Trojan.Kryptik.Gen.KQS
Trojan.Kryptik.Gen.KQS هو اسم عام تستخدمه أدوات الأمان للكشف عن الملفات التي تُظهر خصائص شائعة مرتبطة بعائلة Kryptik الواسعة من برامج حصان طروادة الخبيثة. ولأن عمليات الكشف عن "Kryptik" عادةً ما تكون عامة واستدلالية، فإن الملفات المحددة التي يتم الكشف عنها تحت هذا الاسم قد تختلف اختلافًا كبيرًا في شفرتها ومصدرها وغرضها. ومع ذلك، فإنها تشترك عمومًا في السمات المشتركة لبرامج حصان طروادة الخبيثة: فهي تعتمد على الخداع للتثبيت ثم تقوم بتنفيذ إجراءات ضارة أو غير مرغوب فيها في الخلفية دون علم المستخدم أو موافقته.
جدول المحتويات
ما يفعله هذا التهديد
على غرار التهديدات الأخرى من فئة أحصنة طروادة، صُمم برنامج Trojan.Kryptik.Gen.KQS للتخفي في هيئة برنامج شرعي أو غير ضار، بينما يقوم سرًا بأنشطة خبيثة على الجهاز المصاب. تشمل السلوكيات النموذجية المرتبطة باكتشافات Kryptik العامة محاولة تنزيل وتثبيت مكونات خبيثة إضافية، وتعديل إعدادات النظام، وجمع معلومات من الجهاز المصاب، وإنشاء اتصال بخادم بعيد يتحكم به المهاجمون. ولأن هذا اكتشاف عام، فقد تختلف الحمولة الدقيقة من ملف مصاب لآخر، ولكن الهدف الأساسي عادةً هو اختراق أمان النظام ومنح المهاجمين مستوىً من الوصول أو التحكم غير المصرح به.
تم تصميم العديد من برامج التجسس في هذه الفئة لتكون مراوغة، باستخدام تقنيات التمويه أو التعبئة لتجنب اكتشافها بواسطة برامج الأمان، وهذا هو السبب في كثير من الأحيان في تجميعها تحت أسماء عامة قائمة على الاستدلال مثل "Kryptik" بدلاً من اسم عائلة محدد واحد.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تتسلل برامج التجسس من هذا النوع عادةً إلى أجهزة الكمبيوتر عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة لهذا النوع من التهديدات مرفقات البريد الإلكتروني الخبيثة، والتنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، وتحديثات البرامج المزيفة، وبرامج التثبيت المقرصنة، والروابط المضمنة في رسائل البريد العشوائي أو المواقع الإلكترونية المخترقة. غالبًا ما يُخدع المستخدمون لفتح الملف المصاب أو تشغيله بأنفسهم، ظنًا منهم أنه برنامج أو مستند أو تحديث شرعي.
المخاطر التي يتعرض لها المستخدم
قد يُعرّض التعرّض لبرامج خبيثة عامة، مثل هذه، المستخدمين لمخاطر عديدة. تشمل هذه المخاطر الوصول غير المصرح به إلى المعلومات الشخصية أو المالية، وتدهور أداء النظام نتيجةً لعمليات خبيثة تعمل في الخلفية، وتثبيت برامج خبيثة أخرى، واحتمالية فقدان الخصوصية إذا كان البرنامج الخبيث قادرًا على مراقبة النشاط أو إرسال البيانات إلى مهاجم عن بُعد. ونظرًا لاختلاف قدرات أي ملف مُصنّف تحت اسم عام، يجب التعامل مع كامل نطاق المخاطر بجدية ومعالجتها فورًا.
علامات العدوى
تشمل العلامات التحذيرية الشائعة التي قد تشير إلى إصابة النظام ببرامج حصان طروادة: تباطؤ غير متوقع في الأداء، وعمليات غير مألوفة تعمل في الخلفية، ونشاط غير عادي على الشبكة، وتعطل البرامج أو سلوكها غير المنتظم، وظهور ملفات جديدة أو غير معروفة على النظام، وإبلاغ برامج الحماية عن اكتشافات يصعب إزالتها نهائيًا. في بعض الحالات، قد لا تظهر أي أعراض واضحة على الإطلاق، وهذا ما يجعل برامج حصان طروادة خطيرة للغاية.
كيفية الحفاظ على الحماية
لتقليل خطر التعرض لتهديدات كهذه، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات باستمرار، واستخدام برامج أمان موثوقة لفحص الملفات قبل فتحها. كما يُعدّ إجراء نسخ احتياطية منتظمة للبيانات المهمة واتباع عادات تصفح حذرة من الطرق الفعّالة للحد من تأثير الإصابة المحتملة ببرامج التجسس الخبيثة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.Gen.KQS |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
197af09ba7891377a9fb935228e81e51
SHA1:
8085fd1dffe317ae6ec01ac2e57e7ccb68be559c
SHA256:
FC2339538B89590367CBBEF2FBD3534A6BA5574D239E28A7099BFDC6C35A25DF
حجم الملف:
1.04 MB,1036800 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | Ugre Technologies |
| File Description | Ugre |
| File Version | 3.4.0.13670 |
| Internal Name | ugre.exe |
| Legal Copyright | Copyright (C) 2017 Ugre Technologies |
| Original Filename | ugre.exe |
| Product Name | Ugre |
| Product Version | 3.4.0.13670 |
سمات الملف
- ntdll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,062 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 190 |
| الكتل المسموح بها: | 680 |
| كتل غير معروفة: | 192 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\program files (x86)\appdata\swaiolsaarm.txt | Generic Write,Read Attributes |
| c:\program files (x86)\paymasters\plurneuptaueft.pdf | Generic Write,Read Attributes |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| User Data Access |
|
| Anti Debug |
|