Trojan.MSIL.Krypt.HUB
Trojan.MSIL.Krypt.HUB هو اسم يُستخدم لتحديد برنامج خبيث مصنف كحصان طروادة. يشير هذا الاسم إلى أن التهديد كُتب باستخدام إطار عمل .NET (MSIL، أو لغة مايكروسوفت الوسيطة) ويرتبط بـ "Krypt"، الذي يُشير عادةً إلى استخدام تقنيات إخفاء أو تغليف التعليمات البرمجية المصممة لإخفاء الغرض الحقيقي للبرمجية الخبيثة عن برامج الأمان والباحثين. وباستثناء معلومات التصنيف هذه، لا تتوفر تفاصيل تقنية محددة حول هذا التهديد تحديدًا، لذا فإن السلوكيات الموضحة أدناه تعكس السلوكيات النموذجية لأحصنة طروادة في هذه الفئة، ولا ينبغي اعتبارها وصفًا تفصيليًا مؤكدًا لهذا الملف تحديدًا.
جدول المحتويات
ما يفعله هذا التهديد عادةً
تُصمَّم برامج التجسس الخبيثة، مثل Trojan.MSIL.Krypt.HUB، عادةً للعمل في الخفاء دون علم المستخدم أو موافقته. ولأن تسمية "Krypt" تشير عادةً إلى شفرة مُبهمة أو مُشفَّرة، فإن هذا النوع من التهديدات يُصمَّم خصيصًا للتهرب من اكتشاف أدوات الأمان لأطول فترة ممكنة. عادةً ما تُستخدم برامج التجسس الخبيثة في هذه الفئة لتنزيل وتثبيت ملفات خبيثة إضافية، وتسجيل ضغطات المفاتيح، وسرقة كلمات المرور أو المعلومات المالية المخزنة، ومنح المهاجمين عن بُعد إمكانية الوصول إلى الجهاز المُصاب، أو العمل كآلية لنشر برامج خبيثة أخرى مثل برامج الفدية أو برامج التجسس. قد يختلف محتوى هذه البرامج الخبيثة اختلافًا كبيرًا من إصابة لأخرى، حتى ضمن نفس فئة الكشف، نظرًا لأن مجرمي الإنترنت يُحدِّثون هذه التهديدات ويُعيدون توظيفها باستمرار.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر طرق العدوى الشائعة بدلاً من التكاثر الذاتي. وتشمل هذه الطرق عادةً مرفقات البريد الإلكتروني الخبيثة أو الروابط المُتنكرة في هيئة فواتير أو إشعارات شحن أو وثائق رسمية؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج كسر الحماية؛ والإعلانات الخبيثة؛ والمواقع الإلكترونية المخترقة التي تخدع المستخدمين لتنزيل ملفات مصابة. ولأن البرامج الخبيثة مُخفية، فقد تكون مخفية داخل ملفات تبدو غير ضارة أو مُتنكرة في هيئة تطبيقات شرعية لزيادة احتمالية فتحها من قِبل المستخدم.
المخاطر التي يتعرض لها المستخدم
إذا كان هذا النوع من برامج التجسس (Trojan) نشطًا على النظام، فإنه يُعرّض المستخدم لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية والمالية ومعلومات تسجيل الدخول، والوصول عن بُعد غير المصرح به إلى الكمبيوتر، وتثبيت برامج ضارة أخرى، وانخفاض أداء النظام، واحتمالية فقدان الخصوصية والبيانات. ولأن هذا التهديد مصمم للبقاء خفيًا، فقد تتراكم الأضرار بمرور الوقت قبل اكتشافها.
علامات العدوى
بما أن هذا النوع من برامج التجسس مصمم لتجنب الكشف، فقد لا تظهر أعراض واضحة دائمًا. ومع ذلك، تشمل العلامات التحذيرية العامة التي قد تشير إلى الإصابة بهذا النوع من البرامج الضارة: تباطؤ غير متوقع، ونشاط غير معتاد على الشبكة، وعمليات غير مألوفة تعمل في الخلفية، وتعطيل برامج الحماية دون سبب واضح، وظهور نوافذ منبثقة غير متوقعة، أو برامج غير مألوفة تظهر على النظام.
كيفية الحفاظ على الحماية
يمكن للمستخدمين تقليل المخاطر من خلال تحديث نظام التشغيل والبرامج باستمرار، وتجنب التنزيلات من مصادر غير موثوقة أو مقرصنة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة ومحدثة لفحص النظام ومراقبته بانتظام. كما أن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يساعد في الحد من الضرر في حال حدوث إصابة. ويظل توخي الحذر العام على الإنترنت أحد أكثر وسائل الحماية فعالية ضد برامج التجسس الخبيثة مثل Trojan.MSIL.Krypt.HUB.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Krypt.HUB |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
حجم الملف:
1.70 MB,1697280 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
سمات الملف
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 103 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 2 |
| الكتل المسموح بها: | 100 |
| كتل غير معروفة: | 1 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
عرض المزيد
- MSIL.Krypt.HUB
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|