Trojan.Kryptik.BSS
Trojan.Kryptik.BSS هو اسم يُستخدم للكشف عن الملفات التي تتصرف أو تُعبأ بطريقة تُشابه برامج حصان طروادة. تُستخدم الأسماء التي تحتوي على "Kryptik" عادةً للإشارة إلى التهديدات التي قام مُنشئوها بإخفاء أو تشفير غرضها الحقيقي، مما يُصعّب تحليلها واكتشافها. ولأن الشفرة البرمجية الأساسية مُخفية، فقد ينتمي الملف المُصنّف بهذه الطريقة إلى عدة عائلات مختلفة من البرامج الخبيثة، بدءًا من البرامج المُزعجة البسيطة وصولًا إلى برامج سرقة المعلومات أو التنزيل الأكثر خطورة.
لم يتم تأكيد التفاصيل التقنية المحددة المتعلقة بهذا الكشف، مثل الحمولة الدقيقة أو أسماء الملفات أو حملات التوزيع، في البيانات المتاحة. ويعكس الوصف أدناه السلوك المعتاد لبرامج التجسس من هذا النوع، ويجب اعتباره وصفًا نموذجيًا وليس تأكيدًا قاطعًا لهذا التهديد تحديدًا.
جدول المحتويات
ما يفعله هذا التهديد عادةً
عادةً ما تعمل برامج التجسس التي يتم اكتشافها تحت مسميات عامة لملفات مضغوطة، مثل هذا البرنامج، في الخفاء في الخلفية دون أي واجهة مرئية، فلا يلاحظ الضحية أي شيء غير عادي. وبحسب الحمولة المحددة المخفية داخل الشفرة المشفرة، قد يحاول هذا النوع من برامج التجسس تنزيل وتثبيت مكونات خبيثة إضافية، أو جمع معلومات من الجهاز المصاب، أو تعديل إعدادات النظام، أو منح مهاجم عن بُعد نوعًا من الوصول إلى الحاسوب المخترق. ولأن الشفرة مشفرة أو مضغوطة، تعتمد أدوات الأمان غالبًا على أنماط السلوك بدلًا من التوقيعات الدقيقة لاكتشافها، ولهذا السبب يكون اسم الكشف عامًا وليس مرتبطًا بعائلة برمجيات خبيثة محددة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرة أمنية واحدة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والروابط في رسائل التصيد الاحتيالي، وتحديثات البرامج المزيفة، وبرامج التثبيت المقرصنة أو المكركة، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والإعلانات المخترقة. في معظم الحالات، يُخدع المستخدم لفتح الملف أو تشغيله بنفسه، معتقدًا أنه برنامج شرعي أو مستند أو ملف وسائط.
المخاطر التي قد يتعرض لها المستخدم
نظراً لاختلاف الحمولة الخبيثة، تتفاوت المخاطر المرتبطة ببرامج حصان طروادة المصنفة من قبل Kryptik بشكل كبير. تشمل العواقب المحتملة عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج خبيثة أخرى، وتدهور أداء النظام، وكشف كلمات المرور المحفوظة أو بيانات التصفح. قد تؤدي أي من هذه النتائج إلى خسائر مالية، أو سرقة هوية، أو اختراق حسابات وأجهزة أخرى متصلة بالشبكة نفسها.
علامات العدوى
- تباطؤ غير متوقع، أو تجمد، أو تعطل النظام
- عمليات غير مألوفة تعمل في الخلفية أو استخدام موارد مرتفع بدون سبب واضح
- ظهور برامج أو أشرطة أدوات أو أيقونات جديدة أو غير مبررة على النظام
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- نشاط غير معتاد على الشبكة أو استخدام البيانات
- النوافذ المنبثقة، أو عمليات إعادة التوجيه، أو تغيير إعدادات المتصفح
كيفية الحفاظ على الحماية
يمكن للمستخدمين تقليل خطر الإصابة بهذا النوع من البرامج الضارة عن طريق تحديث نظام التشغيل والبرامج باستمرار، وتجنب التنزيلات من مصادر غير رسمية أو مقرصنة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة ومحدثة لفحص الملفات قبل فتحها. كما أن النسخ الاحتياطي المنتظم للبيانات المهمة يحد من الضرر الذي قد تسببه الإصابة ببرامج حصان طروادة، ويمكن أن تساعد مراجعة البرامج المثبتة وإضافات المتصفح بشكل دوري في اكتشاف الإضافات غير المرغوب فيها مبكرًا.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.BSS |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
f6da884b3e787c5158bac0a18a20ea4e
SHA1:
5477f4815fb148a1415ba1dbec607f01226aab8f
SHA256:
536819FC5A9F61160224707BB9035B3A7F97EE38C03D9F948AFE18FA1BDCEA69
حجم الملف:
3.22 MB,3221944 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- HighEntropy
- No Version Info
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 85 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 16 |
| الكتل المسموح بها: | 69 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Kryptik.BSS
- ShellcodeRunner.FGA
- Trojan.Injector.Gen.JTY
- Trojan.Kryptik.Gen.JXW
- Trojan.Kryptik.Gen.JYN
عرض المزيد
- Trojan.ReverseShell.Gen.FY
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Generic Write,Read Attributes |
| c:\programdata\microsoft\windows\perfhost\perfhostsvc.exe | Synchronize,Write Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Generic Write,Read Attributes |
| c:\windows\system32\wbem\wmiperfhost.exe | Synchronize,Write Attributes |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Encryption Used |
|
| Network Winsock2 |
|
| Other Suspicious |
|