Trojan.MSIL.Krypt.MDCF

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.MSIL.Krypt.MDCF هو اسم يُستخدم لتحديد برنامج خبيث ينتمي إلى فئة برامج التجسس (Trojan). يشير جزء "MSIL" من الاسم إلى أن البرنامج الخبيث كُتب باستخدام إطار عمل .NET من مايكروسوفت، وتم تجميعه بلغة مايكروسوفت الوسيطة (Microsoft Intermediate Language)، بينما يشير "Krypt" إلى أن الملف مُشفّر أو مُضغوط أو مُبهم بطريقة ما لإخفاء غرضه الحقيقي عن برامج الحماية والباحثين. وكما هو الحال مع معظم التهديدات التي تحمل أسماءً عامة أو استدلالية، فإن القدرات الدقيقة لأي عينة فردية قد تختلف، ولكن يرتبط الكشف عمومًا بسلوك نموذجي لبرامج التجسس المصممة للعمل بهدوء في الخلفية أثناء تنفيذ إجراءات ضارة.

ما يفعله هذا التهديد

عادةً ما تتنكر برامج التجسس من هذه العائلة في هيئة ملفات شرعية أو غير ضارة لخداع المستخدمين وحملهم على تشغيلها. وبمجرد تفعيلها، قد يحاول تهديد مثل Trojan.MSIL.Krypt.MDCF تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح مهاجم عن بُعد مستوىً من التحكم في النظام المخترق. ولأن الملف مُشفر أو مُبهم، فإنه غالبًا ما يُصمم خصيصًا لتجنب اكتشافه بواسطة برامج مكافحة الفيروسات لأطول فترة ممكنة، مما يسمح له بتنفيذ مهامه المقصودة دون أي عائق.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة، وتحديثات البرامج المزيفة، ومحركات الأقراص الخارجية المصابة، أو الروابط المضمنة في رسائل البريد العشوائي والمواقع الإلكترونية المخترقة. قد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق فتح مرفق، أو تشغيل برنامج مقرصن، أو تنزيل ملف يبدو مختلفًا، مثل مستند أو صورة أو برنامج تثبيت تطبيق شرعي.

المخاطر التي قد يتعرض لها المستخدم

إن السماح لبرنامج تجسس كهذا بالبقاء نشطًا على النظام يُعرّض المستخدم لمخاطر جسيمة. فبحسب نوع حمولته، قد يؤدي إلى سرقة معلومات شخصية أو مالية، أو الوصول عن بُعد غير المصرح به إلى الجهاز، أو تثبيت برامج ضارة أخرى، أو تدهور أداء النظام، أو تعطيل العمليات الحاسوبية الطبيعية. ولأن الملف مصمم ليكون خفيًا، فقد لا يلاحظ الضحايا وجود أي خلل على الفور، مما يسمح بتراكم الضرر بمرور الوقت.

علامات العدوى

على الرغم من أن برامج التجسس مصممة لتجنب الكشف عنها، إلا أن بعض العلامات التحذيرية قد تشير إلى وجود إصابة. وقد تشمل هذه العلامات ما يلي:

  • تباطؤ أو تجمد غير مبرر في الكمبيوتر
  • عمليات غير مألوفة تعمل في الخلفية أو تظهر في مدير المهام
  • نشاط غير متوقع للشبكة أو زيادة في استخدام البيانات
  • تعطيل برامج الأمان أو عدم القدرة على تحديثها
  • ظهور ملفات أو اختصارات أو برامج جديدة أو غير معروفة دون تدخل المستخدم

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.MSIL.Krypt.MDCF، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف هذه البرامج الضارة وإزالتها قبل أن تُلحق الضرر. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة ممارسة سليمة، إذ يُقلل من تأثير الإصابة بالبرامج الضارة في حال حدوثها.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Krypt.MDCF
حالة التوقيع: No Signature

عينات معروفة

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
حجم الملف: 492.03 KB,492032 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

سمات الملف

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

معلومات عن الكتلة

إجمالي الكتل: 287
الكتل التي يحتمل أن تكون ضارة: 76
الكتل المسموح بها: 211
كتل غير معروفة: 0

خريطة مرئية

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
عرض المزيد
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent