Trojan.Agent.MTGB

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.MTGB هو اسم يُستخدم لوصف برنامج خبيث يُصنف كحصان طروادة. على عكس الفيروسات والديدان، لا تتكاثر برامج حصان طروادة، مثل Trojan.Agent.MTGB، ذاتيًا. بل تعتمد على الخداع، حيث تتنكر في هيئة ملفات شرعية أو غير ضارة لخداع المستخدمين أو أدوات الحماية والسماح لها بالعمل. ولأن أسماء الكشف في عائلة "Agent" غالبًا ما تكون تسميات عامة تُطلق على مجموعة من الملفات الخبيثة ذات الصلة، فإن القدرات الدقيقة لأي عينة محددة يتم اكتشافها على أنها Trojan.Agent.MTGB قد تختلف، ولكنها تندرج عمومًا ضمن فئة برامج حصان طروادة الخطيرة التي تُنشئ أبوابًا خلفية أو تسرق البيانات.

ما يفعله برنامج Trojan.Agent.MTGB

بمجرد تفعيلها على النظام، تقوم التهديدات التي تُكتشف تحت أسماء عامة مثل Trojan.Agent بتنفيذ مجموعة من الإجراءات الضارة في الخلفية دون علم المستخدم أو موافقته. تشمل هذه الإجراءات عادةً إنشاء اتصال بخادم بعيد يتحكم فيه مجرمو الإنترنت، مما يسمح للمهاجمين بإرسال أوامر إلى الجهاز المصاب. يتضمن السلوك النموذجي لهذا النوع من برامج التجسس تنزيل وتثبيت حمولات ضارة إضافية، وجمع معلومات النظام، وتسجيل ضغطات المفاتيح، وسرقة بيانات الاعتماد المحفوظة، وتعديل إعدادات النظام، وتعطيل برامج الحماية لتجنب الكشف عنها وإزالتها. قد تستخدم بعض المتغيرات أيضًا موارد الكمبيوتر المصاب لأغراض ضارة أخرى، مثل المشاركة في شبكات أكبر من الأجهزة المخترقة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات عاجلة أخرى؛ والتنزيلات المجمعة من مواقع برامج غير موثوقة أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج التثبيت المقرصنة؛ والروابط الخبيثة التي تُشارك عبر رسائل البريد العشوائي أو المواقع الإلكترونية المخترقة. ولأن برنامج التجسس يعتمد على خداع المستخدم لتشغيله، فإن اتباع سلوك حذر على الإنترنت يلعب دورًا رئيسيًا في الوقاية منه.

المخاطر التي قد يتعرض لها المستخدم

قد تُسبب الإصابة ببرنامج تجسس من هذا النوع عواقب وخيمة. تشمل المخاطر المحتملة سرقة المعلومات الشخصية والمالية، والوصول غير المصرح به إلى الحسابات الإلكترونية، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، وفقدان الخصوصية نتيجة المراقبة المستمرة لنشاط المستخدم. في الحالات الأكثر خطورة، قد يتمكن المهاجمون من التحكم عن بُعد بشكل كامل في جهاز الكمبيوتر المصاب، مما يُعرّض بيانات المستخدم وسلامة النظام بأكمله للخطر.

علامات العدوى

صُممت برامج التجسس لتعمل بصمت، لذا فإن علامات الإصابة بها ليست واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون بعض الإشارات التحذيرية، بما في ذلك:

  • تباطؤ أو تجمد غير متوقع، حتى عند تشغيل عدد قليل من البرامج
  • نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
  • عمليات غير مألوفة تعمل في مدير المهام
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • ظهور نوافذ منبثقة غير متوقعة، أو عمليات إعادة توجيه المتصفح، أو أشرطة أدوات جديدة
  • تغييرات غير مصرح بها في إعدادات النظام أو المتصفح

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج Trojan.Agent.MTGB الخبيثة والتهديدات المماثلة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية، واستخدام أدوات أمنية موثوقة لفحص الملفات التي يتم تنزيلها قبل تشغيلها. كما أن إجراء نسخ احتياطية منتظمة للبيانات المهمة يساعد في تقليل الضرر في حالة الإصابة. كذلك، فإن الانتباه إلى السلوك المشبوه وتجنب البرامج المقرصنة أو المكركة يقلل من التعرض لهذا النوع من التهديدات.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.MTGB
حالة التوقيع: No Signature

عينات معروفة

MD5: 60efd433a8415f00f4afc81d54547a3f
SHA1: 1a55c0194a2b3f409406537c63e98251297824a8
SHA256: 5FC793CC6C5EB028078B6C05E61C8EE764F02A5BAF1D7E89A2962F06FD65C718
حجم الملف: 5.39 MB,5386389 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Comments Task relay helper for scheduled work.
Company Name Copper Hill Apps
File Description Device coordination utility
File Version 2.0.75.3466
Internal Name Session Aid
Legal Copyright Copyright (C) 2021-2024 Copper Hill Apps
Legal Trademarks Proprietary.
Original Filename Session Aid.exe
Private Build 2.0.75 build 3466
Product Name Session Aid
Product Version 2.0.75.3466
Special Build Release

سمات الملف

  • HighEntropy
  • x86

معلومات عن الكتلة

إجمالي الكتل: 1,084
الكتل التي يحتمل أن تكون ضارة: 103
الكتل المسموح بها: 981
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 0 x 0 x x x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Agent.MTGB

تم تعديل الملفات

ملف صفات
c:\users\user\appdata\local\microsoft\windows\settingsync\tgp5dg.exe Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144
c:\users\user\appdata\local\temp\mpwo-rtg.tmp Generic Write,Read Attributes

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

تنفيذ أوامر شل

C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe "C:\Users\Mhhskwke\AppData\Local\Microsoft\Windows\SettingSync\tgp5dg.exe"