Trojan.Downloader.Gen.ASB

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Downloader.Gen.ASB هو اسم يُستخدم لوصف نوع من البرامج الخبيثة التي تندرج ضمن فئة برامج تنزيل برامج التجسس (Trojan downloaders). وكما يوحي الاسم، فإن هذا النوع من التهديدات مصمم أساسًا لتنزيل وتثبيت ملفات خبيثة إضافية على جهاز الكمبيوتر المخترق، غالبًا دون علم المستخدم أو موافقته. ولأن هذا الاسم عام، فقد يُستخدم للإشارة إلى عدة أنواع مختلفة من البرامج الخبيثة المشابهة التي تتشارك في سلوكيات وخصائص مشتركة، بدلًا من الإشارة إلى جزء محدد من التعليمات البرمجية.

ما يفعله برنامج Trojan.Downloader.Gen.ASB

على غرار أفراد عائلة برامج تنزيل برامج التجسس الأخرى، يعمل برنامج Trojan.Downloader.Gen.ASB عادةً في الخفاء في الخلفية بعد اختراقه للنظام. وتتمثل وظيفته الرئيسية في إنشاء اتصال بخادم بعيد يتحكم به مجرمو الإنترنت، وجلب حمولات خبيثة إضافية. وتتنوع هذه الحمولات بشكل كبير، وقد تشمل برامج تجسس، أو برامج فدية، أو برامج إعلانية، أو برامج تجسس مصرفية، أو أنواعًا أخرى من البرامج الضارة، وذلك بحسب أهداف المهاجمين القائمين على الحملة.

غالبًا ما تُصمَّم برامج تنزيل برامج التجسس من هذا النوع لتكون خفيفة الوزن وغير ملفتة للنظر، مما يُسهِّل عليها تجاوز فحوصات الأمان الأساسية. وبمجرد تثبيتها، قد تُعدِّل إعدادات النظام، وتُنشئ ملفات أو عمليات جديدة، وتحاول الحفاظ على وجودها حتى تتمكن من الاستمرار في العمل حتى بعد إعادة تشغيل النظام، مع العلم أن الأساليب المستخدمة قد تختلف بين الأنواع المختلفة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج تنزيل برامج التجسس الخبيثة، مثل هذا البرنامج، عادةً عبر طرق العدوى الشائعة في عالم البرمجيات الخبيثة. وتشمل هذه الطرق غالبًا مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة مستندات شرعية، والبرامج المجمعة التي يتم تنزيلها من مصادر غير موثوقة أو مقرصنة، وتحديثات البرامج المزيفة، والروابط الخادعة الموجودة على مواقع الويب المخترقة أو الخبيثة. وقد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم أثناء محاولتهم تنزيل برامج مقرصنة أو أدوات مجانية أو ملفات وسائط من مصادر غير موثوقة.

المخاطر التي قد يتعرض لها المستخدم

إن وجود برنامج تنزيل خبيث من نوع حصان طروادة على النظام يُعرّض المستخدمين لمخاطر جسيمة، إذ يعمل كبوابة لانتشار المزيد من الإصابات. وبحسب نوع البرامج الخبيثة الإضافية التي يتم تنزيلها، قد يواجه الضحايا سرقة البيانات، أو خسائر مالية، أو عدم استقرار النظام، أو انتهاك الخصوصية. ونظرًا لإمكانية تغيير محتوى البرنامج الخبيث، فإن حجم الضرر الذي يُسببه برنامج Trojan.Downloader.Gen.ASB يختلف من حالة لأخرى، بدءًا من إزعاجات بسيطة كالإعلانات غير المرغوب فيها، وصولًا إلى تهديدات أكثر خطورة كسرقة بيانات الاعتماد أو تشفير برامج الفدية.

علامات العدوى

بما أن برامج تنزيل برامج التجسس مصممة للعمل بشكل سري، فقد لا تظهر على الأنظمة المصابة أعراض واضحة على الفور. مع ذلك، تشمل العلامات التحذيرية الشائعة المرتبطة بهذا النوع من البرامج الضارة: بطء أداء النظام، ونشاط غير متوقع على الشبكة، وعمليات غير مألوفة تعمل في الخلفية، وظهور برامج جديدة دون تثبيت المستخدم، وتعطيل أدوات الأمان أو تعطلها. قد يلاحظ المستخدمون أيضًا ظهور نوافذ منبثقة غير معتادة، أو إعادة توجيه المتصفح، أو تغييرات في إعدادات النظام.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Downloader.Gen.ASB، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو مقرصنة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار بأحدث التحديثات الأمنية. يُعد إجراء فحوصات دورية للنظام، واستخدام برامج أمان موثوقة، واتباع عادات تصفح آمنة، خطوات أساسية للحماية من برامج التنزيل الضارة والتهديدات الثانوية التي قد تُسببها.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Downloader.Gen.ASB
حالة التوقيع: No Signature

عينات معروفة

MD5: c7ea152390f8fdd42198c996552c82fa
SHA1: 66da6e2222456a2f19a4b13e46aa4ddbae0585a8
SHA256: 226925DEEB44DFD412A3EF8812B86F8C8342E4528ACDF26FE1826877FA5DF855
حجم الملف: 470.02 KB,470016 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • dll
  • x86

معلومات عن الكتلة

إجمالي الكتل: 1,166
الكتل التي يحتمل أن تكون ضارة: 133
الكتل المسموح بها: 1,033
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 x x x 0 0 0 0 x 0 0 0 x 0 0 0 x x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 x 0 0 x x 0 x x x 0 0 0 0 0 0 0 0 1 0 0 0 0 x 0 x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x 0 x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 x 0 0 0 x x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 x x 0 0 x x 0 x x 0 0 x 0 0 x x 0 x 0 0 0 x x 0 0 0 x 0 0 x 0 x x x x 0 0 0 0 0 x x x x x x x 0 x x 0 x 0 x x x x x x x x 0 x x 0 x 0 x x x x 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 x 0 x 0 x 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 2 0 0 0 0 0 2 0 0 1 0 0 1 0 0 0 x 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 3 1 1 0 1 0 1 0 0 1 1 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
عرض المزيد
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

تنفيذ أوامر شل

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\66da6e2222456a2f19a4b13e46aa4ddbae0585a8_0000470016.,LiQMAxHB