Trojan.Kryptik.BSS

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:
آخر تحديث:

Trojan.Kryptik.BSS هو اسم يُستخدم للكشف عن الملفات التي تتصرف أو تُعبأ بطريقة تُشابه برامج حصان طروادة. تُستخدم الأسماء التي تحتوي على "Kryptik" عادةً للإشارة إلى التهديدات التي قام مُنشئوها بإخفاء أو تشفير غرضها الحقيقي، مما يُصعّب تحليلها واكتشافها. ولأن الشفرة البرمجية الأساسية مُخفية، فقد ينتمي الملف المُصنّف بهذه الطريقة إلى عدة عائلات مختلفة من البرامج الخبيثة، بدءًا من البرامج المُزعجة البسيطة وصولًا إلى برامج سرقة المعلومات أو التنزيل الأكثر خطورة.

لم يتم تأكيد التفاصيل التقنية المحددة المتعلقة بهذا الكشف، مثل الحمولة الدقيقة أو أسماء الملفات أو حملات التوزيع، في البيانات المتاحة. ويعكس الوصف أدناه السلوك المعتاد لبرامج التجسس من هذا النوع، ويجب اعتباره وصفًا نموذجيًا وليس تأكيدًا قاطعًا لهذا التهديد تحديدًا.

ما يفعله هذا التهديد عادةً

عادةً ما تعمل برامج التجسس التي يتم اكتشافها تحت مسميات عامة لملفات مضغوطة، مثل هذا البرنامج، في الخفاء في الخلفية دون أي واجهة مرئية، فلا يلاحظ الضحية أي شيء غير عادي. وبحسب الحمولة المحددة المخفية داخل الشفرة المشفرة، قد يحاول هذا النوع من برامج التجسس تنزيل وتثبيت مكونات خبيثة إضافية، أو جمع معلومات من الجهاز المصاب، أو تعديل إعدادات النظام، أو منح مهاجم عن بُعد نوعًا من الوصول إلى الحاسوب المخترق. ولأن الشفرة مشفرة أو مضغوطة، تعتمد أدوات الأمان غالبًا على أنماط السلوك بدلًا من التوقيعات الدقيقة لاكتشافها، ولهذا السبب يكون اسم الكشف عامًا وليس مرتبطًا بعائلة برمجيات خبيثة محددة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرة أمنية واحدة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والروابط في رسائل التصيد الاحتيالي، وتحديثات البرامج المزيفة، وبرامج التثبيت المقرصنة أو المكركة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والإعلانات المخترقة. في معظم الحالات، يُخدع المستخدم لفتح الملف أو تشغيله بنفسه، معتقدًا أنه برنامج شرعي أو مستند أو ملف وسائط.

المخاطر التي قد يتعرض لها المستخدم

نظراً لاختلاف الحمولة الخبيثة، تتفاوت المخاطر المرتبطة ببرامج حصان طروادة المصنفة من قبل Kryptik بشكل كبير. تشمل العواقب المحتملة عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج خبيثة أخرى، وتدهور أداء النظام، وكشف كلمات المرور المحفوظة أو بيانات التصفح. قد تؤدي أي من هذه النتائج إلى خسائر مالية، أو سرقة هوية، أو اختراق حسابات وأجهزة أخرى متصلة بالشبكة نفسها.

علامات العدوى

  • تباطؤ غير متوقع، أو تجمد، أو تعطل النظام
  • عمليات غير مألوفة تعمل في الخلفية أو استخدام موارد مرتفع بدون سبب واضح
  • ظهور برامج أو أشرطة أدوات أو أيقونات جديدة أو غير مبررة على النظام
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • نشاط غير معتاد على الشبكة أو استخدام البيانات
  • النوافذ المنبثقة، أو عمليات إعادة التوجيه، أو تغيير إعدادات المتصفح

كيفية الحفاظ على الحماية

يمكن للمستخدمين تقليل خطر الإصابة بهذا النوع من البرامج الضارة عن طريق تحديث نظام التشغيل والبرامج باستمرار، وتجنب التنزيلات من مصادر غير رسمية أو مقرصنة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة ومحدثة لفحص الملفات قبل فتحها. كما أن النسخ الاحتياطي المنتظم للبيانات المهمة يحد من الضرر الذي قد تسببه الإصابة ببرامج حصان طروادة، ويمكن أن تساعد مراجعة البرامج المثبتة وإضافات المتصفح بشكل دوري في اكتشاف الإضافات غير المرغوب فيها مبكرًا.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.BSS
حالة التوقيع: No Signature

عينات معروفة

MD5: f6da884b3e787c5158bac0a18a20ea4e
SHA1: 5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256: 536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
حجم الملف: 3.22 MB,3221944 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • HighEntropy
  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 85
الكتل التي يحتمل أن تكون ضارة: 16
الكتل المسموح بها: 69
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x 0 x x 0 0 x x x 0 x x 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Kryptik.BSS
  • ShellcodeRunner.FGA
  • Trojan.Injector.Gen.JTY
  • Trojan.Kryptik.Gen.JXW
  • Trojan.Kryptik.Gen.JYN
عرض المزيد
  • Trojan.ReverseShell.Gen.FY

تم تعديل الملفات

ملف صفات
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Generic Write,Read Attributes
c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe Synchronize,Write Attributes
c:\windows\system32\wbem\wmiperfhost.exe Generic Write,Read Attributes
c:\windows\system32\wbem\wmiperfhost.exe Synchronize,Write Attributes

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSetInformation
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateTimer2
عرض المزيد
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDirectoryFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimerEx
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext
Network Winsock2
  • WSAStartup
Other Suspicious
  • AdjustTokenPrivileges