Trojan.MSIL.Krypt.MBRH

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.MSIL.Krypt.MBRH هو اسم يُستخدم لتحديد برنامج خبيث ينتمي إلى فئة برامج التجسس (Trojan). يشير الجزء ".MSIL" من الاسم إلى أن التهديد كُتب باستخدام إطار عمل .NET (لغة مايكروسوفت الوسيطة)، وهي منصة تطوير شائعة تُستخدم في بناء العديد من البرامج، سواءً كانت شرعية أو خبيثة. أما الجزء "Krypt" من الاسم فيوحي بأن الملف قد تم تشفيره أو ضغطه أو إخفاؤه بطريقة ما لتصعيب تحليله واكتشافه على أدوات الأمان. لا تتوفر تفاصيل تقنية محددة حول هذا الكشف، مثل مصدره الدقيق أو تاريخ إصداره أو أنظمة التشغيل المستهدفة، لذا تركز هذه المقالة على السلوك العام الذي يميز برامج التجسس من هذه الفئة.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.MSIL.Krypt.MBRH للتخفي في هيئة ملف غير ضار أو شرعي، بينما يقوم سرًا بتنفيذ عمليات خبيثة في الخلفية. ولأن البيانات السلوكية المحددة لهذا الكشف الدقيق غير مؤكدة، فمن المهم فهم أن برامج التجسس الخبيثة عمومًا يمكن استخدامها لأغراض متنوعة، منها سرقة المعلومات الحساسة، وتنزيل برامج خبيثة إضافية، والسماح للمهاجمين عن بُعد بالتحكم في الجهاز المصاب، وتسجيل ضغطات المفاتيح، وتعديل إعدادات النظام، أو استخدام موارد الحاسوب المصاب دون موافقة مالكه. يشير التمويه "Krypt" إلى أن هذه العينة تحديدًا ربما صُممت خصيصًا للتهرب من برامج مكافحة الفيروسات لأطول فترة ممكنة، وهي سمة نموذجية للبرامج الخبيثة الحديثة المصممة للبقاء غير مكتشفة أثناء تنفيذ وظيفتها المقصودة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر قنوات العدوى الشائعة في عالم البرمجيات الخبيثة. وتشمل هذه القنوات عادةً مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات أخرى تبدو رسمية؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة؛ وأدوات الاختراق أو "مولدات المفاتيح"؛ والإعلانات الخبيثة؛ والمواقع الإلكترونية المخترقة التي تحث المستخدمين على تنزيل ملفات تبدو شرعية. ولأن هذا سلوك نموذجي لهذا النوع من التهديدات وليس معلومات مؤكدة حول هذا النوع تحديدًا، ينبغي على المستخدمين توخي الحذر من طرق الانتشار الشائعة هذه بغض النظر عن نوع البرمجية الخبيثة المستخدمة.

المخاطر التي قد يتعرض لها المستخدم

تُشكل برامج التجسس من هذا النوع خطرًا جسيمًا على البيانات الشخصية وسلامة النظام. تشمل العواقب المحتملة المرتبطة عادةً بهذا النوع من البرامج الضارة سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية، وتدهور أداء النظام، وكشف كلمات المرور المحفوظة أو بيانات التصفح. في الحالات الأكثر خطورة، قد يعمل برنامج التجسس كبوابة لتثبيت برامج الفدية أو غيرها من البرامج الضارة على النظام المُصاب.

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل خلسةً، فقد لا تظهر عليها أعراض واضحة. ومع ذلك، تشمل علامات التحذير الشائعة تباطؤاً غير متوقع، وعمليات غير مألوفة تعمل في الخلفية، وبرامج أو ملفات تظهر دون علم المستخدم، ونشاطاً غير عادي على الشبكة، وتعطيل برامج الحماية بشكل غير متوقع، أو سلوكاً غير منتظم للنظام.

كيفية الحفاظ على الحماية

يمكن للمستخدمين تقليل خطر الإصابة بالفيروسات عن طريق تحديث نظام التشغيل وجميع البرامج باستمرار، وتجنب التنزيلات من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، واستخدام برامج أمان موثوقة لفحص الملفات قبل فتحها. كما أن النسخ الاحتياطي المنتظم للبيانات المهمة وتجنب البرامج المقرصنة أو مواقع التنزيل غير القانونية يقلل بشكل كبير من التعرض لتهديدات مثل Trojan.MSIL.Krypt.MBRH والبرامج الضارة المماثلة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Krypt.MBRH
حالة التوقيع: No Signature

عينات معروفة

MD5: 25185c67a78b45b7c31925575e4e5761
SHA1: 142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
حجم الملف: 7.66 MB,7664640 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

سمات الملف

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

معلومات عن الكتلة

إجمالي الكتل: 1,012
الكتل التي يحتمل أن تكون ضارة: 623
الكتل المسموح بها: 375
كتل غير معروفة: 14

خريطة مرئية

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
عرض المزيد
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation