Trojan.Agent.Gen.GAO

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.Gen.GAO هو اسم عام يُستخدم لتحديد تهديد من نوع حصان طروادة يتصرف بطرق تتوافق مع برامج خبيثة أخرى مصنفة ضمن عائلة "Agent" الواسعة. عادةً ما تشير عمليات الكشف المصنفة بـ "Gen" إلى أن الملف تم تحديده بناءً على أنماط سلوكية أو استدلالية، وليس بناءً على توقيع دقيق مُفهرس مسبقًا. هذا يعني أن Trojan.Agent.Gen.GAO قد يُمثل مجموعة متنوعة من الملفات الخبيثة التي تتشارك في هياكل برمجية أو وظائف أو سلوكيات متشابهة، بدلاً من كونه برنامجًا خبيثًا واحدًا ومحددًا.

نظرًا لعدم تأكيد التفاصيل الفنية الدقيقة حول هذا الكشف المحدد، فإن الوصف أدناه يعكس السلوك النموذجي لبرامج التجسس في هذه الفئة، والتي عادةً ما تقوم بهذه الإجراءات بمجرد أن تصبح نشطة على النظام.

ما يفعله هذا التهديد عادةً

عادةً ما تعمل برامج التجسس المصنفة ضمن فئة "العملاء" بشكل خفي في الخلفية دون علم المستخدم أو موافقته. وتشمل السلوكيات النموذجية لهذا النوع من التهديدات ما يلي:

  • تنزيل وتثبيت مكونات خبيثة إضافية على الجهاز المصاب
  • تعديل إعدادات النظام أو ملفات التكوين للحفاظ على استمرارية النظام
  • التواصل مع خادم بعيد يتحكم فيه المهاجمون لتلقي التعليمات
  • جمع المعلومات من الجهاز المصاب، مثل تفاصيل النظام أو نشاط التصفح
  • تعطيل أو التدخل في أدوات الأمان لتجنب الكشف والإزالة

يمكن أن تختلف القدرات الدقيقة لأي ملف فردي تم تصنيفه على أنه Trojan.Agent.Gen.GAO، لأن الكشف يعتمد على الاستدلال وقد ينطبق على ملفات ضارة متعددة غير مرتبطة تشترك في سمات مشتركة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً من خلال طرق شائعة في فئة برامج التجسس الأوسع، بما في ذلك:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في هيئة مستندات أو فواتير شرعية
  • برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة، بما في ذلك برامج التفعيل (الكراكات) ومولدات المفاتيح (Keygens).
  • تحديثات برامج وهمية أو أزرار تنزيل مضللة على مواقع ويب غير موثوقة
  • إعلانات خبيثة تعيد توجيه المستخدمين إلى تنزيلات مصابة
  • محركات الأقراص القابلة للإزالة المصابة أو شبكات مشاركة الملفات من نظير إلى نظير

المخاطر التي يتعرض لها المستخدم

إذا تُركت برامج التجسس من هذا النوع على النظام، فإنها تُعرّض المستخدمين لمخاطر عديدة، منها سرقة البيانات، والوصول عن بُعد غير المصرح به، والخسائر المالية، واحتمالية الإصابة ببرامج ضارة أخرى قد يتم تحميلها. ولأن برامج التجسس هذه غالبًا ما تعمل بصمت، فقد لا يلاحظ المستخدمون أي تأثير فوري، مما يتيح للمهاجمين الوصول لفترة أطول إلى النظام المخترق.

علامات العدوى

بما أن هذا الكشف عام، فإن الأعراض الظاهرة قد تختلف اختلافاً كبيراً، ولكن تشمل العلامات التحذيرية النموذجية المرتبطة ببرامج التجسس ما يلي:

  • تباطؤ ملحوظ في أداء النظام أو زيادة في استخدام وحدة المعالجة المركزية/الشبكة دون سبب واضح
  • ظهور نوافذ منبثقة غير متوقعة، أو رسائل خطأ، أو تغييرات في إعدادات المتصفح أو النظام
  • ظهور برامج جديدة أو غير مألوفة دون تثبيت المستخدم
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • اتصالات شبكة صادرة غير عادية

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Agent.Gen.GAO، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج المثبتة باستمرار، وتجنب تحميل البرامج من مصادر غير موثوقة أو مقرصنة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، واستخدام برامج أمان موثوقة لفحص النظام ومراقبته بانتظام. كما أن إجراء نسخ احتياطية منتظمة للملفات المهمة يقلل من الأضرار في حال الإصابة، بينما يقلل اتباع عادات تصفح آمنة بشكل كبير من احتمالية التعرض لمثل هذه البرامج الضارة من الأساس.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.Gen.GAO
حالة التوقيع: Self Signed

عينات معروفة

MD5: 3f8fa75718b6d1b443b788a68cfdaf1e
SHA1: 099349795fbbf59074b55926818ee554273f3ca9
SHA256: 94069806A751BEADB67663DA37D0CB0697AB3D19A6E27F1E2118875BA17EAAC5
حجم الملف: 55.30 KB,55296 بايت
MD5: 1def2ec226d667dece04162bdf7b9b69
SHA1: 1b1aae6f2f2c4373b6d8be7d22422f8787fa28a1
SHA256: 72FF3D5068252BD439E2E79570EAE5257B0D3E07E37FC72D62435B9D502514A2
حجم الملف: 5.17 MB,5168536 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
عرض المزيد
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name Google LLC
File Description
  • Google Installer (x86)
  • Google Update Updater
File Version
  • 152.0.7667.19
  • 46.1.8905.0
Internal Name
  • Google Installer (x86)
  • Google Update Updater
Legal Copyright Copyright 2026 Google LLC. All rights reserved.
Original Filename
  • Chrome.exe
  • google.exe
Product Name
  • Google Installer (x86)
  • Google Update Updater
Product Version
  • 152.0.7667.19
  • 46.1.8905.0

التوقيعات الرقمية

الموقع جذر حالة
Google LLC Google LLC Self Signed

سمات الملف

  • dll
  • HighEntropy
  • Installer Version
  • WriteProcessMemory
  • x64

معلومات عن الكتلة

إجمالي الكتل: 999
الكتل التي يحتمل أن تكون ضارة: 301
الكتل المسموح بها: 698
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x 0 x 0 x 0 0 x x x x x 0 x x 0 x x x x x x x 0 x x 0 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x 0 0 0 0 x x x x 0 0 0 x x x x x 0 x x x x x 0 0 x x x x x 0 x 0 x 0 x x x 0 x 0 x 0 0 x x x x x 0 0 x x 0 0 0 0 x 0 x 0 x 0 x 0 x x x x x 0 x 0 0 x x x x 0 x 0 x x x 0 x x 0 0 x x x x x x x 0 x x 0 x 0 x x x x x x x x 0 0 x x x x x x x x x 0 x 0 0 x x x 0 x x x 0 0 x x 0 x x x x x x x 0 0 0 0 x x x 0 x x x x 0 0 0 x x x x x x x 0 x 0 0 x 0 x 0 x 0 0 x x x 0 0 0 x x 0 0 0 x 0 x 0 x 0 x x x 0 x x x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 x x 0 x x x 0 x x 0 x 0 0 x x x 0 x x x x x x 0 0 x 0 x x x 0 x x x x x x 0 x x x 0 x x x x 0 0 x x x 0 x 0 x x x x x 0 0 x 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x x 0 x x 0 x 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 x 0 x x x x x 0 x 0 x 0 x 0 0 x x x 0 0 0 x x x 0 0 0 0 x 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 x x 0 x x x x x x x x 0 0 x x 0 x 0 0 x 0 x x x x x 0 0 x x 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

تم تعديل الملفات

ملف صفات
c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\chrome140.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll Generic Write,Read Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\google.dll Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupdt.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\google\chrome\bwhkcggxry\gupw.exe Read Attributes,Synchronize,Write Attributes
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.3.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.4.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
عرض المزيد
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.5.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\ntuser.dat{53b39e87-18c4-11ea-a811-000d3aa4692b}.txr.6.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKCU\software\google\chrome\bwhkcggxry::ldr x�} xW�����$���(�C�6qd�Q;m�eI���mՒ'M;�m��%�G�\C�jp ?��p,���fYh��rhR���XJ[����i!��ͦK��s�G�]�Z �}�;��s�9��s�}�h�}�1B �%�aG3����r�c���%�]u���*�p(a�ţC�?�D�־�5��XC���g��**Jk^!X"d�aΓwXˌ�d�.��HH�e�V!R�F"\��x� ��� RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::lsz 雒 RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::isz �p RegNtPreCreateKey
HKCU\software\google\chrome\bwhkcggxry::udir C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\run::googleupdate140 "C:\Users\Lldqpajw\AppData\Local\Google\Chrome\bwhkcggxry\chrome140.exe" /user RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
عرض المزيد
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Service Control
  • OpenSCManager
  • OpenService
Encryption Used
  • BCryptOpenAlgorithmProvider