Trojan.MSIL.Krypt.MDCF
Trojan.MSIL.Krypt.MDCF هو اسم يُستخدم لتحديد برنامج خبيث ينتمي إلى فئة برامج التجسس (Trojan). يشير جزء "MSIL" من الاسم إلى أن البرنامج الخبيث كُتب باستخدام إطار عمل .NET من مايكروسوفت، وتم تجميعه بلغة مايكروسوفت الوسيطة (Microsoft Intermediate Language)، بينما يشير "Krypt" إلى أن الملف مُشفّر أو مُضغوط أو مُبهم بطريقة ما لإخفاء غرضه الحقيقي عن برامج الحماية والباحثين. وكما هو الحال مع معظم التهديدات التي تحمل أسماءً عامة أو استدلالية، فإن القدرات الدقيقة لأي عينة فردية قد تختلف، ولكن يرتبط الكشف عمومًا بسلوك نموذجي لبرامج التجسس المصممة للعمل بهدوء في الخلفية أثناء تنفيذ إجراءات ضارة.
جدول المحتويات
ما يفعله هذا التهديد
عادةً ما تتنكر برامج التجسس من هذه العائلة في هيئة ملفات شرعية أو غير ضارة لخداع المستخدمين وحملهم على تشغيلها. وبمجرد تفعيلها، قد يحاول تهديد مثل Trojan.MSIL.Krypt.MDCF تنزيل مكونات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو منح مهاجم عن بُعد مستوىً من التحكم في النظام المخترق. ولأن الملف مُشفر أو مُبهم، فإنه غالبًا ما يُصمم خصيصًا لتجنب اكتشافه بواسطة برامج مكافحة الفيروسات لأطول فترة ممكنة، مما يسمح له بتنفيذ مهامه المقصودة دون أي عائق.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال الثغرات الأمنية مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة، والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة، وتحديثات البرامج المزيفة، ومحركات الأقراص الخارجية المصابة، أو الروابط المضمنة في رسائل البريد العشوائي والمواقع الإلكترونية المخترقة. قد يقوم المستخدمون بتثبيت برنامج التجسس دون علمهم عن طريق فتح مرفق، أو تشغيل برنامج مقرصن، أو تنزيل ملف يبدو مختلفًا، مثل مستند أو صورة أو برنامج تثبيت تطبيق شرعي.
المخاطر التي قد يتعرض لها المستخدم
إن السماح لبرنامج تجسس كهذا بالبقاء نشطًا على النظام يُعرّض المستخدم لمخاطر جسيمة. فبحسب نوع حمولته، قد يؤدي إلى سرقة معلومات شخصية أو مالية، أو الوصول عن بُعد غير المصرح به إلى الجهاز، أو تثبيت برامج ضارة أخرى، أو تدهور أداء النظام، أو تعطيل العمليات الحاسوبية الطبيعية. ولأن الملف مصمم ليكون خفيًا، فقد لا يلاحظ الضحايا وجود أي خلل على الفور، مما يسمح بتراكم الضرر بمرور الوقت.
علامات العدوى
على الرغم من أن برامج التجسس مصممة لتجنب الكشف عنها، إلا أن بعض العلامات التحذيرية قد تشير إلى وجود إصابة. وقد تشمل هذه العلامات ما يلي:
- تباطؤ أو تجمد غير مبرر في الكمبيوتر
- عمليات غير مألوفة تعمل في الخلفية أو تظهر في مدير المهام
- نشاط غير متوقع للشبكة أو زيادة في استخدام البيانات
- تعطيل برامج الأمان أو عدم القدرة على تحديثها
- ظهور ملفات أو اختصارات أو برامج جديدة أو غير معروفة دون تدخل المستخدم
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج ضارة مثل Trojan.MSIL.Krypt.MDCF، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخي الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن استخدام برامج أمان موثوقة ومحدثة، وإجراء فحوصات دورية للنظام، يساعد في اكتشاف هذه البرامج الضارة وإزالتها قبل أن تُلحق الضرر. ويُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة ممارسة سليمة، إذ يُقلل من تأثير الإصابة بالبرامج الضارة في حال حدوثها.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Krypt.MDCF |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
0c9df79ec52597b08d12c716e1e5a742
SHA1:
27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256:
AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
حجم الملف:
492.03 KB,492032 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.8605.38175 |
| Comments | WindowexeRemappingKey |
| Company Name | windowexe.com |
| File Description | WindowexeRemappingKey |
| File Version | 1.0.8605.38175 |
| Internal Name | WindowexeRemappingKey.exe |
| Legal Copyright | Copyright (c) windowexe.com |
| Original Filename | WindowexeRemappingKey.exe |
| Product Name | WindowexeRemappingKey |
| Product Version | 1.0.8605.38175 |
سمات الملف
- .NET
- HighEntropy
- NewLateBinding
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 287 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 76 |
| الكتل المسموح بها: | 211 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| User Data Access |
|
| Anti Debug |
|