Trojan.Downloader.Gen.ASQ
Trojan.Downloader.Gen.ASQ هو اسم عام تستخدمه برامج فحص الأمان لتحديد نوع من برامج حصان طروادة المصنفة كبرامج تنزيل. البرامج المصنفة ضمن هذا النوع ليست مصممة لإحداث ضرر مباشر، بل هدفها الأساسي هو الاتصال سرًا بخوادم بعيدة وتنزيل ملفات ضارة إضافية على جهاز الكمبيوتر المصاب. نظرًا لعدم توفر تفاصيل تقنية دقيقة حول هذا النوع تحديدًا، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي لبرامج تنزيل حصان طروادة كفئة، وليست حقائق مؤكدة حول هذا التهديد تحديدًا.
جدول المحتويات
ما يفعله هذا التهديد
على غرار برامج التنزيل الخبيثة الأخرى من عائلة أحصنة طروادة، يعمل برنامج Trojan.Downloader.Gen.ASQ عادةً في الخفاء في الخلفية بمجرد تفعيله على النظام. وتتمثل مهمته الرئيسية في إنشاء اتصال بموقع بعيد يتحكم فيه مجرمو الإنترنت، وتنزيل برامج ضارة أخرى، قد تشمل برامج التجسس، وبرامج الفدية، وبرامج الإعلانات المتسللة، أو حتى أحصنة طروادة إضافية. وقد تُجري بعض برامج التنزيل تغييرات على إعدادات النظام، أو تُنشئ ملفات جديدة، أو تُحاول الحفاظ على استمراريتها في العمل حتى بعد إعادة تشغيل الكمبيوتر. ونظرًا لاختلاف الهدف النهائي للبرامج الضارة التي يتم تنزيلها، فإن التأثير الإجمالي للإصابة قد يتراوح بين إزعاجات طفيفة نسبيًا إلى فقدان خطير للبيانات أو اختراق النظام.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج تنزيل برامج التجسس الخبيثة، مثل هذا البرنامج، عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات الأمنية الواضحة. تشمل طرق الإصابة الشائعة ما يلي:
- مرفقات البريد الإلكتروني أو الروابط الموجودة في رسائل البريد العشوائي والتصيد الاحتيالي، والتي تتنكر في صورة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
- برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة، وبرامج اختراق، ومولدات مفاتيح.
- تحديثات برامج وهمية أو تنبيهات منبثقة تحث المستخدمين على تنزيل مكون برنامج "مفقود".
- مواقع ويب خبيثة أو مخترقة تُفعّل عمليات تنزيل تلقائية
- شبكات مشاركة الملفات من نظير إلى نظير وبوابات التنزيل غير الرسمية
لأن برامج التجسس تعتمد على خداع المستخدم بدلاً من التكاثر الذاتي، فإن عادات التنزيل غير المسؤولة عادة ما تكون العامل الرئيسي الذي يسمح لها بالدخول إلى النظام.
المخاطر التي يتعرض لها المستخدم
يكمن الخطر الأكبر لبرامج التنزيل الخبيثة في ما تحمله معها. فبمجرد اتصالها بخادمها البعيد، قد تُثبّت برامج ضارة إضافية دون أي تدخل من المستخدم، ما يعني أن الإصابة الظاهرة قد تتفاقم بسرعة لتتحول إلى عدة مشاكل منفصلة. تشمل المخاطر المحتملة سرقة المعلومات الشخصية أو المالية، وتدهور أداء النظام، والإعلانات غير المرغوب فيها، والوصول عن بُعد غير المصرح به، والتعرض لبرامج الفدية أو غيرها من البرامج الضارة المدمرة. حتى لو بدا برنامج التنزيل نفسه غير ضار، فإن البرامج التي يُثبّتها لاحقًا قد تكون أكثر ضررًا بكثير.
علامات العدوى
صُممت برامج تنزيل البرامج الضارة من نوع حصان طروادة لتجنب اكتشافها، لذا غالبًا ما تكون علامات الإصابة خفية. قد يلاحظ المستخدمون تباطؤًا غير مبرر، وزيادة في نشاط الشبكة حتى في وضع الخمول، وعمليات غير مألوفة تعمل في إدارة المهام، وبرامج أو أشرطة أدوات متصفح جديدة لم يتم تثبيتها عمدًا، وتعطيل برامج الحماية بشكل غير متوقع، أو ظهور نوافذ منبثقة وعمليات إعادة توجيه متكررة. يمكن أن يشير الانخفاض المفاجئ في أداء النظام، بالإضافة إلى أي من هذه الأعراض، إلى وجود برنامج تنزيل أو برامج ضارة إضافية قام بتثبيتها.
كيفية الحفاظ على الحماية
يبدأ تقليل خطر الإصابة باتباع عادات حذرة على الإنترنت: تجنب فتح المرفقات أو النقر على الروابط من رسائل البريد الإلكتروني المجهولة أو غير المتوقعة، وقم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وابتعد عن التطبيقات المقرصنة وأدوات الاختراق. يساعد تحديث نظام التشغيل والتطبيقات المثبتة باستمرار على سد الثغرات الأمنية التي يمكن للبرامج الضارة استغلالها. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد على اكتشاف التهديدات وإزالتها قبل أن تتاح لها فرصة تنزيل برامج ضارة إضافية. بالإضافة إلى ذلك، فإن النسخ الاحتياطي المنتظم للملفات المهمة يحد من الضرر في حال إصابة الجهاز.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Downloader.Gen.ASQ |
|---|---|
| حالة التوقيع: | Hash Mismatch |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
8cffb79773e500d47b542ddccc57d9b0
SHA1:
ad4bbb54033b72d3177bc91e31e09d82d27bdd32
SHA256:
CDB4973C96B5EFD058D75146D73ADC935F2574587061FA7FA8411BF353288D84
حجم الملف:
163.46 KB,163464 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Microsoft Corporation |
| File Description | Microsoft® C/C++ OpenMP Runtime |
| File Version | 14.44.35112.1 |
| Internal Name | VCOMP140.DLL |
| Legal Copyright | © Microsoft Corporation. All rights reserved. |
| Original Filename | VCOMP140.DLL |
| Product Name | Microsoft® Visual Studio® |
| Product Version | 14.44.35112.1 |
التوقيعات الرقمية
التوقيعات الرقمية
يسرد هذا القسم التوقيعات الرقمية المرفقة بعينات ضمن هذه المجموعة. عند تحليل التوقيعات الرقمية والتحقق منها، من المهم التأكد من أن الجهة المصدرة للتوقيع كيان معروف وموثوق، وأن حالة التوقيع سليمة. غالبًا ما تُوقّع البرامج الضارة بتوقيعات رقمية "ذاتية التوقيع" غير موثوقة (والتي يُمكن لمطور البرامج الضارة إنشاؤها بسهولة دون أي تحقق). قد تُوقّع البرامج الضارة أيضًا بتوقيعات شرعية ذات حالة غير صالحة، وبتوقيعات من جهات مصدرية مشكوك فيها بأسماء "موقّعين" مزيفة أو مضللة.| الموقع | جذر | حالة |
|---|---|---|
| Microsoft Corporation | Microsoft Code Signing PCA 2011 | Hash Mismatch |
| Microsoft Windows Software Compatibility Publisher | Microsoft Windows Third Party Component CA 2013 | Hash Mismatch |
سمات الملف
- dll
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 696 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 9 |
| الكتل المسموح بها: | 687 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Rugmi.XD
- Trojan.Downloader.Gen.ASQ
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\ad4bbb54033b72d3177bc91e31e09d82d27bdd32_0000163464.,LiQMAxHB
|