Trojan.Kryptik.BDEC
Trojan.Kryptik.BDEC هو اسم يُستخدم لتحديد برنامج حصان طروادة يندرج ضمن عائلة "Kryptik" الأوسع، وهي مجموعة كبيرة ومعروفة من التهديدات المعروفة باستخدامها تقنيات التمويه والتشفير لتجنب الكشف. ولأن التفاصيل الدقيقة حول هذا النوع تحديدًا غير موثقة بالكامل، فإن معظم ما يلي يعكس السلوك النموذجي لبرامج حصان طروادة من عائلة Kryptik وبرامج حصان طروادة بشكل عام، وليس تفاصيل مؤكدة لهذه العينة تحديدًا.
جدول المحتويات
ما يفعله هذا التهديد
كغيره من برامج عائلة كريبتيك الخبيثة، يُصمّم برنامج Trojan.Kryptik.BDEC عادةً للعمل بصمت في خلفية النظام المصاب. تُغلّف برامج التروجان في هذه العائلة أو تُشفّر عادةً لجعل تحليل شفرتها الخبيثة أكثر صعوبة على برامج مكافحة الفيروسات. بمجرد تفعيله، قد يحاول هذا النوع من برامج التروجان تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح المهاجمين عن بُعد مستوىً من الوصول إلى الجهاز المخترق. ترتبط بعض أنواع هذه العائلة بسرقة البيانات، بينما يعمل البعض الآخر كآلية لنشر المزيد من البرامج الخبيثة. في غياب بيانات تحليلية أكثر تحديدًا، ينبغي على المستخدمين التعامل مع أي اكتشاف لهذا التهديد كمؤشر خطير على وجود شفرة غير مصرح بها أو يحتمل أن تكون ضارة على النظام.
كيف ينتشر عادةً
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية بشكل مباشر. وتشمل طرق العدوى الشائعة ما يلي:
- مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو غيرها من المستندات التي تبدو شرعية.
- تنزيل البرامج المجمعة من مواقع ويب غير موثوقة أو تابعة لجهات خارجية
- البرامج المقرصنة، أو مولدات المفاتيح، أو برامج التثبيت المقرصنة
- تحديثات برامج وهمية أو أزرار تنزيل مضللة على مواقع ويب مخترقة أو مليئة بالإعلانات
- إعلانات خبيثة تعيد توجيه المستخدمين إلى ملفات مصابة
المخاطر التي يتعرض لها المستخدم
إن السماح لبرنامج تجسس من نوع Kryptik بالبقاء نشطًا على النظام يُعرّض المستخدم لمخاطر عديدة، منها سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية، وتدهور أداء النظام، واحتمالية إساءة استخدام الحاسوب المخترق في أنشطة خبيثة أخرى. ولأن برامج التجسس من هذا النوع مصممة لتجنب الكشف، فقد يستمر التسلل لفترة دون ظهور أعراض واضحة، مما يزيد من الضرر المحتمل قبل اكتشافه.
علامات العدوى
ينبغي على المستخدمين توخي الحذر إذا لاحظوا أيًا مما يلي على أجهزتهم:
- تباطؤ أو ارتفاع مفاجئ غير مبرر في استخدام وحدة المعالجة المركزية والذاكرة
- عمليات غير مألوفة تعمل في إدارة المهام
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- نشاط غير متوقع على الشبكة أو استخدام غير متوقع للبيانات
- ظهور برامج جديدة أو غير مألوفة دون علم المستخدم
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة بهذا النوع من البرامج الخبيثة، مثل Trojan.Kryptik.BDEC، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف وإزالة تهديدات مثل Trojan.Kryptik.BDEC قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في تقليل الأضرار في حال الإصابة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.BDEC |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
f1a72ce1ea918f95d4edc73580dd3537
SHA1:
37b117eda4155a144e0bfdfbfc2016b25d71723e
SHA256:
A16AC85E0127FFE9F7F1D0588A83F7D9FA2131E6C772A610B1B7D7325A52A001
حجم الملف:
2.37 MB,2370560 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have security information
- File has exports table
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Microsoft (R) Windows (R) |
| File Description | Windows System Component |
| File Version | 1.8.11715.521 |
| Internal Name | curl |
| Original Filename | curl.dll |
| Product Name | Print Spooler Service |
| Product Version | 1.8.11715.521 |
سمات الملف
- dll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,674 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 656 |
| الكتل المسموح بها: | 438 |
| كتل غير معروفة: | 580 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|