Trojan.Kryptik.BEZB

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.BEZB هو اسم يُستخدم للكشف عن برامج التجسس التي تنتمي إلى عائلة برامج "Kryptik" الخبيثة. عادةً ما تكون التهديدات التي يتم اكتشافها تحت هذا الاسم مُغلّفة أو مُشفرة لجعل تحليلها واكتشافها أكثر صعوبة، ولهذا السبب غالبًا ما تُصنّف أدوات الأمان العديد من الملفات الخبيثة المختلفة تحت مُسمّى "Kryptik" واحد. وكما هو الحال مع معظم برامج التجسس، يجب التعامل مع وجودها على جهاز الكمبيوتر كعلامة تحذيرية خطيرة على اختراق النظام بطريقة ما.

ما يفعله برنامج Trojan.Kryptik.BEZB

كغيره من أفراد عائلة كريبتيك، صُمم هذا الحصان الطروادي عادةً للعمل بصمت في الخلفية، مُنفذًا أنشطة خبيثة دون علم المستخدم أو موافقته. تشمل السلوكيات النموذجية المرتبطة بهذا النوع من التهديدات جمع المعلومات من الجهاز المُصاب، وتعديل إعدادات النظام، وتنزيل وتثبيت ملفات خبيثة إضافية، والسماح للمهاجمين عن بُعد بإصدار أوامر للجهاز المُخترق. ولأن هذه الاكتشافات غالبًا ما ترتبط بحمولات مُضغوطة أو مُشفرة، فإن القدرات الدقيقة لأي عينة فردية قد تختلف اختلافًا كبيرًا، بدءًا من سرقة البيانات وصولًا إلى العمل كآلية توصيل لبرامج خبيثة أخرى مثل برامج الفدية، وبرامج التجسس، أو أحصنة طروادة إضافية.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر طرق العدوى الشائعة بدلاً من التكاثر الذاتي. وتشمل هذه الطرق عادةً مرفقات البريد الإلكتروني الخبيثة أو الروابط الموجودة في رسائل التصيد الاحتيالي، وتحديثات البرامج المزيفة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، والإعلانات الخبيثة. وقد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق فتح مرفق مصاب، أو تشغيل ملف تنفيذي مُقنّع، أو تنزيل برامج من مصادر غير رسمية تم التلاعب بها لتضمين شفرة خبيثة مخفية.

المخاطر التي قد يتعرض لها المستخدم

إن وجود برامج خبيثة من هذا النوع على النظام يُعرّض المستخدمين لمجموعة من المخاطر. ولأن هذه البرامج الخبيثة تُستخدم غالبًا كأدوات متعددة الأغراض من قِبل مجرمي الإنترنت، فقد تشمل العواقب المحتملة سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتدهور أداء النظام، وتثبيت برامج خبيثة إضافية، واختراق الحسابات الإلكترونية. في بعض الحالات، قد تُضمّ الأنظمة المصابة إلى شبكات أكبر من الأجهزة المخترقة التي يتحكم بها المهاجمون لمواصلة أنشطتهم الخبيثة.

علامات العدوى

تُصمَّم برامج التجسس عادةً لتجنب اكتشافها، لذا لا تكون الإصابات بها واضحة دائمًا. مع ذلك، تشمل العلامات التحذيرية الشائعة التي قد تشير إلى اختراق النظام ما يلي: تباطؤ ملحوظ في الأداء، أعطال أو تجمد غير متوقع، عمليات غير مألوفة تعمل في الخلفية، تغييرات في إعدادات المتصفح أو النظام لم يُجرِها المستخدم، نشاط غير معتاد على الشبكة، وتعطيل برامج الحماية أو تعطلها دون سبب واضح.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.Kryptik.BEZB، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وتنزيل البرامج فقط من مصادر رسمية وموثوقة، والحفاظ على تحديث نظام التشغيل والتطبيقات المثبتة، وتجنب استخدام البرامج المقرصنة أو المكركة. يساعد تشغيل برنامج أمان موثوق ومحدث، وإجراء فحوصات دورية للنظام، على اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. كما أن الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة يُسهم في تقليل الأضرار في حال إصابة النظام.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.BEZB
حالة التوقيع: No Signature

عينات معروفة

MD5: 53fbf82924c439247b84eac54a1b245b
SHA1: 1b8104b7936199a2f90e8ba43e6869e333da5133
SHA256: DCACDD3600C065546FB38DF98746C10A6684BB9FA390687ED6E7F7BEBC487B44
حجم الملف: 410.82 KB,410821 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name The Precision Island Manufacturing
File Description Interrupt Scanner Thread
File Version 3.98.8136.0
Internal Name interruptscn
Legal Copyright Copyright © 2025 The Precision Island Manufacturing
Original Filename ntrscnsvc.exe
Product Name Interrupt Scanner Thread
Product Version 3.98.8136.0

سمات الملف

  • big overlay
  • HighEntropy
  • ntdll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 46
الكتل التي يحتمل أن تكون ضارة: 24
الكتل المسموح بها: 7
كتل غير معروفة: 15

خريطة مرئية

x x x x ? x x 0 0 ? x ? x x 0 x ? 0 ? x x x ? ? x x ? ? ? x ? x ? 0 0 x 0 x x x ? ? x ? x x
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
c:\users\user\appdata\local\temp\nativeloader_9372.log Read Attributes,Synchronize,Append data

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
عرض المزيد
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • OutputDebugString