Trojan.Agent.Gen.EYK

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.Gen.EYK هو اسم عام يُستخدم في برامج الحماية لتحديد الملفات أو العمليات التي تُظهر أنماط سلوكية شائعة في برامج حصان طروادة الخبيثة. ولأنه اسم عام، فهو لا يُشير إلى برنامج خبيث واحد ذي خصائص محددة، بل يُشير إلى الملفات التي تشترك في بعض التعليمات البرمجية أو البنية أو السلوكيات النموذجية للعديد من برامج حصان طروادة المختلفة. إذا ظهر هذا الاسم على نظامك، فهذا يعني أنه تم تحديد ملف على أنه قد يكون خبيثًا بناءً على تحليل استدلالي أو تحليل قائم على التوقيعات، حتى لو لم يكن من الممكن تحديد عائلة التهديد أو مصدره بدقة على الفور.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، فإن التهديد الذي يُكتشف باسم Trojan.Agent.Gen.EYK مصمم عادةً للعمل بصمت في الخلفية، بينما يقوم بأفعال تُفيد المهاجم بدلاً من مالك الحاسوب. وتنخرط برامج التجسس الخبيثة من نوع Generic Agent عادةً في سلوكيات مثل:

  • تنزيل وتثبيت مكونات خبيثة إضافية على الجهاز المصاب
  • جمع معلومات النظام، وعادات التصفح، أو بيانات الاعتماد المخزنة
  • تعديل إعدادات النظام أو المتصفح دون موافقة المستخدم
  • فتح ثغرات خلفية تسمح للمهاجمين عن بعد بالوصول إلى الجهاز أو التحكم فيه
  • تعطيل أو التدخل في أدوات الأمان لتجنب الكشف والإزالة

من المهم ملاحظة أنه بما أن هذا اكتشاف عام، فإن القدرات الدقيقة لأي ملف محدد يتم الإبلاغ عنه تحت هذا الاسم قد تختلف. قد تكون بعض المتغيرات محدودة النطاق نسبيًا، بينما قد تكون متغيرات أخرى جزءًا من هجوم أكثر تعقيدًا ومتعدد المراحل.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر نواقل العدوى الشائعة بدلاً من الهجمات الموجهة. وتشمل هذه عادةً ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في هيئة فواتير أو إشعارات شحن أو محتوى آخر يبدو شرعيًا
  • برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة تم تنزيلها من مواقع ويب غير موثوقة
  • تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
  • إعلانات خبيثة أو مواقع ويب مخترقة تؤدي إلى تنزيلات تلقائية
  • محركات الأقراص القابلة للإزالة المصابة، مثل ذاكرات USB

لأن برامج التجسس تعتمد بشكل كبير على الخداع، فإنها غالباً ما تتنكر في صورة ملفات غير ضارة أو حتى مفيدة لخداع المستخدمين وحملهم على تشغيلها.

المخاطر التي يتعرض لها المستخدم

إن السماح لبرنامج حصان طروادة كهذا بالبقاء نشطًا على النظام قد يعرض المستخدم لعدة مخاطر، بما في ذلك سرقة المعلومات الشخصية أو المالية، والوصول عن بعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، واختراق الحسابات عبر الإنترنت في حالة التقاط بيانات اعتماد تسجيل الدخول.

علامات العدوى

غالبًا ما تُصمَّم برامج التجسس الخبيثة للعمل خلسةً، لذا لا تكون أعراضها واضحة دائمًا. مع ذلك، قد تشمل علامات التحذير الشائعة تباطؤًا أو تعطلًا غير مبرر، وعمليات غير مألوفة تعمل في إدارة المهام، وظهور نوافذ منبثقة أو عمليات إعادة توجيه غير متوقعة في المتصفح، وتعطيل برامج الحماية أو عدم قدرتها على التحديث، وظهور برامج جديدة أو غير معروفة دون تثبيت المستخدم، ونشاط غير معتاد على الشبكة أو استخدام غير طبيعي للبيانات.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.Agent.Gen.EYK، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج بأحدث التصحيحات الأمنية، وتجنب تنزيل البرامج من مصادر غير رسمية أو مقرصنة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة وتحديثها باستمرار، وإجراء نسخ احتياطية منتظمة للملفات المهمة في موقع منفصل، وتجنب تعطيل ميزات الأمان أو التحذيرات دون فهم العواقب. يُعدّ اتباع عادات تصفح آمنة والحفاظ على حماية محدّثة أفضل وسائل الحماية من تهديدات برامج التجسس الشائعة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.Gen.EYK
حالة التوقيع: No Signature

عينات معروفة

MD5: 441a67671330483c53ab5fb9845c5b3a
SHA1: 585cb5933db5a9209e663c66778dfff07669a8fe
SHA256: 2DEEDEA02811BB8E288DB1A96AAC44BBFB533FD624B25F000823FA92BAABD9A1
حجم الملف: 865.79 KB,865792 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

سمات الملف

  • CryptUnprotectData
  • fptable
  • No CryptProtectData
  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,820
الكتل التي يحتمل أن تكون ضارة: 717
الكتل المسموح بها: 934
كتل غير معروفة: 169

خريطة مرئية

0 0 0 0 0 x x ? x x 0 0 0 0 x 0 0 x 0 x x x x x x x x x x x x x x x ? x x x x x x x x x x x x x x x x x x x 0 0 x x 0 0 0 x 0 x x 0 0 x x 0 x x x 0 0 ? 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 x ? ? x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x ? ? x x x x ? ? x ? x ? x x ? x ? x ? x ? x x x x x x x ? ? x ? x ? x x ? x x ? x ? x x x 0 x 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 x x x x ? x ? x x x x x ? x ? x ? x ? x x x 0 0 0 ? 0 0 x x ? ? x x 0 0 x 0 x x x x ? x x x x ? ? 0 0 ? ? ? ? ? ? ? ? x x x 0 x x x x x x 0 0 x ? x x x x x x ? ? ? ? ? ? ? ? 0 ? x ? ? ? ? 0 x ? ? x x 0 ? x x ? ? ? x 0 x x x ? ? ? ? ? ? ? ? 0 ? 0 x ? x ? x ? 0 x x x x x x x ? ? ? x ? ? x x x x ? 0 x x x x ? ? ? 0 ? ? ? ? 0 1 ? x x ? x x x x ? x x x ? x x ? x x x ? x x ? x ? x x ? x x ? x x x ? ? ? ? 0 ? x ? x x x x x ? x ? 0 ? ? ? ? ? x ? 0 x ? ? x x ? ? 0 x ? x x x x x x 0 ? ? ? ? x x x x x ? x ? ? 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 x x x x x x x x x x ? x x x x 0 x x x x x ? ? 0 0 0 0 0 0 0 1 x x x x x x x 0 x x x x x x x x 0 x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x 0 x x x x x x x x x x x x x x x x x x x 0 0 0 0 x x x x x 0 x 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x 1 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? 0 x x x x x x x x x x x x x 0 x x x x x x x x x x 0 0 0 x x x x x x ? ? 0 x ? 0 x 0 x 0 x x x x 0 ? ? ? 0 ? x ? ? 0 x ? x 0 ? 0 x x x ? ? x x ? 0 ? ? ? ? ? ? x ? x x x ? ? 0 ? ? 0 x x x ? x x 0 ? x x ? x 0 x x x 0 x x x x 0 x x x x x x x x 0 0 x x x x x x x x x 0 x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x x x x 0 x 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

تم تعديل الملفات

ملف صفات
c:\users\user\appdata\local\temp\wctk.dat Read Attributes,Synchronize,Append data

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
عرض المزيد
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN