PUP.HackAgent.A
PUP.HackAgent.A هو اسم يُستخدم للكشف عن البرامج غير المرغوب فيها (PUP) التي قد تكون موجودة على جهاز الكمبيوتر دون أن يفهم المستخدم وظيفتها أو سبب تثبيتها. وكما هو الحال مع معظم البرامج في هذه الفئة، لا يُصنف PUP.HackAgent.A كتهديد خطير أو مُدمر مثل برامج الفدية أو برامج التجسس المصرفية، ولكن وجوده يُعتبر غير مرغوب فيه لأنه قد يؤثر على أداء النظام والخصوصية وتجربة المستخدم بشكل عام.
جدول المحتويات
ما يفعله PUP.HackAgent.A
على الرغم من اختلاف سلوك كل برنامج غير مرغوب فيه، إلا أن البرامج التي تُكتشف تحت أسماء مثل PUP.HackAgent.A عادةً ما تُنفذ إجراءات لا يتم الإفصاح عنها بوضوح للمستخدم وقت التثبيت. قد يشمل السلوك النموذجي لهذا النوع من البرامج تشغيل عمليات في الخلفية تستهلك موارد النظام، وعرض إعلانات أو نوافذ منبثقة غير مرغوب فيها، وتعديل إعدادات المتصفح مثل الصفحة الرئيسية أو محرك البحث الافتراضي، أو جمع معلومات حول عادات تصفح المستخدم وتكوين النظام. ومن المعروف أيضًا أن بعض البرامج غير المرغوب فيها في هذه الفئة تُثبّت مكونات برمجية إضافية دون موافقة صريحة، مما قد يُعقّد عملية الإزالة ويزيد من خطر حدوث سلوكيات غير مرغوب فيها أخرى.
من المهم ملاحظة أن التفاصيل الفنية المحددة حول هذا الكشف المحدد لم تكن متاحة، لذلك يجب فهم ما سبق على أنه سلوك نموذجي لهذه الفئة من البرامج بدلاً من كونه حقائق مؤكدة حول PUP.HackAgent.A على وجه التحديد.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر البرامج غير المرغوب فيها، مثل PUP.HackAgent.A، عادةً عبر برامج التثبيت المرفقة. قد يوافق المستخدمون الذين يُنزّلون برامج أو أدوات أو وسائط مجانية من الإنترنت، دون علمهم، على تثبيت برامج إضافية عند التسرّع في عملية التثبيت دون مراجعة كل خطوة بعناية. كما تُعدّ الإعلانات الخادعة وأزرار التنزيل المُضلّلة ورسائل التحديث الوهمية من أساليب التوزيع الشائعة لهذا النوع من البرامج. في كثير من الحالات، يُذكر البرنامج غير المرغوب فيه تقنيًا في شروط برنامج التثبيت أو في خانة اختيار يسهل إغفالها، ولذلك يُعدّ الانتباه جيدًا أثناء التثبيت أمرًا بالغ الأهمية.
المخاطر التي قد يتعرض لها المستخدم
على الرغم من أن البرامج غير المرغوب فيها تُعتبر عمومًا أقل خطورة من البرامج الضارة الصريحة، إلا أنها قد تُشكل مخاطر حقيقية. تشمل هذه المخاطر انخفاض أداء النظام نتيجةً لعمليات الخلفية غير الضرورية، والتعرض لإعلانات متطفلة أو غير لائقة، وتغييرات غير مرغوب فيها في إعدادات المتصفح أو النظام، ومخاوف محتملة تتعلق بالخصوصية إذا قام البرنامج بجمع بيانات المستخدم ونقلها دون موافقة صريحة. في بعض الحالات، قد تعمل هذه البرامج أيضًا كبوابة لبرامج أكثر ضررًا من خلال عرض إعلانات خادعة تقود إلى مواقع ويب خبيثة.
علامات العدوى
تشمل العلامات الشائعة لوجود برامج غير مرغوب فيها مثل PUP.HackAgent.A على النظام ظهور إعلانات منبثقة غير متوقعة، وأشرطة أدوات أو إضافات متصفح جديدة لم يتم تثبيتها عمدًا، وتغيير مفاجئ في محرك البحث الافتراضي أو الصفحة الرئيسية، وبطء أداء النظام عن المعتاد، وظهور برامج غير مألوفة في قائمة التطبيقات المثبتة. قد يلاحظ المستخدمون أيضًا نشاطًا غير معتاد على الشبكة أو زيادة في استهلاك موارد النظام حتى مع وجود عدد قليل من البرامج قيد التشغيل.
كيفية الحفاظ على الحماية
لتقليل مخاطر التعرض لبرامج غير مرغوب فيها، ينبغي على المستخدمين تنزيل البرامج فقط من مصادر رسمية أو موثوقة، وقراءة كل خطوة من خطوات معالجات التثبيت بعناية، وإلغاء تثبيت أي عروض مُرفقة غير ضرورية. كما أن تحديث نظام التشغيل والتطبيقات المُثبتة بانتظام، ومراجعة البرامج المُثبتة وإضافات المتصفح دوريًا، واستخدام برامج أمان موثوقة لفحص النظام بشكل دوري، كلها عوامل تُساعد في اكتشاف البرامج غير المرغوب فيها وإزالتها قبل أن تُسبب مشاكل أخرى.
تقرير التحليل
معلومات عامة
| اسم العائلة: | PUP.HackAgent.A |
|---|---|
| فريق باكرز: | UPX |
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
47ad7fd933a6e7f54ebcb19de350ad77
SHA1:
8d446d5e42ad29e9204c893162c4c6a4e235c948
SHA256:
FFDFB616B3D5E7819A0805BBE8E286417406D8AB3D68B37A462661C59AA200F4
حجم الملف:
1.83 MB,1830400 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | warezstore.com |
| File Description | WS Downloader |
| File Version | 1.0.0.1 |
| Internal Name | downloader.exe |
| Legal Copyright | (c) warezstore.com |
| Original Filename | downloader.exe |
| Product Name | WS Downloader |
| Product Version | 1.0.0.1 |
سمات الملف
- HighEntropy
- packed
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 2,670 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 105 |
| الكتل المسموح بها: | 2,565 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- HackAgent.FSA
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings::maxconnectionsperserver | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings::maxconnectionsper1_0server | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Other Suspicious |
|