Trojan.MSIL.Dropper.AV

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.MSIL.Dropper.AV هو الاسم المستخدم لوصف نوع من البرامج الخبيثة المكتوبة بلغة مايكروسوفت الوسيطة (MSIL)، وهي لغة البرمجة المستخدمة في التطبيقات المبنية على إطار عمل .NET. وكما يوحي اسمه، ينتمي هذا التهديد إلى عائلة برامج "التوزيع" من أحصنة طروادة، مما يعني أن غرضه الأساسي ليس إلحاق الضرر مباشرةً، بل توصيل وتثبيت مكونات خبيثة إضافية على جهاز الكمبيوتر المصاب. ولأنه مبني باستخدام .NET، قد يصعب على أدوات الأمان الأقل تطورًا تحليله، نظرًا لأن الشفرة الخبيثة غالبًا ما تكون مشوشة أو مضغوطة لتجنب اكتشافها.

ما يفعله Trojan.MSIL.Dropper.AV

على غرار برامج التجسس الخبيثة الأخرى، يعمل برنامج Trojan.MSIL.Dropper.AV عادةً في الخلفية دون علم المستخدم بعد تشغيله، بهدف جلب أو استخراج برامج خبيثة ثانوية إلى النظام. تتنوع هذه البرامج الخبيثة بشكل كبير، وقد تشمل برامج تجسس، وبرامج فدية، وبرامج خبيثة مصرفية، وبرامج تعدين العملات المشفرة، أو برامج أخرى غير مرغوب فيها. قد لا يقوم برنامج التجسس نفسه بأي إجراءات ضارة ظاهرة تتجاوز تثبيت هذه التهديدات الإضافية، مما يجعله خطيرًا للغاية - فالضرر الحقيقي غالبًا ما ينجم عما يقوم بتثبيته لاحقًا. كما تحاول العديد من برامج التجسس في هذه الفئة تحقيق استمرارية في النظام، مما يسمح لها بالعمل تلقائيًا في كل مرة يبدأ فيها تشغيل الكمبيوتر، وقد تحاول تعطيل برامج الحماية أو التحايل عليها لتجنب إزالتها.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة من هذا النوع عادةً عبر قنوات العدوى الشائعة. تشمل هذه القنوات مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو مستندات أو ملفات أخرى تبدو شرعية، بالإضافة إلى التنزيلات المجمعة من مواقع ويب غير موثوقة، والبرامج المقرصنة، وتحديثات البرامج المزيفة، والوسائط المقرصنة. قد يتعرض المستخدمون أيضًا لمثل هذه التهديدات من خلال روابط خبيثة يتم مشاركتها عبر تطبيقات المراسلة أو وسائل التواصل الاجتماعي، أو من خلال الإعلانات المخترقة. في كثير من الحالات، يقوم الضحية بتشغيل البرنامج الخبيث دون علمه عن طريق فتح ملف يعتقد أنه آمن.

المخاطر التي قد يتعرض لها المستخدم

نظرًا لأن وظيفته الأساسية هي نشر برامج ضارة أخرى، فإن المخاطر المرتبطة ببرنامج Trojan.MSIL.Dropper.AV تتفاوت بشكل كبير تبعًا للحمولة التي يُثبّتها. تشمل العواقب المحتملة سرقة المعلومات الشخصية أو المالية، والوصول غير المصرح به إلى النظام، وتشفير البيانات وطلب الفدية، وتدهور أداء النظام بسبب العمليات التي تعمل في الخلفية، وانتشار البرامج الضارة إلى أجهزة أخرى على نفس الشبكة. حتى في حال إزالة برنامج التثبيت نفسه، قد تبقى أي برامج ضارة ثانوية قام بتثبيتها نشطة وتستمر في إلحاق الضرر ما لم يتم اكتشافها وإزالتها أيضًا.

علامات العدوى

قد تُظهر الأنظمة المصابة عدة علامات تحذيرية، مع أن بعض برامج التنزيل الخبيثة قد تعمل بشكل خفي تقريبًا. تشمل الأعراض الشائعة تباطؤًا غير متوقع، وعمليات غير مألوفة تعمل في الخلفية، وظهور برامج جديدة أو غير معروفة دون موافقة المستخدم، وتغييرات في إعدادات المتصفح أو النظام، وزيادة في نشاط الشبكة، وتعطيل برامج الحماية أو تعطلها. قد يلاحظ المستخدمون أيضًا ظهور نوافذ منبثقة غير معتادة، أو رسائل خطأ، أو ملفات في مجلدات مؤقتة بعد فترة وجيزة من فتح مرفق مشبوه أو ملف تم تنزيله.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو الروابط من مرسلين مجهولين أو غير متوقعين، والامتناع عن تنزيل البرامج من مصادر غير رسمية أو مقرصنة، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما أن تشغيل برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف التهديدات وإزالتها قبل أن تتسبب في أضرار جسيمة. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، إذ يُقلل من الأضرار في حال تمكن برنامج خبيث من تثبيت برامج ضارة أكثر تدميرًا، مثل برامج الفدية.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Dropper.AV
حالة التوقيع: No Signature

عينات معروفة

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
حجم الملف: 664.16 KB,664160 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

سمات الملف

  • .NET
  • x86

معلومات عن الكتلة

إجمالي الكتل: 43
الكتل التي يحتمل أن تكون ضارة: 24
الكتل المسموح بها: 19
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • MSIL.Spy.Agent.S

تم تعديل الملفات

ملف صفات
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges