Trojan.Dropper.Dinwod.C

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Dropper.Dinwod.C هو برنامج حصان طروادة ينتمي إلى عائلة برامج Dinwod الخبيثة، وهي مجموعة من التهديدات المعروفة بقدرتها على تثبيت مكونات خبيثة إضافية على جهاز الضحية دون علمه أو موافقته. وكغيره من برامج حصان طروادة، صُمم هذا البرنامج ليعمل بهدوء في الخلفية، مُنفذًا إجراءات ضارة دون علم المستخدم أو موافقته. ولأنه لا يُظهر أي علامات تحذيرية واضحة، يبقى العديد من المستخدمين غير مدركين لاختراق أنظمتهم حتى وقوع الضرر.

ما يفعله هذا التهديد

بصفته برنامجًا لتوزيع البرامج الضارة، تتمثل الوظيفة الأساسية لبرنامج Trojan.Dropper.Dinwod.C في توصيل وتثبيت ملفات ضارة أخرى على الجهاز المصاب. وبدلًا من إلحاق الضرر مباشرةً، يعمل كآلية توصيل، حيث يقوم بفك ضغط أو تنزيل حمولات ثانوية قد تتضمن برامج تجسس أو برامج فدية أو برامج غير مرغوب فيها أخرى. وهذا ما يجعله خطيرًا للغاية، إذ يختلف الضرر الفعلي الذي يلحق بالنظام اختلافًا كبيرًا اعتمادًا على ما يقوم البرنامج بتثبيته في النهاية. وعادةً ما تحاول التهديدات في هذه الفئة أيضًا البقاء على الجهاز المصاب، مما يسمح لها بالبقاء بعد إعادة تشغيل النظام والاستمرار في العمل حتى تتم إزالتها بالكامل.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة مثل Dinwod.C عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات التقنية فقط. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة: تضمينها مع برامج مقرصنة أو مكركة، وتحديثات البرامج المزيفة، ومرفقات البريد الإلكتروني الخبيثة، والتنزيلات من مواقع ويب غير موثوقة أو شبكات مشاركة الملفات من نظير إلى نظير. قد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق تنزيل برامج تبدو شرعية، أو برامج كسر حماية الألعاب، أو مولدات المفاتيح من مصادر غير رسمية. ولأن هذا سلوك شائع لبرامج التجسس الخبيثة من نوع "التنزيل"، يجب توخي الحذر دائمًا عند تنزيل الملفات من متاجر تطبيقات خارجية موثوقة أو ناشرين معتمدين.

المخاطر التي يتعرض لها المستخدم

قد يُعرّض وجود برنامج Trojan.Dropper.Dinwod.C الخبيث على النظام المستخدمين لمجموعة من المخاطر الجسيمة. ولأنّ هدفه هو إدخال برامج خبيثة أخرى، فقد تُصبح أجهزة الكمبيوتر المصابة مُعرّضة لتهديدات متعددة في آنٍ واحد. تشمل العواقب المحتملة المرتبطة عادةً ببرامج Trojan هذه سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتدهور أداء النظام، وتلف الملفات، وإصابات أخرى ببرامج خبيثة يصعب اكتشافها وإزالتها. في بعض الحالات، قد تُحاول البرامج الخبيثة تعطيل برامج الحماية، مما يُصعّب تحديد الإصابة ومعالجتها.

علامات العدوى

نظرًا لأن برامج التجسس مصممة للعمل سرًا، فإن الأعراض الظاهرة لا تكون دائمًا واضحة. مع ذلك، قد يلاحظ المستخدمون بعض العلامات التحذيرية، مثل تباطؤ غير معتاد في النظام، أو أعطال مفاجئة، أو عمليات غير مألوفة تعمل في مدير المهام، أو تغييرات في إعدادات المتصفح أو النظام، أو نشاط غير مبرر على الشبكة. كما أن ظهور برامج غير مألوفة لم يقم المستخدم بتثبيتها قد يشير إلى أن برنامجًا خبيثًا قد نجح في نشر برامج ضارة إضافية.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات باستمرار. كما يُساعد تشغيل برامج أمان موثوقة وإجراء فحوصات دورية للنظام على اكتشاف التهديدات وإزالتها قبل أن تُسبب ضررًا كبيرًا. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، إذ يُمكنه تقليل الضرر في حال نجح برنامج خبيث في إيصال حمولة أكثر تدميرًا، مثل برامج الفدية. ويظلّ توخي الحذر والاطلاع على أساليب التوزيع الشائعة من أكثر الطرق فعالية للوقاية من الإصابة ببرامج التجسس الخبيثة مثل Dinwod.C.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Dropper.Dinwod.C
حالة التوقيع: No Signature

عينات معروفة

MD5: 2349db2233a876e27bb4854e01af9aa6
SHA1: a602c6068c40ac7efb8bee070724ffebf35af1be
SHA256: 9746B8E911B063BC594EAE1005BE6E694BBD82D6A887203DEDD6D99F0F208B72
حجم الملف: 1.98 MB,1982976 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

سمات الملف

  • HighEntropy
  • imgui
  • No Version Info
  • x86

معلومات عن الكتلة

إجمالي الكتل: 5,934
الكتل التي يحتمل أن تكون ضارة: 2,543
الكتل المسموح بها: 3,391
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 x x x x x 0 x x 0 0 0 0 0 x 0 x x x x x 0 0 0 0 0 0 0 0 0 x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 1 0 1 0 1 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 0 1 0 0 0 1 1 0 2 3 0 1 1 0 0 1 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 2 2 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 1 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 1 1 0 1 0 1 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 x x 0 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x x 0 0 0 0 x x x x 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 x 0 0 0 x x 0 0 0 x x 0 x 0 0 x x 0 0 0 0 x x x x x x x x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x x 0 0 0 0 x x 0 0 x 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 x 0 0 0 x x 0 0 0 x 0 0 x x 0 0 0 0 x x x x 0 0 0 0 x x 0 0 0 x 0 0 0 0 x 0 0 0 0 x 0 x 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 x x 0 0 x 0 x 0 0 x x 0 0 0 0 x x x x 0 0 0 0 x 0 0 0 x x 0 0 x 0 0 x 0 0 0 x x 0 0 0 0 0 x 0 0 0 x x x 0 x 0 0 0 0 x 0 0 0 x x 0 0 0 0 0 0 x 0 0 0 x x 0 x 0 0 0 0 x x 0 0 x x 0 0 x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 x x 0 x x x 0 x 0 0 x x 0 x 0 x x x x x x x x 0 x x x x x 0 0 0 x 0 0 x x 0 0 0 0 0 0 x 0 0 x x x 0 x x x x x 0 x x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 x 0 0 x x x 0 x x x 0 x 0 x x x 0 x x x 0 x 0 0 x x x x 0 0 x x x x x x x x x x x x x x x x x x x 0 x 0 0 0 0 x x x x x 0 0 0 0 x x x x x x x x 0 0 0 x x x 0 x 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x 0 x 0 x 0 0 x x x 0 0 0 x x 0 0 0 0 0 x x x x x x 0 0 0 x 0 x 0 x x x 0 x x 0 x 0 x x x 0 0 0 x 0 0 x x 0 0 0 x x x x x x x x x x x x x 0 x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x 0 0 0 0 0 x 0 0 0 x 0 0 x 0 x 0 x 0 x x x x 0 0 0 x 0 x x x x x 0 x 0 0 0 0 0 x 0 x 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x x x 0 0 0 0 x x 0 x x x x 0 x x 0 x x x 0 x x x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x 0 x 0 x x 0 x x x 0 x 0 0 x x x x 0 x 0 x x x 0 x 0 x x 0 0 0 x 0 x 0 x 0 x x x x x x x x x 0 x x x x x 0 0 x x x 0 x 0 0 x 0 0 0 0 0 0 0 0 x x x x x x x x x x 0 x x x 0 x x 0 x 0 0 x x x x 0 x 0 x x 0 x x x x 0 x x x 0 0 x x x x x x x x 0 0 0 0 0 0 x 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 x 0 x x 0 x x x x 0 x x x 0 0 x x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x x x x x 0 0 0 0 x x x 0 x 0 0 0 x
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Dropper.Dinwod.C

تم تعديل الملفات

ملف صفات
c:\users\user\downloads\sav\sysfile.sav Generic Write,Read Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::name a602c6068c40ac7efb8bee070724ffebf35af1be_0001982976 RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\directdraw\mostrecentapplication::id 劻䷝ RegNtPreCreateKey