Trojan.Kryptik.AFPA
Trojan.Kryptik.AFPA هو اسم يُستخدم لوصف تهديد حصان طروادة الذي يتصرف بطرق نموذجية لعائلة برامج "Kryptik" الخبيثة. يشير مصطلح "Kryptik" عمومًا إلى برامج حصان طروادة المُغلّفة أو المُشفرة لجعل تحليلها واكتشافها أكثر صعوبة على أدوات الأمان، وليس إلى برنامج خبيث واحد مُحدد ذي غرض ثابت. نظرًا لمحدودية البيانات العامة المُفصّلة حول هذا النوع تحديدًا، تُركّز هذه المقالة على وصف السلوك النموذجي لبرامج حصان طروادة في هذه الفئة، بدلًا من تقديم تفاصيل غير مؤكدة على أنها حقائق مُؤكدة.
جدول المحتويات
ما يفعله هذا التهديد
كغيره من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.AFPA للتخفي في صورة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ أنشطة خبيثة في الخلفية. عادةً ما تحاول برامج التجسس من هذه الفئة تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح المهاجمين عن بُعد مستوىً من التحكم في الجهاز المخترق. قد تحاول بعض الأنواع أيضًا تعطيل برامج الحماية أو التدخل فيها لتجنب اكتشافها وإزالتها، وقد بُني العديد منها بتقنيات تمويه مُخصصة للتهرب من فحص برامج مكافحة الفيروسات.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر طرق شائعة في فئة برامج التجسس الأوسع. وتشمل هذه الطرق عادةً مرفقات البريد الإلكتروني الخبيثة، والروابط الخادعة في رسائل البريد العشوائي أو رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، وتحديثات البرامج المزيفة، والإعلانات الخبيثة. وقد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق فتح ملف مصاب، أو تفعيل وحدات الماكرو في مستند خبيث، أو تنزيل برامج مقرصنة أو مولدات مفاتيح من مواقع ويب غير رسمية.
المخاطر التي يتعرض لها المستخدم
بمجرد تفعيلها على النظام، يمكن لبرنامج حصان طروادة كهذا أن يعرض المستخدم لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز المصاب، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، واحتمالية فقدان السيطرة على الحسابات الشخصية في حال سرقة بيانات تسجيل الدخول. ولأن برامج حصان طروادة تعمل بصمت، فقد يتراكم الضرر قبل أن يدرك المستخدم وجود أي مشكلة.
علامات العدوى
غالباً ما يصعب اكتشاف إصابات برامج التجسس (أحصنة طروادة) لأنها مصممة للبقاء مخفية، ولكن هناك بعض العلامات التحذيرية التي تعتبر نموذجية لهذا النوع من التهديدات:
- تباطؤ غير متوقع في أداء النظام أو زيادة في استخدام وحدة المعالجة المركزية والذاكرة
- عمليات غير مألوفة تعمل في الخلفية
- تعطيل برامج الأمان أو فشل تحديثها
- نشاط غير معتاد على الشبكة أو استخدام البيانات
- ظهور برامج جديدة أو غير متوقعة دون علم المستخدم
- إعدادات المتصفح أو تغييرات الصفحة الرئيسية التي لم يقم بها المستخدم
كيفية الحفاظ على الحماية
تتطلب الحماية من برامج التجسس الخبيثة اتباع عادات استخدام آمنة للحاسوب باستمرار. ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة، وتحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن تشغيل برامج أمنية موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يقلل من تأثير أي إصابة ببرامج خبيثة، إذ يمكن استعادة البيانات المخترقة دون دفع أي مبالغ للمهاجمين أو فقدان معلومات قيّمة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.AFPA |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
b16fadffd6e923f951397b70d89578cc
SHA1:
7e66511d43e4562a9749b1cadb848505141015d9
SHA256:
F41C9A278474BE33AE2AA6744E12A77D3F12F189AA516AD4057BFEDE7E007698
حجم الملف:
6.44 MB,6440448 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- dll
- imgui
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 12,162 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 3,038 |
| الكتل المسموح بها: | 8,440 |
| كتل غير معروفة: | 684 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Kryptik.AFPA
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms | Generic Read,Write Data,Write Attributes,Write extended,Append data |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\cmd.exe | ꑵԾ佦ǝ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 椓Ճ佦ǝ | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|