Backdoor.Orcus.RA

بواسطة CagedTech في الأبواب الخلفية
تاريخ النشر:
آخر تحديث:

التهديدات بطاقة الأداء

ترتيب الشعبية: 26,433
مستوى التهديد: 60 % (واسطة)
أجهزة الكمبيوتر المصابة: 2
الروية الأولى: July 22, 2026
اخر ظهور: October 4, 2026
نظام (أنظمة) متأثر: Windows

يُعدّ Backdoor.Orcus.RA تهديدًا من نوع "الأبواب الخلفية"، مصممًا لمنح المهاجمين وصولًا سريًا وغير مصرح به عن بُعد إلى جهاز كمبيوتر يعمل بنظام ويندوز مصاب. وكغيره من برامج "الأبواب الخلفية"، يعمل هذا البرنامج بصمت في الخلفية، مما يسمح لمشغل عن بُعد بالتحكم في الجهاز، ومراقبة المستخدم، والتلاعب بالبيانات دون علم الضحية أو موافقته. ويُشكّل وجوده خطرًا جسيمًا على كلٍ من الخصوصية الشخصية وأمن النظام.

ما يفعله Backdoor.Orcus.RA

بمجرد تفعيلها على النظام، تُنشئ Backdoor.Orcus.RA قناة اتصال خفية بين الحاسوب المُصاب ومهاجم عن بُعد. ومن خلال هذا الاتصال، يستطيع مجرمو الإنترنت عادةً إصدار أوامر للجهاز المُخترق، مما يسمح لهم بتصفح الملفات ونقلها، وتثبيت برامج خبيثة إضافية، والتقاط لقطات شاشة، وتسجيل ضغطات المفاتيح، أو مراقبة نشاط المستخدم في الوقت الفعلي. كما أن العديد من هذه البرامج الخبيثة قادرة على تعديل إعدادات النظام، وتعطيل ميزات الأمان، والحفاظ على استمراريتها بحيث يستمر البرنامج الخبيث في العمل حتى بعد إعادة تشغيل الحاسوب.

لأن الأبواب الخلفية مصممة للتخفي، فإن Backdoor.Orcus.RA مصمم لتجنب الكشف عنه من خلال الاندماج مع عمليات النظام المشروعة، وإخفاء ملفاته، والحد من أي أعراض مرئية قد تنبه المستخدم إلى وجوده.

كيف يصل عادةً إلى أجهزة الكمبيوتر

نادراً ما يقوم المستخدم بتثبيت برامج خبيثة من نوع "الباب الخلفي" مباشرةً. بل عادةً ما يتم نشرها عبر وسائل خادعة، مثل مرفقات البريد الإلكتروني الخبيثة، أو تنزيلات البرامج المجمعة، أو التطبيقات المقرصنة، أو تحديثات البرامج المزيفة، أو روابط لمواقع ويب مخترقة. في كثير من الحالات، يتم تثبيت الباب الخلفي على النظام بواسطة برنامج خبيث آخر، مثل حصان طروادة أو دودة أو برنامج تنزيل خبيث، والذي يخترق جهاز الكمبيوتر أولاً ثم يقوم بتثبيت مكون الباب الخلفي خلسةً. المستخدمون الذين يقومون بتنزيل البرامج من مصادر غير رسمية أو ينقرون على روابط ومرفقات غير مرغوب فيها معرضون بشكل متزايد لخطر الإصابة بهذا النوع من البرامج الخبيثة.

المخاطر التي يتعرض لها المستخدم

قد يؤدي وجود برنامج Backdoor.Orcus.RA الخبيث على جهاز الكمبيوتر إلى عواقب وخيمة. فبفضل سيطرة المهاجم عن بُعد على الجهاز، يُمكن سرقة أو كشف معلومات حساسة ككلمات المرور، والبيانات المصرفية، والملفات الشخصية، وسجل التصفح. كما يُمكن استخدام هذا البرنامج كنقطة انطلاق لشنّ هجمات أخرى، بما في ذلك تثبيت برامج خبيثة إضافية، أو المشاركة في شبكات الروبوتات، أو نشر برامج الفدية. وفي بعض الحالات، قد يُستخدم النظام المخترق لمهاجمة أجهزة كمبيوتر أو شبكات أخرى، مما يجعل الضحية مشاركًا غير واعٍ في عمليات إجرامية إلكترونية أوسع نطاقًا.

علامات العدوى

نظرًا لأن البرامج الخبيثة مصممة للعمل سرًا، فقد يصعب اكتشاف الإصابة بها. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل نشاط غير معتاد على الشبكة، وتباطؤ غير مبرر في أداء النظام، وفتح أو إغلاق البرامج دون تدخل المستخدم، وتشغيل عمليات غير مألوفة في الخلفية، وتعطيل برامج الحماية بشكل غير متوقع، أو زيادة استهلاك البيانات. أي من هذه الأعراض، وخاصةً مجتمعة، قد يشير إلى وجود تهديد خفي مثل Backdoor.Orcus.RA.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج خبيثة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، والامتناع عن فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية. كما أن استخدام أدوات مكافحة البرامج الضارة الموثوقة لإجراء فحص دوري للنظام، وتفعيل جدران الحماية، وتوخي الحذر عند تصفح مواقع الويب غير المألوفة، كلها عوامل تساعد في منع البرامج الخبيثة مثل Backdoor.Orcus.RA من التسلل إلى أجهزة الكمبيوتر.

تقرير التحليل

معلومات عامة

اسم العائلة: Backdoor.Orcus.RA
حالة التوقيع: No Signature

عينات معروفة

MD5: f5620301a852f67580b5619de61b22c3
SHA1: b8fdbe22dc5469e8fb3ade4e67a1b6f868085f83
SHA256: 3607E07B19E169EA6DBAAEA3EB94081DDE52EE81ABBA98D6C33F2648506F9341
حجم الملف: 197.63 KB,197632 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is .NET application
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 0.0.0.0
File Version 0.0.0.0
Internal Name Yoga Shooting Beta.exe
Original Filename Yoga Shooting Beta.exe
Product Version 0.0.0.0

سمات الملف

  • .NET
  • HighEntropy
  • x64

معلومات عن الكتلة

إجمالي الكتل: 233
الكتل التي يحتمل أن تكون ضارة: 7
الكتل المسموح بها: 45
كتل غير معروفة: 181

خريطة مرئية

? 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 ? ? x 0 ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
عرض المزيد
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent