Trojan.Kryptik.Gen.GCC

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.GCC هو اسم يُستخدم لوصف برنامج خبيث يندرج ضمن عائلة برامج "كريبتيك" الخبيثة. يُطلق مصطلح "كريبتيك" عادةً على التهديدات التي تستخدم تقنيات التمويه أو التغليف لإخفاء شفرتها الحقيقية وغرضها عن برامج فحص الأمان. نظرًا لعدم توفر تفاصيل تقنية دقيقة لهذا الكشف تحديدًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي لبرامج التجسس في هذه الفئة، والذي من المرجح أن يشترك فيه هذا التهديد.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.Gen.GCC للتخفي في صورة برنامج غير ضار، بينما يقوم بأعمال خبيثة في الخفاء. عادةً ما تُستخدم برامج التجسس الخبيثة من نوع Kryptik لنشر برامج ضارة إضافية، وسرقة معلومات حساسة، ومنح المهاجمين إمكانية الوصول عن بُعد إلى النظام المصاب، أو تعديل إعدادات النظام دون موافقة المستخدم. ولأن تسمية "Kryptik" غالبًا ما تشير إلى شفرة خبيثة عامة، أو مشوشة بشدة، أو مضغوطة، فإن الحمولة الدقيقة قد تختلف من إصابة لأخرى، وقد تتغير بمرور الوقت مع تحديث البرنامج الخبيث من قِبل مُشغّليه.

بشكل عام، تحاول برامج التجسس من هذا النوع تجنب الكشف عنها، وتعمل بصمت في الخلفية، وقد تسعى إلى البقاء في النظام حتى بعد إعادة تشغيل الكمبيوتر. كما قد تحاول بعض الأنواع تعطيل برامج الحماية أو التدخل فيها لتجنب إزالتها.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر أحصنة طروادة من هذا النوع عادةً من خلال طرق العدوى الشائعة، بما في ذلك:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إيصالات أو مستندات أخرى تبدو شرعية.
  • تحديثات برامج مزيفة أو تنزيلات برامج مقرصنة/مقرصنة
  • برامج تثبيت مجمعة من مواقع تنزيل غير موثوقة
  • مواقع ويب مخترقة أو خبيثة تُفعّل عمليات تنزيل تلقائية
  • محركات الأقراص القابلة للإزالة المصابة، مثل ذاكرات USB

غالباً ما يقوم المستخدمون بتثبيت هذه البرامج الضارة دون علمهم عن طريق فتح مرفقات غير متوقعة، أو النقر على روابط خادعة، أو تنزيل برامج من مصادر غير رسمية.

المخاطر التي يتعرض لها المستخدم

إذا تُرك برنامج حصان طروادة كهذا على النظام، فقد يعرض المستخدم لعدة مخاطر، بما في ذلك:

  • سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
  • الوصول عن بعد غير المصرح به إلى الجهاز المصاب
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس
  • انخفاض أداء النظام بسبب نشاط ضار في الخلفية
  • إعدادات الأمان المخترقة تجعل الجهاز أكثر عرضة للهجمات المستقبلية

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر عليها أعراض واضحة أو قد لا تظهر على الإطلاق. ومع ذلك، قد تشمل العلامات التحذيرية المحتملة ما يلي:

  • تباطؤ غير مبرر أو تجمد في جهاز الكمبيوتر
  • نشاط غير معتاد على الشبكة أو زيادة في استخدام البيانات
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • ظهور نوافذ منبثقة غير متوقعة، أو أشرطة أدوات جديدة، أو تغييرات في إعدادات المتصفح
  • برامج أو عمليات غير معروفة تعمل دون علم المستخدم

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس مثل هذا البرنامج، ينبغي على المستخدمين مراعاة الممارسات التالية:

  • تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين
  • قم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة.
  • حافظ على تحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية.
  • استخدم برامج أمان موثوقة وقم بتحديثها باستمرار حتى تتمكن من اكتشاف التهديدات المتطورة.
  • قم بعمل نسخ احتياطية منتظمة للملفات المهمة في موقع منفصل وآمن.
  • توخ الحذر عند تنزيل البرامج المجانية، والبرامج المقرصنة، والعروض المنبثقة المشبوهة.
  • نظرًا لأن عمليات الكشف مثل Trojan.Kryptik.Gen.GCC غالبًا ما تكون عامة ويمكن أن تمثل مجموعة من السلوكيات الخبيثة، فمن المهم التعامل مع أي عملية كشف من هذا القبيل بجدية واتخاذ إجراءات سريعة لإزالة التهديد وتأمين النظام المتأثر.

    تقرير التحليل

    معلومات عامة

    اسم العائلة: Trojan.Kryptik.Gen.GCC
    حالة التوقيع: No Signature

    عينات معروفة

    MD5: 048b233ca361b30f703945dd913d94f7
    SHA1: eb127ff64e7eba31401238e72d42ed094e02aafa
    SHA256: 858F5A4C68C0BA31BAFCF4C7F43CDF5C037628DD6D4E612328BA1F9ADDF51612
    حجم الملف: 411.23 KB,411228 بايت

    سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

    • File doesn't have "Rich" header
    • File doesn't have debug information
    • File doesn't have exports table
    • File doesn't have security information
    • File has TLS information
    • File is 64-bit executable
    • File is either console or GUI application
    • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
    • File is Native application (NOT .NET application)
    • File is not packed
    عرض المزيد
    • IMAGE_FILE_DLL is not set inside PE header (Executable)
    • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

    سمات الملف

    • big overlay
    • HighEntropy
    • No Version Info
    • x64

    معلومات عن الكتلة

    إجمالي الكتل: 58
    الكتل التي يحتمل أن تكون ضارة: 1
    الكتل المسموح بها: 55
    كتل غير معروفة: 2

    خريطة مرئية

    0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
    0 - كتلة آمنة محتملة
    ? - كتلة غير معروفة
    x - حظر يحتمل أن يكون خبيثًا

    عائلات متشابهة

    عرض المزيد
    • Trojan.Kryptik.Gen.JAX

    تم تعديل الملفات

    ملف صفات
    c:\users\user\appdata\local\temp\tmp7d62.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
    c:\users\user\downloads\amsi.dll Generic Write,Read Attributes
    c:\users\user\downloads\pkr0hs21.dll Generic Write,Read Attributes

    استخدام واجهة برمجة تطبيقات ويندوز

    فئة واجهة برمجة التطبيقات (API)
    Syscall Use
    • ntdll.dll!NtAllocateLocallyUniqueId
    • ntdll.dll!NtAlpcSendWaitReceivePort
    • ntdll.dll!NtApphelpCacheControl
    • ntdll.dll!NtClearEvent
    • ntdll.dll!NtClose
    • ntdll.dll!NtCreateEvent
    • ntdll.dll!NtCreateMutant
    • ntdll.dll!NtCreatePrivateNamespace
    • ntdll.dll!NtCreateSection
    • ntdll.dll!NtCreateSemaphore
    عرض المزيد
    • ntdll.dll!NtCreateThreadEx
    • ntdll.dll!NtDelayExecution
    • ntdll.dll!NtDeviceIoControlFile
    • ntdll.dll!NtDuplicateObject
    • ntdll.dll!NtEnumerateKey
    • ntdll.dll!NtEnumerateValueKey
    • ntdll.dll!NtFreeVirtualMemory
    • ntdll.dll!NtMapViewOfSection
    • ntdll.dll!NtOpenDirectoryObject
    • ntdll.dll!NtOpenEvent
    • ntdll.dll!NtOpenFile
    • ntdll.dll!NtOpenKey
    • ntdll.dll!NtOpenKeyEx
    • ntdll.dll!NtOpenProcess
    • ntdll.dll!NtOpenProcessToken
    • ntdll.dll!NtOpenSection
    • ntdll.dll!NtOpenThreadToken
    • ntdll.dll!NtProtectVirtualMemory
    • ntdll.dll!NtQueryAttributesFile
    • ntdll.dll!NtQueryDirectoryFileEx
    • ntdll.dll!NtQueryFullAttributesFile
    • ntdll.dll!NtQueryInformationFile
    • ntdll.dll!NtQueryInformationJobObject
    • ntdll.dll!NtQueryInformationProcess
    • ntdll.dll!NtQueryInformationThread
    • ntdll.dll!NtQueryInformationToken
    • ntdll.dll!NtQueryKey
    • ntdll.dll!NtQueryLicenseValue
    • ntdll.dll!NtQueryObject
    • ntdll.dll!NtQueryPerformanceCounter
    • ntdll.dll!NtQuerySecurityAttributesToken
    • ntdll.dll!NtQuerySecurityObject
    • ntdll.dll!NtQuerySystemInformation
    • ntdll.dll!NtQuerySystemInformationEx
    • ntdll.dll!NtQueryValueKey
    • ntdll.dll!NtQueryVirtualMemory
    • ntdll.dll!NtQueryVolumeInformationFile
    • ntdll.dll!NtQueryWnfStateData
    • ntdll.dll!NtReadFile
    • ntdll.dll!NtReadRequestData
    • ntdll.dll!NtReleaseMutant
    • ntdll.dll!NtReleaseWorkerFactoryWorker
    • ntdll.dll!NtResumeThread
    • ntdll.dll!NtSetEvent
    • ntdll.dll!NtSetInformationKey
    • ntdll.dll!NtSetInformationObject
    • ntdll.dll!NtSetInformationProcess
    • ntdll.dll!NtSetInformationThread
    • ntdll.dll!NtSetInformationVirtualMemory
    • ntdll.dll!NtSetInformationWorkerFactory
    • ntdll.dll!NtTestAlert
    • ntdll.dll!NtTraceControl
    • ntdll.dll!NtUnmapViewOfSection
    • ntdll.dll!NtUnmapViewOfSectionEx
    • ntdll.dll!NtWaitForMultipleObjects
    • ntdll.dll!NtWaitForSingleObject
    • ntdll.dll!NtWaitForWorkViaWorkerFactory
    • ntdll.dll!NtWaitLowEventPair
    • ntdll.dll!NtWorkerFactoryWorkerReady
    • ntdll.dll!NtWriteFile
    • ntdll.dll!NtYieldExecution
    • UNKNOWN
    User Data Access
    • GetUserDefaultLocaleName
    • GetUserObjectInformation
    Encryption Used
    • BCryptOpenAlgorithmProvider
    Anti Debug
    • IsDebuggerPresent
    • NtQuerySystemInformation