قاعدة بيانات التهديد الأبواب الخلفية الباب الخلفي. وكيل أمن شخصي. كنتاكي

الباب الخلفي. وكيل أمن شخصي. كنتاكي

يُصنّف برنامج Backdoor.PSW.Agent.KFC كبرنامج خبيث يُتيح الوصول عن بُعد إلى جهاز الكمبيوتر المُصاب، مع إمكانية سرقة كلمات المرور. تهدف هذه البرامج الخبيثة إلى منح المُهاجمين وصولاً غير مُصرّح به عن بُعد إلى جهاز الكمبيوتر المُصاب، بالإضافة إلى سرقة بيانات الاعتماد الحساسة المُخزّنة أو المُدخلة على النظام. ولأنّ التفاصيل التقنية المُحدّدة لهذا النوع غير مُوثّقة علنًا، تُقدّم هذه المقالة وصفًا للسلوك النموذجي المُصاحب لبرامج الوصول عن بُعد وبرامج سرقة كلمات المرور في هذه الفئة، لكي يفهم المُستخدمون المخاطر العامة المُحتملة.

ما يفعله Backdoor.PSW.Agent.KFC عادةً

باعتبارها ثغرة أمنية، صُممت هذه البرمجية الخبيثة لفتح قناة اتصال خفية بين الجهاز المصاب ومهاجم عن بُعد. وبمجرد تفعيلها، تُمكّن مجرمي الإنترنت من تنفيذ الأوامر، وتحميل أو تنزيل الملفات، وتثبيت برمجيات خبيثة إضافية، ومراقبة النشاط على النظام المخترق دون علم المستخدم. ويشير تصنيف "PSW" إلى أن البرمجية الخبيثة تحاول أيضًا تحديد كلمات المرور وبيانات الاعتماد الأخرى وسرقتها، والتي قد تشمل تفاصيل تسجيل الدخول لحسابات البريد الإلكتروني، والخدمات المصرفية عبر الإنترنت، ووسائل التواصل الاجتماعي، أو غيرها من الخدمات الحساسة المخزنة في المتصفحات أو التطبيقات على الجهاز.

عادةً ما تعمل هذه البرامج الخبيثة في الخفاء، متجنبةً ظهور أعراض واضحة، ما يسمح لها بالاستمرار في العمل دون اكتشافها لأطول فترة ممكنة. وقد تقوم أيضاً بتعطيل أدوات الأمان أو التدخل فيها، أو تعديل إعدادات النظام، أو إنشاء آليات استمرارية بحيث تُعاد تشغيلها تلقائياً عند إعادة تشغيل الكمبيوتر.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر تهديدات الاختراق وسرقة كلمات المرور عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتنزيلات البرامج المزيفة، وبرامج التثبيت المقرصنة، ومحركات الأقراص الخارجية المصابة، والروابط المضمنة في رسائل التصيد الاحتيالي. قد يُخدع المستخدمون أيضاً لتنزيل البرامج الضارة متنكرة في هيئة تحديث أو لعبة أو أداة أو مستند شرعي. في كثير من الحالات، يقوم الضحايا بتثبيت التهديد بأنفسهم دون علمهم عن طريق تشغيل ملف يبدو غير ضار.

المخاطر التي يتعرض لها المستخدم

يشكل وجود ثغرة أمنية مع خاصية سرقة كلمات المرور مخاطر جسيمة. وتشمل العواقب المحتملة ما يلي:

  • وصول مجرمي الإنترنت عن بعد غير مصرح به إلى جهاز الكمبيوتر
  • سرقة بيانات اعتماد تسجيل الدخول أو المعلومات المالية أو البيانات الشخصية
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس
  • استخدام الجهاز المصاب كجزء من شبكة أكبر من أجهزة الكمبيوتر المخترقة
  • فقدان الخصوصية، أو سرقة الهوية، أو الاحتيال المالي

علامات العدوى

نظرًا لأن الثغرات الأمنية مصممة للبقاء مخفية، فإن علامات الإصابة بها ليست واضحة دائمًا. مع ذلك، تشمل العلامات التحذيرية الشائعة التي قد تشير إلى اختراق النظام: تباطؤًا غير مبرر، ونشاطًا غير معتاد على الشبكة، وفتح البرامج أو إغلاقها تلقائيًا، وتشغيل عمليات جديدة أو غير مألوفة في الخلفية، وتغييرات في إعدادات المتصفح أو النظام دون تدخل المستخدم، وتعطيل برامج الحماية بشكل غير متوقع. قد يلاحظ المستخدمون أيضًا عمليات تسجيل دخول غير مصرح بها أو نشاطًا مشبوهًا على حساباتهم الإلكترونية.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة كهذه، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة متعددة العوامل كلما أمكن، يحدّ من الأضرار في حال سرقة بيانات الاعتماد. كذلك، يُساعد النسخ الاحتياطي المنتظم للملفات المهمة، وإجراء فحوصات دورية للنظام باستخدام أدوات أمنية موثوقة، على اكتشاف التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا.

تقرير التحليل

معلومات عامة

اسم العائلة: Backdoor.PSW.Agent.KFC
حالة التوقيع: No Signature

عينات معروفة

MD5: c20e5532159fa3499ff4a266ec8ab0d4
SHA1: e9b1b306476a233b3ca80232fa06630889f066b6
SHA256: 15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
حجم الملف: 2.58 MB,2579968 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • CryptUnprotectData
  • fptable
  • No CryptProtectData
  • No Version Info
  • VirtualQueryEx
  • WriteProcessMemory
  • x64

معلومات عن الكتلة

إجمالي الكتل: 11,472
الكتل التي يحتمل أن تكون ضارة: 1,138
الكتل المسموح بها: 10,334
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 0 x x 0 x x x 0 x 0 0 0 x x x x x x 0 0 0 0 0 0 x 0 x x 0 x 0 0 x x x x x 0 x x x x 0 x 0 x x x x 0 x x 0 x 0 x x x 0 x x 0 0 0 0 0 0 0 0 1 0 x 0 0 x x 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x x x 0 0 0 x 0 x x x x 0 0 x 0 x x 0 0 x 0 x x 0 0 0 0 0 0 0 x x x x 0 x x x x x 0 x x x x x x x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 x x x 0 x x x x x 0 x x x x 0 x x 0 x 0 0 0 x x x x x x x x x x 0 x x x x x 0 x x 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 0 0 x x x x x 0 0 0 0 0 0 x 0 x 0 0 0 0 1 0 x 0 0 x 0 0 1 0 0 0 0 x 0 0 0 0 x 0 x x 0 x 0 x 0 0 x x x x x 0 x x 0 x 0 x x 0 0 x x x x 0 0 x x 0 x x 0 x 0 0 0 x x 0 x x 0 x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x 0 x 0 0 0 x 0 0 x 0 0 x 0 0 x x x 0 x x x x x x x x 0 0 x 0 x 0 0 x 0 x x x x x x 0 x 0 0 0 x x x x 0 x 0 x 0 x x x x x x 0 0 x 0 0 x 0 0 x x x 0 x x 0 0 x x 0 0 0 0 0 0 x 0 0 x x x x x x 0 x x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 x x 0 x 0 0 x 0 0 x 0 0 x x 0 x 0 0 0 0 0 0 x 0 x 0 0 0 x 0 0 0 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 0 x x x 0 x 0 x x x x x x x x x x x 0 0 0 x x x 0 x x x x x 0 x x 0 x x x x x x 1 x 0 x 0 0 x x 0 x x x x 0 x x x 0 x x 0 x x x x 0 x 0 x x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 0 0 0 x 0 0 x 0 0 0 x 1 x x x 1 x 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 x x 0 x x x x 0 0 0 0 0 x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 x x 0 x 0 0 0 0 x 0 x 0 x x x x 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x x x x x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • PSW.Agent.KFC

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
عرض المزيد
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Network Winsock2
  • WSAStartup