Trojan.Agent.Gen.FUT

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.Gen.FUT هو اسم عام يُستخدم لتصنيف الملفات التي تتصرف كحصان طروادة، ولكنها لا تتطابق مع توقيع عائلة برمجيات خبيثة محددة وموثقة جيدًا. غالبًا ما تستخدم أدوات الأمان هذا النوع من تسمية "Agent.Gen" عندما يُظهر برنامج ما خصائص أو أنماطًا برمجية مشبوهة ترتبط عادةً بأحصنة طروادة، حتى لو لم يتم تحديد المصدر الدقيق أو القدرات الكاملة للعينة بشكل فردي. ولأن هذا التصنيف عام، فإن الإجراءات المحددة لأي ملف تم تصنيفه بهذه الطريقة قد تختلف، ولكن يجب دائمًا التعامل معه كتهديد حقيقي وإزالته فورًا.

ما يفعله هذا التهديد

على غرار برامج التجسس الأخرى، صُمم الملف الذي يُكتشف باسم Trojan.Agent.Gen.FUT ليتنكر في هيئة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ وظائف خبيثة في الخلفية. تشمل السلوكيات النموذجية المرتبطة بهذا النوع من التهديدات ما يلي:

  • تشغيل عمليات خفية تستهلك موارد النظام دون علم المستخدم
  • تنزيل وتثبيت مكونات خبيثة إضافية على الجهاز المصاب
  • تعديل إعدادات النظام أو ملفات التكوين للحفاظ على استمرارية النظام
  • جمع معلومات حول النظام أو نشاط المستخدم
  • إنشاء منفذ خلفي يسمح للمهاجمين عن بعد بالتحكم في الجهاز

لأن عمليات الكشف في هذه الفئة العامة يمكن أن تغطي مجموعة من التعليمات البرمجية الأساسية، فلن يعاني كل جهاز كمبيوتر مصاب من أعراض متطابقة، ولكن الهدف العام لمثل هذه البرامج الخبيثة هو اختراق النظام بهدوء وفتح الباب لمزيد من الضرر.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذه العائلة العامة عادةً عبر طرق العدوى الشائعة بدلاً من قناة توزيع واحدة فريدة. ويتعرض المستخدمون لها في أغلب الأحيان من خلال:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في صورة فواتير أو إشعارات شحن أو مراسلات روتينية أخرى
  • تنزيلات مجمعة من مصادر برامج غير رسمية أو مقرصنة
  • تحديثات برامج مزيفة أو برامج تثبيت مقرصنة
  • الإعلانات الخبيثة أو المواقع الإلكترونية المخترقة التي تؤدي إلى تنزيلات تلقائية.
  • محركات الأقراص القابلة للإزالة المصابة، مثل ذاكرات USB

لأن برامج التجسس تعتمد بشكل كبير على خداع المستخدم لتشغيلها، فإن عادات التصفح والتنزيل الحذرة تعد واحدة من أكثر وسائل الدفاع فعالية.

المخاطر التي قد يتعرض لها المستخدم

إذا تُركت برامج التجسس الخبيثة (Trojan) على النظام، فقد تُعرّض المستخدم لعواقب وخيمة، بما في ذلك سرقة البيانات، والخسائر المالية، والوصول غير المصرح به عن بُعد، وتثبيت برامج ضارة أخرى مثل برامج الفدية أو برامج التجسس. وقد تُؤدي بعض أنواعها أيضًا إلى تدهور أداء النظام أو زعزعة استقرار نظام التشغيل، نظرًا لتشغيلها عمليات خفية في الخلفية.

علامات العدوى

لأن هذا الكشف عام، فقد تختلف الأعراض الظاهرة، ولكن تشمل العلامات التحذيرية الشائعة للإصابة ببرنامج حصان طروادة ما يلي:

  • تباطؤ غير مبرر أو ارتفاع في استخدام وحدة المعالجة المركزية/الذاكرة
  • ظهور نوافذ منبثقة غير متوقعة، أو رسائل خطأ، أو أعطال.
  • برامج أو عمليات أو إضافات متصفح جديدة أو غير مألوفة
  • تغييرات في إعدادات النظام أو المتصفح لم يقم بها المستخدم
  • نشاط غير معتاد على الشبكة أو تباطؤ في الإنترنت

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تحديث نظام التشغيل والبرامج باستمرار، وتجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وإجراء نسخ احتياطية منتظمة للبيانات المهمة. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف وإزالة تهديدات مثل Trojan.Agent.Gen.FUT قبل أن تتسبب في أضرار جسيمة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.Gen.FUT
حالة التوقيع: No Signature

عينات معروفة

MD5: 9b1c29006e2770688052b7cd8d6b5cdf
SHA1: c32afaeb4c29bb891462ca62f5b76e1c80479594
SHA256: 65AF26CD59C86FFE014A92945FB6C2624D807D08D1571143736A2D186C30FA18
حجم الملف: 563.71 KB,563712 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name International Business Machines Corporation
File Description SPSS Statistics temp-directory helper
File Version 32.0.9.6228
Internal Name tempdir
Legal Copyright © Copyright IBM Corp. 2015, 2026
Original Filename tempdir.dll
Product Name IBM® SPSS® Statistics
Product Version 32.0.9.6228

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 2,038
الكتل التي يحتمل أن تكون ضارة: 53
الكتل المسموح بها: 1,985
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 x x 0 0 0 x x x x x x 0 0 0 0 0 x x x x x x x 0 x 0 x 0 x 0 x x x x x x x 0 x x x 0 0 0 x x x 0 x 0 x x x x x x x 0 x 0 x 0 x x x x 0 0 x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 2 0 0 0 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 x x x
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
عرض المزيد
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN