Trojan.Kryptik.UBR

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Kryptik.UBR هو اسم كشف تستخدمه برامج الأمان لتحديد تهديد حصان طروادة الذي تم تغليفه أو إخفاؤه بطريقة تجعل من الصعب على برامج مكافحة الفيروسات تحليله فورًا. يشير مصطلح "Kryptik" عمومًا إلى عائلة من أحصنة طروادة التي تعتمد على إخفاء التعليمات البرمجية أو تشفيرها لإخفاء غرضها الحقيقي عن أدوات الأمان، بدلًا من وصف برنامج خبيث واحد ذي وظيفة محددة. نظرًا لعدم وجود توثيق كامل للتفاصيل التقنية الخاصة بهذا الكشف، تشرح هذه المقالة السلوك النموذجي المرتبط بالتهديدات في هذه الفئة، مما يُمكّنك من فهم المخاطر العامة وكيفية الاستجابة لها.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Kryptik.UBR للتخفي في هيئة ملف شرعي أو غير ضار، بينما يقوم سرًا بتنفيذ عمليات خبيثة في الخلفية. غالبًا ما تعمل برامج التجسس من هذه العائلة كآلية لإيصال مكونات خبيثة أخرى، مما يعني أن الكشف الأولي قد لا يكون سوى غيض من فيض. تشمل الإجراءات النموذجية المرتبطة ببرامج التجسس من عائلة Kryptik تنزيل وتثبيت برامج خبيثة إضافية، وتعديل إعدادات النظام، ومحاولة تعطيل برامج الحماية أو التدخل فيها، وجمع المعلومات من الجهاز المصاب. قد تحاول بعض الأنواع أيضًا إنشاء اتصال بخادم بعيد يتحكم فيه المهاجمون، مما يسمح بإيصال المزيد من التعليمات أو الحمولات إلى الجهاز المخترق.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج التثبيت المقرصنة؛ والروابط الخبيثة التي تتم مشاركتها عبر رسائل التصيد الاحتيالي أو المواقع الإلكترونية المخترقة. ولأن هذه البرامج الخبيثة مُخفية، فقد تتسلل عبر عمليات الفحص الأقل دقة أو تظهر كملف غير مألوف يصعب التعرف عليه إلى أن ترصدها أداة أمنية بناءً على سلوكها أو تحليلها الاستدلالي.

المخاطر التي يتعرض لها المستخدم

يمكن أن يُعرّض وجود فيروس حصان طروادة نشط المستخدمين لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى النظام من قِبل مهاجمين عن بُعد، وتدهور أداء النظام نتيجةً لعمليات خبيثة تعمل في الخلفية، وتثبيت تهديدات إضافية مثل برامج الفدية، وبرامج التجسس، وبرامج الإعلانات المتسللة. في بعض الحالات، قد تُضاف الأنظمة المصابة إلى شبكة أكبر من الأجهزة المخترقة التي تُستخدم في أنشطة إجرامية أخرى. يعتمد التأثير الدقيق على الحمولة الخبيثة التي يُطلقها حصان طروادة، والتي قد تختلف بين الإصابات حتى وإن كانت تحمل نفس اسم الكشف.

علامات العدوى

نظرًا لأن برامج التجسس مصممة للعمل بصمت، فإن أعراضها الظاهرة ليست واضحة دائمًا. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية مثل تباطؤ غير متوقع، أو تشغيل عمليات غير مألوفة في مدير المهام، أو تغييرات في إعدادات المتصفح أو النظام لم تُجرَ عمدًا، أو نشاط غير معتاد على الشبكة، أو قيام برامج الحماية بالإبلاغ عن نفس الملف أو الموقع بشكل متكرر. كما أن الأعطال المتكررة أو النوافذ المنبثقة غير المتوقعة قد تشير إلى اختراق أعمق.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.Kryptik.UBR، تجنب تنزيل البرامج من مصادر غير رسمية، وتوخَّ الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، وحافظ على تحديث نظام التشغيل والتطبيقات. كما يُساعد إجراء فحوصات دورية شاملة للنظام باستخدام برامج أمان موثوقة، وتفعيل خاصية الكشف التلقائي عن التهديدات، والاحتفاظ بنسخ احتياطية من الملفات المهمة، على تقليل الأضرار في حال حدوث إصابة. عند ظهور أي اكتشاف، يُنصح بترك برنامج الأمان يقوم بعزل الملف أو حذفه، ثم مراجعة النظام بحثًا عن أي نشاط مشبوه إضافي.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Kryptik.UBR
حالة التوقيع: No Signature

عينات معروفة

MD5: ef82adf68e32f7e2539ad81d026ea5a5
SHA1: abadaef511ee7ab3329685ba15d267914083f73a
SHA256: D39D472AB15F807A71AC1B86D09031D8B1508B64C5D9D31DBEF71A618F37C32A
حجم الملف: 535.04 KB,535040 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

سمات الملف

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

تم تعديل الملفات

ملف صفات
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dnx74.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\lrh86.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess

تنفيذ أوامر شل

C:\Users\Ogzblasn\AppData\Local\Temp\IXP000.TMP\dnX74.exe