Trojan.Kryptik.BGU

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.BGU هو اسم يُستخدم لوصف تهديد حصان طروادة. وكما هو الحال مع معظم التهديدات من عائلة "Kryptik"، يُطلق هذا الاسم عادةً على الملفات الخبيثة التي تم تشفيرها أو تغليفها بطريقة تُخفي غرضها الحقيقي وتُصعّب على أدوات الأمان تحليلها. ولأن التفاصيل التقنية الدقيقة لهذا النوع غير مؤكدة، فإن المعلومات الواردة أدناه تعكس السلوك النموذجي لتهديدات حصان طروادة في هذه الفئة، ويجب اعتبارها دليلاً عاماً وليست وصفاً مؤكداً لهذا الملف تحديداً.

ما يفعله هذا التهديد

صُممت برامج التجسس الخبيثة، مثل Trojan.Kryptik.BGU، لتبدو غير ضارة بينما تُنفذ أنشطة خبيثة سرًا في الخلفية. تشمل السلوكيات النموذجية لهذه التهديدات السماح لمهاجم عن بُعد بالوصول غير المصرح به إلى جهاز كمبيوتر مُصاب، وتنزيل وتثبيت برامج خبيثة إضافية، وجمع معلومات حساسة مثل بيانات تسجيل الدخول أو بيانات النظام، وتعديل إعدادات النظام دون موافقة المستخدم. ولأن تسمية "Kryptik" ترتبط عمومًا بشفرة برمجية خبيثة مُشفرة أو مُبهمة، فإن التهديدات التي يتم اكتشافها تحت هذا الاسم غالبًا ما يصعب على طرق الفحص التقليدية تحليلها بالكامل حتى يتم فك تشفيرها أو تنفيذها في بيئة مُراقبة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً من خلال أساليب نموذجية لهذا النوع من البرامج الضارة، مثل:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إيصالات أو مستندات شرعية أخرى
  • تنزيلات مجمعة من مصادر برامج غير موثوقة أو مقرصنة
  • تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
  • مواقع ويب مخترقة أو خبيثة تُفعّل عمليات تنزيل تلقائية
  • محركات أقراص خارجية مصابة أو موارد شبكة مشتركة

بمجرد أن يفتح المستخدم الملف المصاب أو يقوم بتمكين محتوى مثل وحدات الماكرو، يمكن لبرنامج حصان طروادة أن يقوم بتثبيت نفسه بصمت ويبدأ في العمل في الخلفية.

المخاطر التي قد يتعرض لها المستخدم

يمكن أن تؤدي الإصابات الناتجة عن برامج التجسس المشابهة لبرنامج Trojan.Kryptik.BGU إلى تعريض المستخدمين لمجموعة من المخاطر الجسيمة، بما في ذلك:

  • سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
  • الوصول عن بعد غير المصرح به إلى الجهاز المصاب
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس
  • انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية
  • اختراق الحسابات الإلكترونية واحتمالية سرقة الهوية

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل خلسةً، فإن العديد من الإصابات لا تظهر عليها أعراض واضحة أو تظهر عليها أعراض قليلة. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية نموذجية لهذه الفئة من التهديدات، مثل:

  • تباطؤ غير مبرر أو ارتفاع في استخدام وحدة المعالجة المركزية/الذاكرة
  • ظهور نوافذ منبثقة غير متوقعة، أو أعطال، أو رسائل خطأ
  • ظهور برامج جديدة أو غير مألوفة على النظام
  • تعطيل برامج الأمان دون تدخل المستخدم
  • نشاط غير معتاد على الشبكة أو استخدام البيانات

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة بتهديدات مثل Trojan.Kryptik.BGU، يجب على المستخدمين اتباع أفضل الممارسات القياسية للأمن السيبراني:

  • تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين
  • قم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة.
  • احرص على تحديث نظام التشغيل وجميع التطبيقات المثبتة بأحدث تصحيحات الأمان.
  • استخدم برامج أمان موثوقة وقم بتحديثها باستمرار لاكتشاف التهديدات الناشئة وحظرها.
  • قم بعمل نسخ احتياطية منتظمة للملفات المهمة لحمايتها من فقدان البيانات.
  • احذر من النوافذ المنبثقة غير المرغوب فيها، أو طلبات التحديث المزيفة، أو العروض المغرية للغاية على الإنترنت
  • يُعد البقاء متيقظًا وممارسة عادات التصفح الآمنة من أكثر الطرق فعالية لمنع الإصابة ببرامج التجسس وحماية البيانات الشخصية من التعرض للاختراق.

    تقرير التحليل

    معلومات عامة

    اسم العائلة: Trojan.Kryptik.BGU
    حالة التوقيع: No Signature

    عينات معروفة

    MD5: b9b8c3dc5ae1f1b6a9b6eb1e7f86816e
    SHA1: 2e49178325b62a8ee9ee8135861b0af505a842ba
    SHA256: BC237A2248556CEFBD333042EC4071086A4B67C0221AD9E0A2801C71455BE151
    حجم الملف: 1.04 MB,1035871 بايت

    سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

    • File doesn't have "Rich" header
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    عرض المزيد
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    أيقونات الملفات

    معلومات إصدار Windows PE

    اسم قيمة
    Company Name Flisloash Software
    File Description Flisloash
    File Version 9.9.5.5077
    Internal Name flisloash.exe
    Legal Copyright Copyright © 2019 Flisloash Software. All rights reserved.
    Original Filename flisloash.exe
    Product Name Flisloash
    Product Version 9.9.5.5077

    سمات الملف

    • ntdll
    • x64

    معلومات عن الكتلة

    إجمالي الكتل: 1,093
    الكتل التي يحتمل أن تكون ضارة: 230
    الكتل المسموح بها: 703
    كتل غير معروفة: 160

    خريطة مرئية

    ? x x 0 x 0 0 0 0 0 0 ? ? ? x 0 0 ? x ? 0 0 ? ? x ? x x x 0 0 x 0 ? 0 ? 0 x 0 x ? ? x x x 0 0 ? ? x ? 0 ? x x 0 x 0 ? ? 0 ? ? ? x x 0 x 0 x ? ? ? ? ? ? x ? ? x ? ? ? 0 ? ? ? ? x 0 x x 0 x 0 x 0 x x 0 0 x x 0 0 x ? x 0 0 0 x x 0 x x 0 0 0 0 0 x 0 ? ? 0 0 0 x x x 0 x 0 0 0 x 0 x ? x 0 0 x 0 x x 0 x ? 0 x 0 x 0 x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 0 0 x x 0 x x x x 0 x ? x x ? 0 0 x x x x ? x 0 0 0 0 0 x 0 0 0 x x 0 ? x x ? 0 ? ? x x 0 ? 0 0 0 x x x x x 0 x x 0 ? 0 0 ? x x 0 x ? ? x 0 x ? x x 0 0 0 ? x 0 x x x x x ? 0 0 0 ? 0 x x ? 0 x 0 0 ? x ? 0 ? ? 0 x 0 ? 0 ? x 0 0 x ? ? x x ? 0 x 0 ? x x ? 0 0 ? ? 0 x 0 x 0 x x x 0 0 ? x x 0 x 0 x 0 0 ? x 0 0 ? ? 0 ? x 0 ? 0 0 0 ? x ? ? x 0 0 x x ? x 0 ? ? 0 x x x 0 0 0 0 x x x 0 x x ? 0 0 x 0 0 0 ? 0 ? ? 0 0 0 x x ? 0 0 x 0 0 x ? 0 0 x x ? ? ? 0 0 0 0 x 0 0 0 x ? 0 0 0 0 x 0 ? 0 ? x x 0 x x ? 0 0 0 ? ? 0 x ? ? 0 0 0 x ? 0 0 x x x 0 0 0 ? 0 x 0 ? ? ? x 0 ? x ? x 0 x ? x 0 x x ? x x x ? x ? ? x ? ? 0 0 0 0 0 0 x 0 0 0 0 x 0 x x ? ? x x ? ? ? ? ? ? x ? ? ? ? x x 0 0 x 0 x 0 x x 0 0 x 0 0 0 x x x 0 x 0 0 0 x 0 ? x x x x 0 ? x 0 x 0 0 0 0 0 0 0 x 0 0 ? x x 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 x ? x x 0 x 0 x 0 0 x ? 0 0 0 0 x 0 0 x 0 0 0 ? ? x ? ? 0 x ? ? x x 0 0 0 ? 0 ? x 0 ? x ? x 0 0 x x 0 ? 0 x x x 0 x 0 0 x ? x 0 0 0 0 x 0 0 0 ? ? 0 ? x x ? ? 0 0 ? 0 ? 0 ? ? ? x 0 ? 0 0 x x ? 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - كتلة آمنة محتملة
    ? - كتلة غير معروفة
    x - حظر يحتمل أن يكون خبيثًا

    استخدام واجهة برمجة تطبيقات ويندوز

    فئة واجهة برمجة التطبيقات (API)
    Syscall Use
    • ntdll.dll!NtClose
    • ntdll.dll!NtConnectPort
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQuerySecurityAttributesToken
    عرض المزيد
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtRequestWaitReplyPort
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWriteFile
    • UNKNOWN
    Anti Debug
    • IsDebuggerPresent
    User Data Access
    • GetUserObjectInformation