Trojan.MSIL.Krypt.HUB

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:
آخر تحديث:

Trojan.MSIL.Krypt.HUB هو اسم يُستخدم لتحديد برنامج خبيث مصنف كحصان طروادة. يشير هذا الاسم إلى أن التهديد كُتب باستخدام إطار عمل .NET (MSIL، أو لغة مايكروسوفت الوسيطة) ويرتبط بـ "Krypt"، الذي يُشير عادةً إلى استخدام تقنيات إخفاء أو تغليف التعليمات البرمجية المصممة لإخفاء الغرض الحقيقي للبرمجية الخبيثة عن برامج الأمان والباحثين. وباستثناء معلومات التصنيف هذه، لا تتوفر تفاصيل تقنية محددة حول هذا التهديد تحديدًا، لذا فإن السلوكيات الموضحة أدناه تعكس السلوكيات النموذجية لأحصنة طروادة في هذه الفئة، ولا ينبغي اعتبارها وصفًا تفصيليًا مؤكدًا لهذا الملف تحديدًا.

ما يفعله هذا التهديد عادةً

تُصمَّم برامج التجسس الخبيثة، مثل Trojan.MSIL.Krypt.HUB، عادةً للعمل في الخفاء دون علم المستخدم أو موافقته. ولأن تسمية "Krypt" تشير عادةً إلى شفرة مُبهمة أو مُشفَّرة، فإن هذا النوع من التهديدات يُصمَّم خصيصًا للتهرب من اكتشاف أدوات الأمان لأطول فترة ممكنة. عادةً ما تُستخدم برامج التجسس الخبيثة في هذه الفئة لتنزيل وتثبيت ملفات خبيثة إضافية، وتسجيل ضغطات المفاتيح، وسرقة كلمات المرور أو المعلومات المالية المخزنة، ومنح المهاجمين عن بُعد إمكانية الوصول إلى الجهاز المُصاب، أو العمل كآلية لنشر برامج خبيثة أخرى مثل برامج الفدية أو برامج التجسس. قد يختلف محتوى هذه البرامج الخبيثة اختلافًا كبيرًا من إصابة لأخرى، حتى ضمن نفس فئة الكشف، نظرًا لأن مجرمي الإنترنت يُحدِّثون هذه التهديدات ويُعيدون توظيفها باستمرار.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر طرق العدوى الشائعة بدلاً من التكاثر الذاتي. وتشمل هذه الطرق عادةً مرفقات البريد الإلكتروني الخبيثة أو الروابط المُتنكرة في هيئة فواتير أو إشعارات شحن أو وثائق رسمية؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج كسر الحماية؛ والإعلانات الخبيثة؛ والمواقع الإلكترونية المخترقة التي تخدع المستخدمين لتنزيل ملفات مصابة. ولأن البرامج الخبيثة مُخفية، فقد تكون مخفية داخل ملفات تبدو غير ضارة أو مُتنكرة في هيئة تطبيقات شرعية لزيادة احتمالية فتحها من قِبل المستخدم.

المخاطر التي يتعرض لها المستخدم

إذا كان هذا النوع من برامج التجسس (Trojan) نشطًا على النظام، فإنه يُعرّض المستخدم لمجموعة من المخاطر. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية والمالية ومعلومات تسجيل الدخول، والوصول عن بُعد غير المصرح به إلى الكمبيوتر، وتثبيت برامج ضارة أخرى، وانخفاض أداء النظام، واحتمالية فقدان الخصوصية والبيانات. ولأن هذا التهديد مصمم للبقاء خفيًا، فقد تتراكم الأضرار بمرور الوقت قبل اكتشافها.

علامات العدوى

بما أن هذا النوع من برامج التجسس مصمم لتجنب الكشف، فقد لا تظهر أعراض واضحة دائمًا. ومع ذلك، تشمل العلامات التحذيرية العامة التي قد تشير إلى الإصابة بهذا النوع من البرامج الضارة: تباطؤ غير متوقع، ونشاط غير معتاد على الشبكة، وعمليات غير مألوفة تعمل في الخلفية، وتعطيل برامج الحماية دون سبب واضح، وظهور نوافذ منبثقة غير متوقعة، أو برامج غير مألوفة تظهر على النظام.

كيفية الحفاظ على الحماية

يمكن للمستخدمين تقليل المخاطر من خلال تحديث نظام التشغيل والبرامج باستمرار، وتجنب التنزيلات من مصادر غير موثوقة أو مقرصنة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة ومحدثة لفحص النظام ومراقبته بانتظام. كما أن الاحتفاظ بنسخ احتياطية منتظمة للبيانات المهمة يساعد في الحد من الضرر في حال حدوث إصابة. ويظل توخي الحذر العام على الإنترنت أحد أكثر وسائل الحماية فعالية ضد برامج التجسس الخبيثة مثل Trojan.MSIL.Krypt.HUB.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Krypt.HUB
حالة التوقيع: No Signature

عينات معروفة

MD5: b6eb623aa6251dcf8eb5a94d82090da0
SHA1: 9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256: 8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
حجم الملف: 1.70 MB,1697280 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.2.3
Comments Fake Games Updater
Company Name Fake Games
File Description FG Updater
File Version 1.0.2.3
Internal Name FGUpdater.exe
Legal Copyright Copyright © Fake Games 2024
Original Filename FGUpdater.exe
Product Name Fake Games Updater
Product Version 1.0.2.3

سمات الملف

  • .NET
  • HighEntropy
  • RijndaelManaged
  • SmartAssembly
  • x86

معلومات عن الكتلة

إجمالي الكتل: 103
الكتل التي يحتمل أن تكون ضارة: 2
الكتل المسموح بها: 100
كتل غير معروفة: 1

خريطة مرئية

x 0 x ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • MSIL.Agent.UFB
  • MSIL.Coinminer.AJ
  • MSIL.CsgoHack.QD
  • MSIL.Injector.C
  • MSIL.Krypt.EAIT
عرض المزيد
  • MSIL.Krypt.HUB

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext