قاعدة بيانات التهديد أحصنة طروادة حصان طروادة كريبتيك جين جي كيو آي

حصان طروادة كريبتيك جين جي كيو آي

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.GQI هو اسم عام تستخدمه برامج فحص الأمان لتحديد الملفات التي تُظهر سلوكيات أو أنماط برمجية شائعة في برامج التجسس الخبيثة. يشير مصطلح "Kryptik" عادةً إلى التهديدات المُغلّفة أو المُبهمة أو المُشفّرة بطريقة تجعل من الصعب تحديد غرضها الحقيقي من خلال الفحص البسيط. ولأن هذا الكشف عام ويعتمد على أسلوب استدلالي، فإن القدرات الدقيقة لأي ملف مُصنّف على أنه Trojan.Kryptik.Gen.GQI قد تختلف، ولكن يجب دائمًا التعامل معه على أنه خطر أمني جسيم.

ما يفعله هذا التهديد

صُممت برامج التجسس من هذه العائلة للتخفي كملفات شرعية أو غير ضارة، بينما تُنفذ في الخفاء أنشطة خبيثة في الخلفية. تشمل السلوكيات النموذجية لبرامج التجسس من نوع Kryptik محاولة التشغيل التلقائي عند بدء تشغيل النظام، وتعديل إعدادات النظام، والتواصل مع خوادم بعيدة يتحكم بها المهاجمون. قد تُستخدم بعض المتغيرات لتنزيل وتثبيت برامج ضارة إضافية، وتسجيل نشاط المستخدم، وسرقة بيانات الاعتماد المخزنة، أو منح المهاجم إمكانية الوصول عن بُعد إلى الجهاز المصاب. ولأن الشفرة غالبًا ما تكون مُشفرة، فقد يحاول الملف أيضًا التهرب من اكتشافه بواسطة برامج الأمان أو تأخير نشاطه الخبيث لتجنب إطلاق الإنذارات.

كيف يصل عادةً إلى أجهزة الكمبيوتر

كغيرها من برامج التجسس، لا ينتشر هذا النوع من التهديدات عادةً من تلقاء نفسه، بل يعتمد في الغالب على خداع المستخدمين لتثبيته. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط الموجودة في رسائل البريد العشوائي ورسائل التصيد الاحتيالي
  • تنزيلات مجمعة من مصادر برامج غير رسمية أو مقرصنة
  • تحديثات برامج مزيفة أو برامج تثبيت تطبيقات مقرصنة
  • الإعلانات الخبيثة أو المواقع الإلكترونية المخترقة
  • الملفات التي تتم مشاركتها عبر شبكات الند للند أو محركات الأقراص القابلة للإزالة

المخاطر التي يتعرض لها المستخدم

إذا كان ملفٌ مُكتشفٌ على أنه Trojan.Kryptik.Gen.GQI نشطًا على النظام، فقد يُعرّض المستخدم لمخاطر عديدة. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الحاسوب، وتثبيت برامج ضارة أخرى مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام نتيجةً لعمليات تعمل في الخلفية. في بعض الحالات، قد تُضاف الأجهزة المصابة إلى شبكات أكبر من الحواسيب المخترقة دون علم مالكها.

علامات العدوى

لأن برامج التجسس من هذه العائلة مصممة للبقاء مخفية، فإن الإصابة بها لا تكون واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل:

  • تباطؤ غير متوقع أو ارتفاع في استخدام وحدة المعالجة المركزية/الشبكة
  • عمليات غير مألوفة تعمل في مدير المهام
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • نوافذ منبثقة غير معتادة، أو عمليات إعادة توجيه، أو إعدادات متصفح جديدة
  • تغييرات غير مصرح بها في تكوينات النظام

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة بهذا النوع من برامج التجسس، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف وإزالة مثل هذه التهديدات قبل أن تتسبب في أضرار جسيمة. كذلك، فإن الاحتفاظ بنسخ احتياطية محدثة من الملفات المهمة يُسهم في الحد من الأضرار في حال إصابة النظام.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.GQI
حالة التوقيع: No Signature

عينات معروفة

MD5: 450471a1dfcad56fd28191dd7b2f7807
SHA1: 7b0e3569f5d63900af7cbac2add4939c7dba1dbc
SHA256: DD9A00B662B8A6171542449D9A58DD8633B60659ED0EE1450B77ED8B2F5F9E83
حجم الملف: 731.65 KB,731648 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Company Name Microsoft Corporation
File Description Windows System Component
File Version 11.7.25477.46
Internal Name RuntimeBroker
Original Filename RuntimeBroker.exe
Product Name Microsoft Runtime Service
Product Version 11.7.25477.46

سمات الملف

  • WriteProcessMemory
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,298
الكتل التي يحتمل أن تكون ضارة: 730
الكتل المسموح بها: 138
كتل غير معروفة: 430

خريطة مرئية

x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x ? ? ? ? 0 ? x ? ? x x x 0 x x ? ? x x x x x ? x x 0 0 ? ? 0 ? ? x x x x x x x x x ? x ? x ? 0 ? 0 ? ? x ? ? x ? ? x ? ? ? ? x x x ? ? ? x x ? x x x x ? x ? 0 x ? x x x ? x ? ? x x x ? 0 x x ? ? x x x 0 x ? ? ? x 0 x x x x x x x x ? ? x x x x ? x x ? ? x x ? ? x ? x x ? 0 x x ? x x x 0 ? 0 ? x ? ? ? x x x ? ? ? ? x x ? ? x x x x ? ? 0 ? x ? ? x ? x x ? ? x 0 ? x ? ? x ? ? x x x ? ? x x x ? ? ? x x ? 0 x ? ? x 0 x x x ? x ? x ? x ? ? ? x x x x ? ? ? ? ? 0 ? x x 0 ? ? ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 ? x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x x 1 ? ? ? ? ? 0 x ? x ? x ? 0 x ? 0 ? ? 0 x x ? 0 x ? 0 x ? 0 ? x ? 0 ? ? x ? ? x 0 ? x ? x ? 0 ? ? ? 0 x ? x ? x 0 x x x 0 x ? ? ? 0 x 0 ? ? x ? ? ? 0 x ? ? 0 ? x ? x x x ? x ? x ? ? x ? ? 0 x ? x ? ? ? ? ? ? ? ? ? ? ? x ? 0 x ? x 0 x ? ? ? ? 0 ? ? ? ? 0 x ? ? x 0 0 x ? 0 x x ? ? ? ? x x ? ? 0 x x ? x ? ? x 0 x ? 0 x x x x x x x x ? x ? x ? x ? ? 0 ? 0 x ? 0 x ? ? x 0 x ? x x x x ? 0 x 0 x ? x ? 0 x ? ? x 0 0 x ? x x ? ? x 0 x ? x ? x ? ? 0 x x ? x ? x 0 x 0 ? 0 x x ? ? 0 x x ? 0 x ? x x 0 x x ? ? x x x ? ? ? x x x x x 0 ? x ? 0 x ? 0 x 0 x x x ? x ? ? x 0 x ? ? x ? x ? x ? ? ? x ? ? x x ? ? ? ? ? 0 ? ? ? ? x x ? ? x ? 0 x ? ? x ? ? ? ? x x ? ? ? x ? ? ? ? ? 0 ? 0 0 x ? ? ? ? ? ? ? 0 x ? x ? 0 x ? ? x ? x x x ? ? 0 x ? 0 x 0 x x ? x ? x x ? x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x x 0 0 x x x x x x x x x x x x ? 0 x 0 ? x x 0 x ? ? ? ? x ? ? x x x ? ? 0 x 0 ? x ? ? x ? ? ? 0 ? x x ? x ? x 0 x ? ? ? x ? 0 x ? 0 x ? 0 ? x ? 0 x ? x ? 0 x ? x ? ? ? x x ? x ? ? ? ? x x ? x x 0 x x x ? x x x 0 x x x ? ? 0 x ? x x x x ? 0 x ? ? x 0 x x ? 0 x ? x ? ? x x ? x ? ? x x 0 x x x x x x x x x x ? x ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? x x x 0 ? ? ? x x ? x x 0 0 ? x x ? ? x ? x x ? ? x ? ? x ? ? ? x ? ? x 0 ? 0 ? x ? ? ? x ? x x ? ? ? x ? x ? ? ? x x ? ? ? ? ? ? x x x x x ? ? ? ? ? ? ? ? x ? x ? ? ? ? x ? ? ? x ? x ? 0 x x ? ? x x ? ? ? x ? ? ? 0 ? x x ? ? ? ? x 0 ? ? x x ? ? x x ? ? ? x x ? ? ? ? x ? x x x ? ? ? x x ? x x x x x x x x x x x x x x 0 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Trojan.Kryptik.Gen.GQI

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
عرض المزيد
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetSecurityObject
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN