تروجان.بوميتاج.ب

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:
آخر تحديث:

يُصنّف برنامج Trojan.Bomitag.B كحصان طروادة، وهو نوع من البرامج الخبيثة التي تتخفى في هيئة برامج شرعية لاختراق أجهزة الكمبيوتر دون علم المستخدم. وكما هو الحال مع معظم التهديدات في هذه الفئة، لم تُكشف التفاصيل التقنية الدقيقة لهذا النوع تحديدًا، لذا فإن المعلومات الواردة أدناه تعكس السلوك النموذجي المرتبط ببرامج حصان طروادة من هذا النوع، وليست معلومات مؤكدة حول برنامج Trojan.Bomitag.B نفسه.

ما يفعله فيروس Trojan.Bomitag.B

على غرار أفراد عائلة أحصنة طروادة الأخرى، صُمم برنامج Trojan.Bomitag.B الخبيث للعمل بصمت في خلفية النظام المصاب. لا تتكاثر أحصنة طروادة ذاتيًا كما تفعل الفيروسات أو الديدان، بل تعتمد على خداع المستخدم أو استغلال نقاط الضعف في النظام للتسلل إليه. بمجرد تفعيله، قد يحاول هذا النوع من البرامج الخبيثة القيام بمجموعة من الأفعال الضارة، بما في ذلك تنزيل برامج ضارة إضافية، وجمع معلومات من الجهاز المصاب، وتعديل إعدادات النظام، أو منح المهاجمين عن بُعد مستوىً من الوصول إلى الجهاز المخترق. من المعتاد أن تعمل أحصنة طروادة من هذه الفئة بصمت، متجنبةً ظهور أعراض واضحة، لكي تبقى على النظام لأطول فترة ممكنة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة، مثل Trojan.Bomitag.B، عادةً عبر وسائل خادعة بدلاً من استغلال ثغرات النظام مباشرةً. وتشمل طرق الإصابة الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط المتخفية في صورة فواتير أو مستندات أو إشعارات
  • تنزيلات مجمعة من مصادر برامج غير موثوقة أو مقرصنة
  • تحديثات برامج مزيفة أو برامج تثبيت مقرصنة
  • إعلانات خبيثة أو مواقع ويب مخترقة تحث على تنزيلات غير مرغوب فيها
  • الوسائط القابلة للإزالة المصابة، مثل محركات أقراص USB

نظراً لأن برامج التجسس تعتمد بشكل كبير على الهندسة الاجتماعية، فإن توخي الحذر من قبل المستخدمين أثناء التنزيلات والتعامل مع البريد الإلكتروني يلعب دوراً مهماً في الوقاية.

المخاطر التي يتعرض لها المستخدم

على الرغم من أن الحمولة المحددة لبرنامج Trojan.Bomitag.B غير مذكورة بالتفصيل هنا، إلا أن برامج التروجان بشكل عام يمكن أن تشكل مخاطر جسيمة، بما في ذلك:

  • سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس
  • الوصول عن بعد غير المصرح به إلى الجهاز المصاب
  • انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية
  • اختراق حسابات أخرى في حال جمع بيانات الاعتماد

علامات العدوى

نظراً لأن برامج التجسس مصممة لتجنب الكشف عنها، فإن علامات الإصابة بها ليست واضحة دائماً. ومع ذلك، قد يلاحظ المستخدمون أعراضاً نموذجية لهذه الفئة من البرامج الضارة، مثل:

  • تباطؤ أو تجمد غير مبرر
  • نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
  • برامج أو عمليات جديدة أو غير مألوفة قيد التشغيل
  • تم تعطيل برنامج الأمان بشكل غير متوقع
  • النوافذ المنبثقة، أو عمليات إعادة التوجيه، أو أي سلوك غير معتاد آخر للمتصفح

كيفية الحفاظ على الحماية

تتطلب الحماية من برامج التجسس الخبيثة مثل Trojan.Bomitag.B مزيجًا من العادات الآمنة والتدابير الوقائية التقنية. ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة، والامتناع عن فتح المرفقات أو النقر على الروابط من مرسلين مجهولين أو مشبوهين، والحرص على تحديث نظام التشغيل والتطبيقات باستمرار للحد من الثغرات الأمنية. كما أن إجراء فحوصات منتظمة باستخدام برامج مكافحة البرامج الضارة الموثوقة والمحدثة يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية من البيانات المهمة يقلل من تأثير الاختراق في حال تعرض النظام للخطر. ويبقى الحذر واليقظة هما أفضل وسائل الحماية من هذا النوع من البرامج الخبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Bomitag.B
فريق باكرز: UPX x64
حالة التوقيع: No Signature

عينات معروفة

MD5: f4f8754aa9dcf8d062f9fe73b2f25a01
SHA1: 8c6c6a76359577941a6c0e412e06f8010dbb3b04
SHA256: 565105C1BA3B1802E13798BD17E3A167E6FF4EADC19179028FA9627AB5FE708D
حجم الملف: 4.44 MB,4439552 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
عرض المزيد
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

سمات الملف

  • 2+ executable sections
  • GetConsoleWindow
  • HighEntropy
  • No Version Info
  • packed
  • vlizer
  • WriteProcessMemory
  • x64

معلومات عن الكتلة

إجمالي الكتل: 15,926
الكتل التي يحتمل أن تكون ضارة: 252
الكتل المسموح بها: 15,451
كتل غير معروفة: 223

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 ? 0 0 x x 0 0 x x x 0 x x x x 0 0 0 0 0 x 0 0 0 0 x x 0 x x 0 x 0 ? 0 0 x x x x x 0 0 x 0 0 0 0 0 x x x x x x 0 x 0 0 ? x x x 0 x x x 0 x 0 0 0 0 ? x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x x 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x 0 0 x 0 0 0 ? 0 0 x 0 x 0 x 0 0 x x 0 x 0 0 0 1 x 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x x ? ? x x 0 x 0 x x x x 0 ? 0 x 0 0 0 0 x 0 ? x 0 0 0 0 0 0 0 0 0 0 ? ? 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 x x x 0 0 0 0 x x 0 x x 0 0 x x 0 x x 0 0 x x 0 0 x 0 x x 0 x 0 0 x 0 0 0 x 0 x x 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x 0 x x x 0 x x ? 0 x 0 0 x ? 0 x x 0 0 x 0 0 0 x x x x x 0 x 0 0 0 x x 0 0 0 x x x 0 0 0 x x x 0 0 x 0 0 x x 0 x x 0 x x x 0 0 x 0 x x x x x 0 ? ? ? ? x 0 x x x 0 x ? x ? 0 ? ? ? ? ? x ? 0 0 0 0 0 x x x x 0 x 0 0 x 0 x x 0 0 x x x 0 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x 0 0 0 0 0 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 1 0 0 0 0 0 0 0 x 0 0 x 0 ? 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x 1 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 x 0 1 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 ? 0 0 ? x x ? x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Bomitag.B
  • CoinMiner.LFA
  • Coinminer.LFB
  • Coinminer.LFH
  • Filecoder.XU
عرض المزيد
  • Gamehack.FDG

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
عرض المزيد
  • UNKNOWN
Network Winsock2
  • WSAStartup