Trojan.Kryptik.AFPA

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.AFPA هو اسم يُستخدم لوصف تهديد حصان طروادة الذي يتصرف بطرق نموذجية لعائلة برامج "Kryptik" الخبيثة. يشير مصطلح "Kryptik" عمومًا إلى برامج حصان طروادة المُغلّفة أو المُشفرة لجعل تحليلها واكتشافها أكثر صعوبة على أدوات الأمان، وليس إلى برنامج خبيث واحد مُحدد ذي غرض ثابت. نظرًا لمحدودية البيانات العامة المُفصّلة حول هذا النوع تحديدًا، تُركّز هذه المقالة على وصف السلوك النموذجي لبرامج حصان طروادة في هذه الفئة، بدلًا من تقديم تفاصيل غير مؤكدة على أنها حقائق مُؤكدة.

ما يفعله هذا التهديد

كغيره من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.AFPA للتخفي في صورة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ أنشطة خبيثة في الخلفية. عادةً ما تحاول برامج التجسس من هذه الفئة تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح المهاجمين عن بُعد مستوىً من التحكم في الجهاز المخترق. قد تحاول بعض الأنواع أيضًا تعطيل برامج الحماية أو التدخل فيها لتجنب اكتشافها وإزالتها، وقد بُني العديد منها بتقنيات تمويه مُخصصة للتهرب من فحص برامج مكافحة الفيروسات.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر طرق شائعة في فئة برامج التجسس الأوسع. وتشمل هذه الطرق عادةً مرفقات البريد الإلكتروني الخبيثة، والروابط الخادعة في رسائل البريد العشوائي أو رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، وتحديثات البرامج المزيفة، والإعلانات الخبيثة. وقد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق فتح ملف مصاب، أو تفعيل وحدات الماكرو في مستند خبيث، أو تنزيل برامج مقرصنة أو مولدات مفاتيح من مواقع ويب غير رسمية.

المخاطر التي يتعرض لها المستخدم

بمجرد تفعيلها على النظام، يمكن لبرنامج حصان طروادة كهذا أن يعرض المستخدم لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز المصاب، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، واحتمالية فقدان السيطرة على الحسابات الشخصية في حال سرقة بيانات تسجيل الدخول. ولأن برامج حصان طروادة تعمل بصمت، فقد يتراكم الضرر قبل أن يدرك المستخدم وجود أي مشكلة.

علامات العدوى

غالباً ما يصعب اكتشاف إصابات برامج التجسس (أحصنة طروادة) لأنها مصممة للبقاء مخفية، ولكن هناك بعض العلامات التحذيرية التي تعتبر نموذجية لهذا النوع من التهديدات:

  • تباطؤ غير متوقع في أداء النظام أو زيادة في استخدام وحدة المعالجة المركزية والذاكرة
  • عمليات غير مألوفة تعمل في الخلفية
  • تعطيل برامج الأمان أو فشل تحديثها
  • نشاط غير معتاد على الشبكة أو استخدام البيانات
  • ظهور برامج جديدة أو غير متوقعة دون علم المستخدم
  • إعدادات المتصفح أو تغييرات الصفحة الرئيسية التي لم يقم بها المستخدم

كيفية الحفاظ على الحماية

تتطلب الحماية من برامج التجسس الخبيثة اتباع عادات استخدام آمنة للحاسوب باستمرار. ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وتحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن تشغيل برامج أمنية موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يقلل من تأثير أي إصابة ببرامج خبيثة، إذ يمكن استعادة البيانات المخترقة دون دفع أي مبالغ للمهاجمين أو فقدان معلومات قيّمة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.AFPA
حالة التوقيع: No Signature

عينات معروفة

MD5: b16fadffd6e923f951397b70d89578cc
SHA1: 7e66511d43e4562a9749b1cadb848505141015d9
SHA256: F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
حجم الملف: 6.44 MB,6440448 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • dll
  • imgui
  • x64

معلومات عن الكتلة

إجمالي الكتل: 12,162
الكتل التي يحتمل أن تكون ضارة: 3,038
الكتل المسموح بها: 8,440
كتل غير معروفة: 684

خريطة مرئية

0 0 0 x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 ? 0 0 0 0 ? x 0 0 x x x x x x x x x x x x x x 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 x x x x x 0 0 0 0 0 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x 0 0 0 x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x ? x 0 x x x 0 x x 0 0 x x x x 0 0 x 0 0 x x x x x 0 ? 0 x x 0 ? 0 0 x 0 x 0 x x 0 0 0 x x x x x 0 x x 0 0 x x x 0 x x 0 x 0 0 x x 0 x x 0 0 0 x x x x 0 0 x x x x x 0 x x x 0 x 0 0 x ? ? ? x 0 ? x 0 x ? ? ? ? ? 0 0 x ? ? x x 0 ? 0 0 x x 0 x x x x ? x ? ? 0 x x ? ? 0 ? 0 0 x x x x x 0 x ? ? 0 x ? x 0 x x 0 0 x 0 0 x x 0 x x x 0 0 x x 0 0 x ? ? 0 x 0 x 0 0 x 0 0 0 x 0 x 0 ? 0 x 0 x 0 0 x 0 x 0 x 0 x x x 0 ? 0 0 x ? 0 ? x 0 ? x 0 x ? 0 x 0 x x 0 x 0 0 x 0 x ? 0 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x 0 x 0 0 0 x 0 x x x x x x x x 0 x x ? 0 x x x 0 x x ? ? x x x x x x ? x 0 x x x 0 ? 0 0 x ? x 0 ? x 0 x 0 0 x x 0 x ? ? 0 0 x x x x x x 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 x x 0 x x 0 x x x 0 x x x 0 x x x 0 x x 0 x x x 0 ? x 0 ? x x 0 x x 0 x x 0 x x 0 x x 0 x x x 0 x x 0 x x 0 0 x 0 ? 0 x x x x 0 x 0 x ? 0 x 0 x 0 0 x 0 x x x 0 x x 0 x 0 0 x 0 x x 0 x x ? x 0 x x 0 x x 0 x x 0 x x 0 x x x x x x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x 0 x 0 x 0 0 x x x 0 x x 0 x 0 x x 0 ? x 0 x x 0 x x 0 x x 0 x x 0 ? x 0 ? x x x 0 ? ? 0 ? x x 0 ? x 0 x x 0 x x 0 x x 0 x ? 0 x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x ? 0 x ? 0 0 x 0 0 x x 0 ? 0 0 x x 0 x x 0 x x 0 x ? ? ? ? ? 0 0 x 0 0 x x x 0 0 x x x x x x x 0 x x x x x 0 x 0 x x 0 x x x 0 x x 0 x x 0 x 0 0 x 0 x 0 x 0 x 0 x x x x x x x 0 x x x 0 x x x 0 x x x x 0 x x x x x x x x x x x x x x 0 x 0 x x x ? x x x ? ? ? ? 0 ? 0 ? 0 ? x x ? x x 0 x 0 ? x x 0 x ? 0 0 ? 0 x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x 0 x x x ? ? x x 0 x ? ? x 0 x ? 0 x x x x 0 x x x x x x 0 x 0 x x x x ? x x ? x x x x ? x x x x x x ? 0 x x x x x x x ? x x x x 0 ? x x x x x x x ? x 0 x x 0 0 x x 0 x x 0 x x ? x x x x 0 x x 0 x 0 0 x x x x x 0 x ? x x x x x 0 ? 0 0 ? ? ? ? ? 0 ? x 0 x x 0 x 0 0 x x 0 x x 0 x x 0 x ? x x x 0 x ? 0 ? ? x 0 ? x 0 ? x 0 x x 0 x ? ? 0 ? 0 0 0 x 0 x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 x ? 0 x ? ? x x x x x x x x x x 0 0 0 0 0 0 x ? ? ? 0 0 x 0 ? ? 0 x 0 x x x x x x ? x x x x x x 0 0 0 x x x x x x x 1 x x x 1 0 x ? x 0 x x 0 x 0 x x ? x 0 x ? x 0 ? x x x x 0 x x 0 x x 0 x x x 0 0 x x 0 x x x x 0 x 0 ? 0 x 0 1 x x x x x x x 0 0 x x 0 ? ? 0 x x x x 0 x 0 x x 0 ? 0 0 0 0 0 0 x x x x 0 0 0 x x x x x 0 0 x x 0 x 0 0 x x x x ? ? x x x 0 x x 0 x x x x x 0 ? x x x x x x x 0 x x x x 0 x x x x x ? x x x 0 0 x x ? 0 ? 0 x 0 ? 0 0 x ? 0 ? 0 x 0 ? 0 0 x x 0 x x 0 ? 0 0 0 x x x 0 x 0 ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 x 0 x 0 0 0 ? x x ? ? 0 ? ? 0 0 x 0 ? 0 0 x x 0 x x x x x 0 0 x ? ? ? ? ? ? ? ? ? ? ? x x x ? ? 0 ? ? x x ? 0 ? 0 0 0 0 ? x x ? ? ? ? x 0 x x x x x 0 x 1 x x x x x x ? x ? x x 0 0 0 0 ? x 0 x ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 x x x ? ? 0 0 ? 0 x x x 0 0 x x x 0 x x 0 ? x 0 0 ? 0 1 0 x 0 ? 0 ? ? ? ? ? 0 0 x ? x 0 x ? ? x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? x x x x x 0 x x ? 0 0 x 0 0 x 0 0 x 0 x 0 0 0 0 0 x x x 0 x 0 0 x 0 0 0 0 0 ? ? ? ? ? x 0 ? 0 ? ? x x x x x x 0 0 x x x x x x x x x 0 x x 0 x x x x x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 x x x 0 x 0 x x x x 0 x 0 x x 0 x 0 0 x x 0 x 0 0 x 0 x 0 0 x 0 x 0 0 x 0 x x 0 ? x x ? 0 ? 0 0 0 0 0 0 x 0 0 0 0 0 0 x x x x x 0 x x 0 x 0 x x 0 x 0 x x x x 0 0 ? x ? ? 1 0 0 0 x x x x x x x x x x x 0 0 x x 0 x x x ? ? 0 0 0 x x x x x x x x x x x x x 0 x x 0 0 0 ? x x 0 0 x 0 0 x 0 x 0 0 0 x x 0 x x 0 ? ? x x 0 x 0 x 0 ? ? x ? 0 x x x ? 0 x x x x x x x 0 ? ? x ? ? 0 x ? 0 0 0 ? ? x x x x 0 x 0 ? x 0 ? ? x x ? 0 x x 0 ? ? x x x x x 0 x ? ? 0 ? 0 ? 0 0 x x x x x x 0 0 x x x 0 0 x x x x 0 0 0 x x x x x x 0 x x x x x 0 ? x x ? 0 x ? 0 ? ? x x ? x 0 ? ? ? 1 x 0 ? x ? ? ? 0 ? 0 x 0 x ? x ? 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 ? ? 0 0 ? ? ? x 0 0 0 0 0 x 0 x x ? 0 x x ? 0 x x ? 0 x x x 0 x x x 0 x x 0 x x x x ? x 0 x 0 0 ? ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? x ? x x 0 ? ? x ? x x 0 ? x ? x x 0 x x x 0 0 x x 0 0 0 x
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Kryptik.AFPA

تم تعديل الملفات

ملف صفات
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe ꑵԾ佦ǝ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 椓Ճ佦ǝ RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
عرض المزيد
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess