Trojan.Kryptik.BVM
Trojan.Kryptik.BVM هو اسم يُستخدم لوصف تهديد حصان طروادة. وكما هو الحال مع باقي أفراد عائلة Kryptik، يُطلق هذا الاسم غالبًا على الملفات الخبيثة التي تم تشفيرها أو ضغطها لإخفاء غرضها الحقيقي عن برامج الحماية وعن المستخدمين الذين قد يلاحظون أي شيء مريب. ولأن الاسم يعكس طريقة الكشف وليس برنامجًا خبيثًا واحدًا ثابتًا، فإن سلوك أي ملف يُصنف على أنه Trojan.Kryptik.BVM قد يختلف، ولكنه يشترك في السمات العامة لهذه الفئة من التهديدات.
جدول المحتويات
ما يفعله هذا التهديد
تُصمَّم برامج التجسس من هذا النوع عادةً للعمل في الخفاء دون علم المستخدم أو موافقته. وبمجرد تفعيلها على النظام، قد يحاول تهديد مثل Trojan.Kryptik.BVM تنزيل وتثبيت مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح مهاجم عن بُعد مستوىً من الوصول أو التحكم في الجهاز المخترق. كما أن العديد من برامج التجسس من هذا النوع مصممة لمقاومة الإزالة عن طريق تعطيل أدوات الأمان، أو إخفاء ملفاتها، أو إعادة توليد نفسها بعد محاولة تنظيف جزئية.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس عمومًا، بما فيها تلك التي تُعرف باسم عائلة Kryptik، عادةً عبر وسائل خادعة بدلًا من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والروابط في رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة، وتحديثات البرامج المزيفة، والمواقع الإلكترونية المخترقة أو الخبيثة التي تخدع المستخدمين لتشغيل ملف مُقنّع. ولأن هذا سلوك شائع لهذه الفئة من التهديدات، ينبغي على المستخدمين التعامل بحذر مع أي تنزيل أو مرفق غير متوقع، حتى لو لم يتم التأكد من طريقة نقل الإصابة بدقة.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض وجود فيروس حصان طروادة نشط المستخدم لمجموعة من المخاطر الجسيمة، بما في ذلك سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به عن بُعد إلى الجهاز، وتثبيت برامج ضارة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام، وكشف كلمات المرور المحفوظة أو غيرها من البيانات الحساسة. ولأن فيروسات حصان طروادة من هذا النوع تُصمّم غالبًا للعمل خلسةً، فقد لا يدرك المستخدم حجم الضرر بالكامل على الفور.
علامات العدوى
بينما لا تُسبب بعض برامج التجسس أي أعراض ظاهرة، قد يلاحظ المستخدمون علامات تحذيرية مثل:
- تباطؤ غير معتاد أو تجمد في جهاز الكمبيوتر
- ظهور نوافذ منبثقة غير متوقعة، أو رسائل خطأ، أو أعطال مفاجئة
- ظهور برامج أو عمليات جديدة أو غير مألوفة دون تفسير
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
كيفية الحفاظ على الحماية
يتطلب الحماية من تهديدات مثل Trojan.Kryptik.BVM اتباع عادات أمنية سليمة. حافظ على تحديث نظام التشغيل وجميع البرامج، وتجنب فتح المرفقات أو النقر على الروابط من مصادر غير معروفة أو غير متوقعة، وقم بتنزيل البرامج فقط من المواقع الرسمية والموثوقة، وتوخَّ الحذر من التنزيلات المجانية التي تتضمن برامج إضافية. احرص على عمل نسخ احتياطية منتظمة للملفات المهمة، واستخدم برنامج أمان موثوقًا ومحدثًا لفحص نظامك، وكن متيقظًا لأي تغييرات غير معتادة في سلوك جهاز الكمبيوتر. إن اتخاذ هذه الاحتياطات يُقلل بشكل كبير من خطر الوقوع ضحية لهذا النوع من التهديدات الخبيثة، وغيرها من التهديدات المشابهة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.BVM |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
c0e19c640468bd20a0c6a758d7e1d1bf
SHA1:
c21971d74047fb0b221321da34e5eb869e6016a9
SHA256:
427E6E08BCFC9E72A48F07E4AF982E243DDF14DA5E51455B0A8C620C4C2B67C7
حجم الملف:
6.19 MB,6187520 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have resources
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- dll
- fptable
- HighEntropy
- imgui
- ntdll
- VirtualQueryEx
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 5,221 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 485 |
| الكتل المسموح بها: | 4,616 |
| كتل غير معروفة: | 120 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Kryptik.BDED
- Kryptik.BVM
- Kryptik.BVP
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | n �v��&� (�1`1�1HO @V� H[u_�zb"hk`k�qtǤ{b��P� �����7��� �������.�m� Ù� �'N�IV ����$წ���Κ�� �=�SB1_ T�Vw�`�V��%������ �AE�zH��D��&��$���L | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Other Suspicious |
|