Trojan.Dropper.Dinwod.C
Trojan.Dropper.Dinwod.C هو برنامج حصان طروادة ينتمي إلى عائلة برامج Dinwod الخبيثة، وهي مجموعة من التهديدات المعروفة بقدرتها على تثبيت مكونات خبيثة إضافية على جهاز الضحية دون علمه أو موافقته. وكغيره من برامج حصان طروادة، صُمم هذا البرنامج ليعمل بهدوء في الخلفية، مُنفذًا إجراءات ضارة دون علم المستخدم أو موافقته. ولأنه لا يُظهر أي علامات تحذيرية واضحة، يبقى العديد من المستخدمين غير مدركين لاختراق أنظمتهم حتى وقوع الضرر.
جدول المحتويات
ما يفعله هذا التهديد
بصفته برنامجًا لتوزيع البرامج الضارة، تتمثل الوظيفة الأساسية لبرنامج Trojan.Dropper.Dinwod.C في توصيل وتثبيت ملفات ضارة أخرى على الجهاز المصاب. وبدلًا من إلحاق الضرر مباشرةً، يعمل كآلية توصيل، حيث يقوم بفك ضغط أو تنزيل حمولات ثانوية قد تتضمن برامج تجسس أو برامج فدية أو برامج غير مرغوب فيها أخرى. وهذا ما يجعله خطيرًا للغاية، إذ يختلف الضرر الفعلي الذي يلحق بالنظام اختلافًا كبيرًا اعتمادًا على ما يقوم البرنامج بتثبيته في النهاية. وعادةً ما تحاول التهديدات في هذه الفئة أيضًا البقاء على الجهاز المصاب، مما يسمح لها بالبقاء بعد إعادة تشغيل النظام والاستمرار في العمل حتى تتم إزالتها بالكامل.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة مثل Dinwod.C عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة: تضمينها مع برامج مقرصنة أو مكركة، وتحديثات البرامج المزيفة، ومرفقات البريد الإلكتروني الخبيثة، والتنزيلات من مواقع ويب غير موثوقة أو شبكات مشاركة الملفات من نظير إلى نظير. قد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق تنزيل برامج تبدو شرعية، أو برامج كسر حماية الألعاب، أو مولدات المفاتيح من مصادر غير رسمية. ولأن هذا سلوك شائع لبرامج التجسس الخبيثة من نوع "التنزيل"، يجب توخي الحذر دائمًا عند تنزيل الملفات من متاجر تطبيقات خارجية موثوقة أو ناشرين معتمدين.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض وجود برنامج Trojan.Dropper.Dinwod.C الخبيث على النظام المستخدمين لمجموعة من المخاطر الجسيمة. ولأنّ هدفه هو إدخال برامج خبيثة أخرى، فقد تُصبح أجهزة الكمبيوتر المصابة مُعرّضة لتهديدات متعددة في آنٍ واحد. تشمل العواقب المحتملة المرتبطة عادةً ببرامج Trojan هذه سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتدهور أداء النظام، وتلف الملفات، وإصابات أخرى ببرامج خبيثة يصعب اكتشافها وإزالتها. في بعض الحالات، قد تُحاول البرامج الخبيثة تعطيل برامج الحماية، مما يُصعّب تحديد الإصابة ومعالجتها.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل سرًا، فإن الأعراض الظاهرة لا تكون دائمًا واضحة. مع ذلك، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل تباطؤ غير معتاد في النظام، أو أعطال مفاجئة، أو عمليات غير مألوفة تعمل في مدير المهام، أو تغييرات في إعدادات المتصفح أو النظام، أو نشاط غير مبرر على الشبكة. كما أن ظهور برامج غير مألوفة لم يقم المستخدم بتثبيتها قد يشير إلى أن برنامجًا خبيثًا قد نجح في نشر برامج ضارة إضافية.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات باستمرار. كما يُساعد تشغيل برامج أمان موثوقة وإجراء فحوصات دورية للنظام على اكتشاف التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، إذ يُمكنه تقليل الضرر في حال نجح برنامج خبيث في إيصال حمولة أكثر تدميرًا، مثل برامج الفدية. ويظلّ توخي الحذر والاطلاع على أساليب التوزيع الشائعة من أكثر الطرق فعالية للوقاية من الإصابة ببرامج التجسس الخبيثة مثل Dinwod.C.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Dropper.Dinwod.C |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
2349db2233a876e27bb4854e01af9aa6
SHA1:
a602c6068c40ac7efb8bee070724ffebf35af1be
SHA256:
9746B8E911B063BC594EAE1005BE6E694BBD82D6A887203DEDD6D99F0F208B72
حجم الملف:
1.98 MB,1982976 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.سمات الملف
- HighEntropy
- imgui
- No Version Info
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 5,934 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 2,543 |
| الكتل المسموح بها: | 3,391 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Dropper.Dinwod.C
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\downloads\sav\sysfile.sav | Generic Write,Read Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::name | a602c6068c40ac7efb8bee070724ffebf35af1be_0001982976 | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::id | 劻䷝ | RegNtPreCreateKey |