Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV هو الاسم المستخدم لوصف نوع من البرامج الخبيثة المكتوبة بلغة مايكروسوفت الوسيطة (MSIL)، وهي لغة البرمجة المستخدمة في التطبيقات المبنية على إطار عمل .NET. وكما يوحي اسمه، ينتمي هذا التهديد إلى عائلة برامج "التوزيع" من أحصنة طروادة، مما يعني أن غرضه الأساسي ليس إلحاق الضرر مباشرةً، بل توصيل وتثبيت مكونات خبيثة إضافية على جهاز الكمبيوتر المصاب. ولأنه مبني باستخدام .NET، قد يصعب على أدوات الأمان الأقل تطورًا تحليله، نظرًا لأن الشفرة الخبيثة غالبًا ما تكون مشوشة أو مضغوطة لتجنب اكتشافها.
جدول المحتويات
ما يفعله Trojan.MSIL.Dropper.AV
على غرار برامج التجسس الخبيثة الأخرى، يعمل برنامج Trojan.MSIL.Dropper.AV عادةً في الخلفية دون علم المستخدم بعد تشغيله، بهدف جلب أو استخراج برامج خبيثة ثانوية إلى النظام. تتنوع هذه البرامج الخبيثة بشكل كبير، وقد تشمل برامج تجسس، وبرامج فدية، وبرامج خبيثة مصرفية، وبرامج تعدين العملات المشفرة، أو برامج أخرى غير مرغوب فيها. قد لا يقوم برنامج التجسس نفسه بأي إجراءات ضارة ظاهرة تتجاوز تثبيت هذه التهديدات الإضافية، مما يجعله خطيرًا للغاية - فالضرر الحقيقي غالبًا ما ينجم عما يقوم بتثبيته لاحقًا. كما تحاول العديد من برامج التجسس في هذه الفئة تحقيق استمرارية في النظام، مما يسمح لها بالعمل تلقائيًا في كل مرة يبدأ فيها تشغيل الكمبيوتر، وقد تحاول تعطيل برامج الحماية أو التحايل عليها لتجنب إزالتها.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر قنوات العدوى الشائعة. تشمل هذه القنوات مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو مستندات أو ملفات أخرى تبدو شرعية، بالإضافة إلى التنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة، وتحديثات البرامج المزيفة، والوسائط المقرصنة. قد يتعرض المستخدمون أيضًا لمثل هذه التهديدات من خلال روابط خبيثة يتم مشاركتها عبر تطبيقات المراسلة أو وسائل التواصل الاجتماعي، أو من خلال الإعلانات المخترقة. في كثير من الحالات، يقوم الضحية بتشغيل البرنامج الخبيث دون علمه عن طريق فتح ملف يعتقد أنه آمن.
المخاطر التي قد يتعرض لها المستخدم
نظرًا لأن وظيفته الأساسية هي نشر برامج ضارة أخرى، فإن المخاطر المرتبطة ببرنامج Trojan.MSIL.Dropper.AV تتفاوت بشكل كبير تبعًا للحمولة التي يُثبّتها. تشمل العواقب المحتملة سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى النظام، وتشفير البيانات وطلب الفدية، وتدهور أداء النظام بسبب العمليات التي تعمل في الخلفية، وانتشار البرامج الضارة إلى أجهزة أخرى على نفس الشبكة. حتى في حال إزالة برنامج التثبيت نفسه، قد تبقى أي برامج ضارة ثانوية قام بتثبيتها نشطة وتستمر في إلحاق الضرر ما لم يتم اكتشافها وإزالتها أيضًا.
علامات العدوى
قد تُظهر الأنظمة المصابة عدة علامات تحذيرية، مع أن بعض برامج التنزيل الخبيثة قد تعمل بشكل خفي تقريبًا. تشمل الأعراض الشائعة تباطؤًا غير متوقع، وعمليات غير مألوفة تعمل في الخلفية، وظهور برامج جديدة أو غير معروفة دون موافقة المستخدم، وتغييرات في إعدادات المتصفح أو النظام، وزيادة في نشاط الشبكة، وتعطيل برامج الحماية أو تعطلها. قد يلاحظ المستخدمون أيضًا ظهور نوافذ منبثقة غير معتادة، أو رسائل خطأ، أو ملفات في مجلدات مؤقتة بعد فترة وجيزة من فتح مرفق مشبوه أو ملف تم تنزيله.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، والامتناع عن تنزيل البرامج من مصادر غير رسمية أو مقرصنة، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، إذ يُقلل من الأضرار في حال تمكن برنامج خبيث من تثبيت برامج ضارة أكثر تدميرًا، مثل برامج الفدية.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Dropper.AV |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
8297240dbb520a8e2cc74c37c7227102
SHA1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
حجم الملف:
664.16 KB,664160 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
سمات الملف
- .NET
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 43 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 24 |
| الكتل المسموح بها: | 19 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- MSIL.Spy.Agent.S
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|