر للجهاز المصاب، مع العلم أن القدرات الدقيقة لكل عينة قد تختلف.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر الديدان عادةً عبر عدة قنوات شائعة. تُعدّ وسائط التخزين الخارجية، مثل ذاكرة الفلاش USB، وسيلة شائعة، خاصةً عندما تضع الدودة نسخةً من نفسها على الذاكرة مع ملف يُفعّل التشغيل التلقائي عند توصيل الذاكرة بجهاز كمبيوتر آخر. تُشكّل مشاركات الشبكة والأنظمة ضعيفة الحماية نقطة دخول شائعة أخرى، حيث يمكن للديدان البحث عن المشاركات المفتوحة أو ضعيفة الحماية ونسخ نفسها عبر الأجهزة المتصلة. كما تُعدّ مرفقات البريد الإلكتروني، والتنزيلات المجمّعة، والملفات المصابة المُشاركة عبر شبكات الند للند من طرق التوزيع الشائعة لهذا النوع من التهديدات.

المخاطر التي يتعرض لها المستخدم

يمكن أن تُسبب عدوى من هذا النوع مخاطر عديدة. فقد يستهلك الفيروس موارد النظام وعرض النطاق الترددي للشبكة أثناء محاولته التكاثر، مما قد يُبطئ أداء الأجهزة الفردية والشبكات بأكملها. وإذا عطّل الفيروس برامج الحماية، يصبح الحاسوب أكثر عرضة لإصابات إضافية. كما صُممت بعض الفيروسات لفتح قنوات اتصال تُمكّن المهاجمين من التحكم بالجهاز المصاب عن بُعد، مما قد يؤدي إلى سرقة البيانات، أو تثبيت برامج ضارة أخرى، أو استخدام النظام كجزء من شبكة خبيثة أكبر.

علامات العدوى

تشمل المؤشرات الشائعة التي تدل على احتمال إصابة النظام بفيروس خبيث: تباطؤ غير مبرر، نشاط غير معتاد على الشبكة، توقف برامج الحماية عن العمل أو تعذر تحديثها، ظهور ملفات غير مألوفة على محركات الأقراص، وإصابة أجهزة كمبيوتر أخرى على نفس الشبكة بعد فترة وجيزة من ظهور الأعراض على جهاز واحد. قد يلاحظ المستخدمون أيضًا ظهور نوافذ منبثقة غير متوقعة، أو رسائل خطأ، أو تغييرات في إعدادات النظام لم يجروها بأنفسهم.

كيفية الحفاظ على الحماية

يُساعد تحديث نظام التشغيل والبرامج المُثبّتة باستمرار على سدّ الثغرات الأمنية التي تستغلها الفيروسات عادةً. كما يُقلّل استخدام برامج أمان موثوقة ومُحدّثة، وفحص محركات الأقراص القابلة للإزالة قبل فتح محتوياتها، من احتمالية الإصابة. ومن الحكمة أيضًا تعطيل التشغيل التلقائي للملفات من وسائط التخزين القابلة للإزالة، واستخدام صلاحيات قوية لمشاركة الملفات عبر الشبكة، وتجنّب فتح المرفقات أو الروابط من مصادر غير معروفة أو مشبوهة، والاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة لضمان إمكانية استعادتها في حال حدوث إصابة.

تقرير التحليل

معلومات عامة

اسم العائلة: Worm.Viking.B
حالة التوقيع: No Signature

عينات معروفة

MD5: e79630ea9001262f5e7f0e068a8eefd3
SHA1: ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
حجم الملف: 107.78 KB,107777 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
عرض المزيد
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

معلومات عن الكتلة

إجمالي الكتل: 7
الكتل التي يحتمل أن تكون ضارة: 3
الكتل المسموح بها: 0
كتل غير معروفة: 4

خريطة مرئية

x x x ? ? ? ?
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا