Trojan.Kryptik.NGTA
Trojan.Kryptik.NGTA هو اسم يُستخدم لوصف برامج حصان طروادة. تُصنّف التهديدات ضمن هذه الفئة عادةً بناءً على خصائص برمجية مشبوهة، أو تقنيات إخفاء، أو أنماط سلوكية تربطها أدوات الأمان بنوايا خبيثة، بدلاً من الاعتماد على برنامج خبيث محدد. ولأنّ اكتشافات "Kryptik" غالباً ما ترتبط بملفات تستخدم التغليف أو التشفير لإخفاء غرضها الحقيقي، فإنّ سلوك أي عينة فردية قد يختلف اختلافاً كبيراً.
جدول المحتويات
ما يفعله هذا التهديد
كغيرها من برامج التجسس الخبيثة، يُصمّم التهديد المُكتشف باسم Trojan.Kryptik.NGTA للتخفي في هيئة برامج شرعية أو غير ضارة، بينما يُنفّذ عمليات خبيثة في الخلفية. تشمل السلوكيات النموذجية لهذا النوع من البرامج الخبيثة محاولة العمل بصمت، وتعديل إعدادات النظام، وتأمين استمرارية عمله حتى بعد إعادة تشغيل الجهاز، والتواصل مع خوادم بعيدة لتلقي المزيد من التعليمات أو تنزيل مكونات خبيثة إضافية. قد تُحاول بعض برامج التجسس الخبيثة من هذا النوع سرقة بيانات حساسة، أو تسجيل ضغطات المفاتيح، أو تثبيت برامج خبيثة إضافية، أو منح المهاجمين إمكانية الوصول عن بُعد إلى الجهاز المُصاب. من المهم ملاحظة أن هذه سلوكيات شائعة مرتبطة بهذا النوع من التهديدات بشكل عام، وليست إجراءات مؤكدة مرتبطة بحمولة خبيثة مُحددة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، وتنزيلات البرامج المقرصنة أو المكركة، وملفات التثبيت المجمعة من مواقع ويب غير موثوقة، والروابط الخبيثة التي يتم مشاركتها عبر رسائل البريد العشوائي أو صفحات الويب المخترقة. غالبًا ما يقوم المستخدمون بتثبيت هذه التهديدات دون علمهم من خلال الوثوق بملف تم إخفاؤه ليبدو كبرنامج أو مستند أو ملف وسائط شرعي.
المخاطر التي يتعرض لها المستخدم
بمجرد تفعيلها، يمكن لبرامج التجسس الخبيثة من هذا النوع أن تُعرّض المستخدمين لمجموعة من المخاطر. قد تشمل هذه المخاطر الوصول غير المصرح به إلى المعلومات الشخصية أو المالية، وتدهور أداء النظام، وتشغيل عمليات خلفية غير مرغوب فيها تستهلك موارد النظام، واحتمالية تثبيت برامج خبيثة إضافية مثل برامج الفدية، وبرامج التجسس، وبرامج الإعلانات المتسللة. في بعض الحالات، قد يستخدم المهاجمون الجهاز المصاب كجزء من شبكة أكبر لتنفيذ أنشطة خبيثة أخرى دون علم المستخدم.
علامات العدوى
نظرًا لأن برامج التجسس مصممة للعمل سرًا، فإن الإصابة بها لا تكون واضحة دائمًا. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل تباطؤ غير متوقع، أو تشغيل عمليات غير مألوفة في إدارة المهام، أو تعطل النظام أو توقفه بشكل متكرر، أو نشاط غير معتاد على الشبكة، أو تغييرات في إعدادات المتصفح أو النظام دون موافقة المستخدم، أو قيام برامج الحماية بالإبلاغ عن ملف بشكل متكرر أو عدم قدرتها على حذفه.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Kryptik.NGTA، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر من مرفقات البريد الإلكتروني والروابط الواردة من مرسلين مجهولين، وتحديث نظام التشغيل والتطبيقات المثبتة باستمرار، وتجنب استخدام البرامج المقرصنة أو المكركة. كما أن إجراء فحوصات دورية للنظام، ونسخ البيانات المهمة احتياطيًا، ومراقبة أي سلوك غير معتاد للنظام، كلها أمور تساعد في اكتشاف هذا النوع من التهديدات والحد من تأثيره قبل أن يتسبب في أضرار جسيمة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Kryptik.NGTA |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
1b7d2a323fef9bc1dac4ae2651cfbec2
SHA1:
5bd3aedb093c5d7ed7ff1dff0606b7410e95b4bd
SHA256:
CA6A5738CDCAE948DA3B339F8893ABDD18D2E12F43587E02C85EC1275118D73A
حجم الملف:
7.13 MB,7133184 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have resources
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- 2+ executable sections
- golang
- HighEntropy
- No Version Info
- upx
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 16,368 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 9,214 |
| الكتل المسموح بها: | 7,035 |
| كتل غير معروفة: | 119 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Kryptik.NGTA
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
|