Trojan.Agent.Gen.GES

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.Gen.GES هو اسم يُستخدم لتحديد تهديد من نوع حصان طروادة، والذي تصنفه أدوات الأمان ضمن عائلة "Agent" الواسعة. عادةً ما تعني عمليات الكشف المصنفة بـ "Gen" أن الملف تم رصده باستخدام تحليل عام أو استدلالي، وليس مرتبطًا بحملة برمجيات خبيثة محددة وموثقة جيدًا. لهذا السبب، قد يختلف السلوك الدقيق لأي ملف يتم اكتشافه على أنه Trojan.Agent.Gen.GES، ولكنه يشترك في الخصائص العامة الشائعة لأحصنة طروادة في هذه الفئة.

ما يفعله هذا التهديد

كغيره من برامج التجسس الخبيثة، صُمم برنامج Trojan.Agent.Gen.GES للتخفي في هيئة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ أنشطة خبيثة في الخلفية. تشمل السلوكيات النموذجية للتهديدات في هذه الفئة العامة من برامج التجسس الخبيثة تشغيل عمليات مخفية، وتعديل إعدادات النظام، ومحاولة تنزيل أو تثبيت مكونات خبيثة إضافية، وإنشاء اتصال بخادم بعيد يتحكم به المهاجمون. قد تُستخدم بعض المتغيرات في هذه العائلة من برامج الكشف لجمع معلومات من الجهاز المصاب، أو إنشاء ثغرة أمنية للمهاجمين، أو تسهيل تثبيت برامج أخرى غير مرغوب فيها أو خبيثة. ونظرًا لأن تسمية "Gen" تشير إلى الكشف الاستدلالي، فقد يختلف محتوى البرنامج الخبيث من ملف مصاب لآخر.

كيف تصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب تعتمد على خداع المستخدمين لتشغيل أو تنزيل ملف خبيث. تشمل طرق الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط في رسائل التصيد الاحتيالي التي تتنكر في صورة فواتير أو إشعارات شحن أو غيرها من المستندات الروتينية
  • تنزيلات مجمعة من مواقع برامج مجانية أو مواقع مشاركة ملفات غير موثوقة
  • تحديثات برامج وهمية أو برامج تثبيت مقرصنة/مقرصنة
  • إعلانات خبيثة أو مواقع ويب مخترقة تحث على التنزيلات التلقائية
  • الوسائط القابلة للإزالة المصابة مثل محركات أقراص USB

بمجرد تنفيذه، قد يقوم حصان طروادة بتثبيت نفسه بهدوء، وغالبًا دون أي علامات مرئية، مما يجعل وعي المستخدم وعادات التصفح الحذرة أمرًا بالغ الأهمية.

المخاطر التي قد يتعرض لها المستخدم

قد تُشكّل برامج التجسس التي تُكتشف تحت أسماء عامة كهذه مجموعةً من المخاطر تبعًا لنوع حمولتها. تشمل العواقب المحتملة المرتبطة عادةً بهذه الفئة سرقة المعلومات الشخصية أو المالية، وتدهور أداء النظام، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة أخرى. في بعض الحالات، قد يصبح الجهاز المصاب جزءًا من شبكة أكبر تُستخدم لتوزيع البريد العشوائي، أو شنّ الهجمات، أو تعدين العملات المشفرة دون موافقة مالكه.

علامات العدوى

نظرًا لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر على الجهاز أعراض واضحة أو تظهر أعراض قليلة. مع ذلك، ينبغي على المستخدمين الانتباه إلى علامات التحذير مثل التباطؤ غير المتوقع، وتشغيل عمليات غير مألوفة في إدارة المهام، ونشاط الشبكة غير المعتاد، وتعطل البرامج أو تشغيلها تلقائيًا، وتغييرات في إعدادات المتصفح أو النظام، وتعطيل برامج الحماية دون تفسير.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس الخبيثة، يُنصح المستخدمون بتجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية، واستخدام برامج أمنية موثوقة لفحص الملفات قبل فتحها. كما يُساعد النسخ الاحتياطي المنتظم للبيانات المهمة، والحذر من النوافذ المنبثقة غير المرغوب فيها أو طلبات تحديث البرامج، على تقليل التعرض لهذا النوع من التهديدات وما شابهها.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.Gen.GES
حالة التوقيع: No Signature

عينات معروفة

MD5: d7aa90affbbad8732aae58437194692c
SHA1: c4f206931ed3d043ef1a1b21ff7c3c16159fce19
SHA256: EAEED4FAA33277A7CB91D6A4A4EE5D1D7C2FEFC05D0BB2E36A7AFA59CE9A4A1B
حجم الملف: 156.42 KB,156420 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
عرض المزيد
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 120
الكتل التي يحتمل أن تكون ضارة: 21
الكتل المسموح بها: 99
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 0 0 x x x 0 x 0 x x x 0 x x 0 0 x 0 x x x 0 0 x x x x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
عرض المزيد
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN