Trojan.Kryptik.Gen.IQE

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.Gen.IQE هو اسم كشف يُستخدم لتحديد تهديد حصان طروادة. يُطلق مصطلح "Kryptik" عادةً من قِبل أدوات الأمان على البرامج الخبيثة التي تم تشفيرها أو إخفاء شفرتها في محاولة لإخفاء شفرتها الحقيقية وغرضها عن محركات الكشف. ولأن التفاصيل التقنية المحددة حول هذه العينة غير موثقة بالكامل، يشرح ما يلي السلوك النموذجي للتهديدات في هذه المجموعة من برامج الكشف، استنادًا إلى كيفية عمل أحصنة طروادة من هذا النوع بشكل عام.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.Gen.IQE للتخفي في هيئة برامج شرعية أو غير ضارة، بينما يقوم في الوقت نفسه بتنفيذ عمليات خبيثة في الخلفية. عادةً ما تكون البرامج التي تحمل اسم "Kryptik" مضغوطة أو مشفرة، مما يُصعّب على برامج مكافحة الفيروسات تحليل شفرتها، ويُسهّل على مُنشئ البرامج الخبيثة التهرب من الكشف. بمجرد تفعيله على النظام، قد يحاول هذا النوع من برامج التجسس تنزيل ملفات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المُصاب، أو منح مُهاجم عن بُعد مستوىً من الوصول إلى الحاسوب المُخترق. قد يختلف محتوى البرنامج الخبيث اختلافًا كبيرًا بين العينات التي تحمل نفس اسم الكشف، لأن تسمية "Gen" (عام) تُشير إلى أن الملف تم تصنيفه بناءً على خصائص خبيثة مشتركة، وليس بناءً على تطابق تام مع عائلة تهديدات معروفة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والروابط الموجودة في رسائل البريد العشوائي أو رسائل التصيد الاحتيالي، والتنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة أو المكركة، وتحديثات البرامج المزيفة، والملفات المشتركة عبر شبكات الند للند. غالبًا ما يُخدع المستخدمون لتشغيل الملف المصاب يدويًا لأنه مُقنّع باسم أو رمز يبدو بريئًا.

المخاطر التي يتعرض لها المستخدم

إذا تُركت برامج التجسس من هذا النوع على النظام، فإنها قد تشكل العديد من المخاطر، بما في ذلك:

  • الوصول غير المصرح به إلى الكمبيوتر المصاب من قبل مهاجمين عن بعد
  • سرقة المعلومات الشخصية أو المالية أو معلومات تسجيل الدخول
  • تثبيت برامج ضارة إضافية، مثل برامج الفدية أو برامج التجسس أو برامج الإعلانات المتسللة
  • انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية
  • إعدادات الأمان المخترقة تجعل الجهاز أكثر عرضة للهجمات المستقبلية

علامات العدوى

لأن برامج التجسس مصممة للعمل بصمت، فإن الإصابة بها لا تكون واضحة دائمًا. ومع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل:

  • تباطؤ غير متوقع أو استخدام مرتفع للموارد
  • برامج أو عمليات غير مألوفة تعمل على النظام
  • تغييرات في إعدادات المتصفح أو ظهور أشرطة أدوات جديدة بدون إذن
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • نشاط غير معتاد على الشبكة أو نوافذ منبثقة

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لتهديدات مثل Trojan.Kryptik.Gen.IQE، ينبغي على المستخدمين تحديث نظام التشغيل والبرامج باستمرار، وتجنب تنزيل الملفات من مصادر غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات الخفية وإزالتها قبل أن تتسبب في أي ضرر. بالإضافة إلى ذلك، فإن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يُسهم في الحد من تأثير أي إصابة ببرامج ضارة، في حال حدوثها.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.Gen.IQE
حالة التوقيع: Self Signed

عينات معروفة

MD5: 1669863056f80adfc063a285597e2176
SHA1: 0b4d073e85d1ea692cfbee78cf3df87bd26847e6
SHA256: 467F05146FE436E7DDBCD7A1469FADB4EC25056DBD12B87CAEAF229ED9AD703F
حجم الملف: 1.33 MB,1331240 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File has exports table
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Build I D 20260402091740
Company Name RedHarbor Creek Software Ltd.
File Version 11.10.208.171
Legal Copyright (c) 2024 RedHarbor Creek Software Ltd.. All rights reserved.
Legal Trademarks Start Menu Pin Finder is a trademark of RedHarbor Creek Software Ltd..
Original Filename start.menu.pin.finde-helper.exe
Product Name Start Menu Pin Finder
Product Version 11.10.208.171

التوقيعات الرقمية

الموقع جذر حالة
Start Menu Pin Finder Start Menu Pin Finder Self Signed
Start Menu Pin Finder Start Menu Pin Finder Self Signed

سمات الملف

  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 363
الكتل التي يحتمل أن تكون ضارة: 30
الكتل المسموح بها: 332
كتل غير معروفة: 1

خريطة مرئية

x x x x 0 x x x x x x x x x 0 ? 0 x 2 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 x x x x x 0 x 0 x x x x 0 x x x x x 0 x 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
عرض المزيد
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetComputerName
  • GetUserName