Trojan.Agent.LOFG
Trojan.Agent.LOFG هو اسم يُستخدم لوصف برنامج حصان طروادة، وهو نوع من البرامج الخبيثة التي تتنكر في هيئة برامج شرعية أو غير ضارة بهدف التسلل إلى نظام حاسوبي. ولأن التصنيفات ضمن فئة "Agent" غالبًا ما تكون عامة، فقد يُمثل Trojan.Agent.LOFG برنامجًا يتشارك في سلوكيات أو خصائص برمجية مع برامج حصان طروادة أخرى معروفة، بدلًا من كونه تهديدًا فريدًا ومحددًا. وكما هو الحال مع معظم برامج حصان طروادة، فإن هدفه الأساسي هو الوصول غير المصرح به إلى النظام وتنفيذ إجراءات ضارة دون علم المستخدم أو موافقته.
جدول المحتويات
ما يفعله برنامج Trojan.Agent.LOFG
كغيره من التهديدات في هذه الفئة، يعمل برنامج Trojan.Agent.LOFG عادةً في الخفاء في الخلفية بعد تثبيته على الجهاز. تتميز برامج التجسس من هذه العائلة بقدرتها على تنفيذ مجموعة من الأنشطة الخبيثة، بما في ذلك تنزيل وتثبيت برامج ضارة إضافية، وتعديل إعدادات النظام، وجمع معلومات من الجهاز المصاب، والسماح للمهاجمين عن بُعد بالتحكم في وظائف معينة من الحاسوب. من الشائع أن يحاول هذا النوع من التهديدات البقاء على النظام، أي أنه قد يسعى لضمان استمرارية عمله حتى بعد إعادة التشغيل، مما يُصعّب على المستخدمين إزالته بالطرق البسيطة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة، مثل هذا البرنامج، عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات الأمنية فقط. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، والروابط المُشاركة عبر رسائل التصيد الاحتيالي أو الإعلانات المخترقة. ولأن برامج التجسس الخبيثة تعتمد على خداع المستخدمين لتشغيلها، فإنها غالباً ما تُخفى بأسماء أو أيقونات تجعلها تبدو كملفات أو مستندات أو تطبيقات شرعية.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض الاختراق ببرنامج حصان طروادة كهذا المستخدمين لمخاطر عديدة، منها سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به عن بُعد إلى الجهاز، وتدهور أداء النظام، وتثبيت برامج إضافية غير مرغوب فيها أو ضارة. ونظرًا لأن برامج حصان طروادة تُستخدم غالبًا كبوابة لهجمات أخرى، فإن النظام المُخترق بواسطة Trojan.Agent.LOFG قد يصبح أكثر عرضةً لأنواع أخرى من البرامج الضارة، بما في ذلك برامج الفدية أو برامج التجسس، وذلك بحسب نوع البرامج الضارة الإضافية التي صُمم هذا التهديد لإيصالها.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل سرًا، فقد لا تظهر عليها أعراض واضحة. مع ذلك، ينبغي على المستخدمين الانتباه إلى العلامات التحذيرية المميزة لهذا النوع من البرامج الضارة، مثل التباطؤ غير المبرر في أداء النظام، والنشاط غير المعتاد على الشبكة، وتشغيل برامج أو عمليات غير مألوفة في الخلفية، وتغييرات في إعدادات المتصفح أو النظام لم يجرها المستخدم، وزيادة النوافذ المنبثقة أو عمليات إعادة التوجيه أثناء التصفح. غالبًا ما يكون تصنيف برنامج الحماية لملف ما على أنه Trojan.Agent.LOFG أوضح مؤشر على وجود مثل هذا التهديد.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما يُعد إجراء فحوصات دورية للنظام باستخدام برامج أمان موثوقة، وتفعيل جدار الحماية، واتباع عادات تصفح آمنة، من الطرق الفعالة لتقليل احتمالية التعرض لبرامج التجسس الخبيثة. في حال الاشتباه بوجود إصابة ببرنامج تجسس خبيث، من المهم اتخاذ إجراءات فورية لإزالة التهديد وفحص النظام بحثًا عن أي تغييرات أو ثغرات إضافية قد يكون قد تسبب بها.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Agent.LOFG |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
حجم الملف:
6.63 MB,6626816 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 15,701 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 228 |
| الكتل المسموح بها: | 15,473 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Agent.LOFG
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
عرض المزيد
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
عرض المزيد
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|