Trojan.Agent.Gen.GAO
Trojan.Agent.Gen.GAO هو اسم عام يُستخدم لتحديد تهديد من نوع حصان طروادة يتصرف بطرق تتوافق مع برامج خبيثة أخرى مصنفة ضمن عائلة "Agent" الواسعة. عادةً ما تشير عمليات الكشف المصنفة بـ "Gen" إلى أن الملف تم تحديده بناءً على أنماط سلوكية أو استدلالية، وليس بناءً على توقيع دقيق مُفهرس مسبقًا. هذا يعني أن Trojan.Agent.Gen.GAO قد يُمثل مجموعة متنوعة من الملفات الخبيثة التي تتشارك في هياكل برمجية أو وظائف أو سلوكيات متشابهة، بدلاً من كونه برنامجًا خبيثًا واحدًا ومحددًا.
نظرًا لعدم تأكيد التفاصيل الفنية الدقيقة حول هذا الكشف المحدد، فإن الوصف أدناه يعكس السلوك النموذجي لبرامج التجسس في هذه الفئة، والتي عادةً ما تقوم بهذه الإجراءات بمجرد أن تصبح نشطة على النظام.
جدول المحتويات
ما يفعله هذا التهديد عادةً
عادةً ما تعمل برامج التجسس المصنفة ضمن فئة "العملاء" بشكل خفي في الخلفية دون علم المستخدم أو موافقته. وتشمل السلوكيات النموذجية لهذا النوع من التهديدات ما يلي:
- تنزيل وتثبيت مكونات خبيثة إضافية على الجهاز المصاب
- تعديل إعدادات النظام أو ملفات التكوين للحفاظ على استمرارية النظام
- التواصل مع خادم بعيد يتحكم فيه المهاجمون لتلقي التعليمات
- جمع المعلومات من الجهاز المصاب، مثل تفاصيل النظام أو نشاط التصفح
- تعطيل أو التدخل في أدوات الأمان لتجنب الكشف والإزالة
يمكن أن تختلف القدرات الدقيقة لأي ملف فردي تم تصنيفه على أنه Trojan.Agent.Gen.GAO، لأن الكشف يعتمد على الاستدلال وقد ينطبق على ملفات ضارة متعددة غير مرتبطة تشترك في سمات مشتركة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً من خلال طرق شائعة في فئة برامج التجسس الأوسع، بما في ذلك:
- مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في هيئة مستندات أو فواتير شرعية
- برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة، بما في ذلك برامج التفعيل (الكراكات) ومولدات المفاتيح (Keygens).
- تحديثات برامج وهمية أو أزرار تنزيل مضللة على مواقع ويب غير موثوقة
- إعلانات خبيثة تعيد توجيه المستخدمين إلى تنزيلات مصابة
- محركات الأقراص القابلة للإزالة المصابة أو شبكات مشاركة الملفات من نظير إلى نظير
المخاطر التي يتعرض لها المستخدم
إذا تُركت برامج التجسس من هذا النوع على النظام، فإنها تُعرّض المستخدمين لمخاطر عديدة، منها سرقة البيانات، والوصول عن بُعد غير المصرح به، والخسائر المالية، واحتمالية الإصابة ببرامج ضارة أخرى قد يتم تحميلها. ولأن برامج التجسس هذه غالبًا ما تعمل بصمت، فقد لا يلاحظ المستخدمون أي تأثير فوري، مما يتيح للمهاجمين الوصول لفترة أطول إلى النظام المخترق.
علامات العدوى
بما أن هذا الكشف عام، فإن الأعراض الظاهرة قد تختلف اختلافاً كبيراً، ولكن تشمل العلامات التحذيرية النموذجية المرتبطة ببرامج التجسس ما يلي:
- تباطؤ ملحوظ في أداء النظام أو زيادة في استخدام وحدة المعالجة المركزية/الشبكة دون سبب واضح
- ظهور نوافذ منبثقة غير متوقعة، أو رسائل خطأ، أو تغييرات في إعدادات المتصفح أو النظام
- ظهور برامج جديدة أو غير مألوفة دون تثبيت المستخدم
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- اتصالات شبكة صادرة غير عادية
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Agent.Gen.GAO، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج المثبتة باستمرار، وتجنب تحميل البرامج من مصادر غير موثوقة أو مقرصنة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، واستخدام برامج أمان موثوقة لفحص النظام ومراقبته بانتظام. كما أن إجراء نسخ احتياطية منتظمة للملفات المهمة يقلل من الأضرار في حال الإصابة، بينما يقلل اتباع عادات تصفح آمنة بشكل كبير من احتمالية التعرض لمثل هذه البرامج الضارة من الأساس.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Agent.Gen.GAO |
|---|---|
| حالة التوقيع: | Self Signed |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
3f8fa75718b6d1b443b788a68cfdaf1e
SHA1:
099349795fbbf59074b55926818ee554273f3ca9
SHA256:
94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
حجم الملف:
55.30 KB,55296 بايت
|
|
MD5:
1def2ec226d667dece04162bdf7b9b69
SHA1:
1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256:
72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
حجم الملف:
5.17 MB,5168536 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
عرض المزيد
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Google LLC |
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright | Copyright 2026 Google LLC. All rights reserved. |
| Original Filename |
|
| Product Name |
|
| Product Version |
|
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Google LLC | Google LLC | Self Signed |
سمات الملف
- dll
- HighEntropy
- Installer Version
- WriteProcessMemory
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 999 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 301 |
| الكتل المسموح بها: | 698 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Trojan.Agent.Gen.FQJ
- Trojan.Agent.Gen.GAO
- Trojan.Kryptik.Gen.KLV
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe | Read Attributes,Synchronize,Write Attributes |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
عرض المزيد
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKCU\software\google\chrome\bwhkcggxry::ldr | x�}xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::lsz | 雒 | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::isz | �p | RegNtPreCreateKey |
| HKCU\software\google\chrome\bwhkcggxry::udir | C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::googleupdate140 | "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Service Control |
|
| Encryption Used |
|