Trojan.MSIL.Taskun.JA

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.MSIL.Taskun.JA هو برنامج خبيث من نوع حصان طروادة يستهدف أجهزة الكمبيوتر التي تعمل بنظام ويندوز. يشير جزء "MSIL" من اسمه إلى أن البرنامج الخبيث كُتب باستخدام إطار عمل .NET من مايكروسوفت، وهي تقنية شائعة يستخدمها مطورو البرامج الخبيثة لأنها تسمح بتجميع التهديدات بسرعة، وقد تساعد أحيانًا في تجاوز عمليات الفحص الأمني الأقل دقة. وكما هو الحال مع معظم برامج حصان طروادة، صُمم هذا التهديد ليعمل بهدوء في الخلفية دون علم المستخدم أو موافقته، وينفذ مهامًا تفيد المهاجم بدلًا من مالك الكمبيوتر.

ما يفعله Trojan.MSIL.Taskun.JA

على غرار التهديدات الأخرى من فئة أحصنة طروادة، لا يُعلن برنامج Trojan.MSIL.Taskun.JA عن وجوده. بل يسعى عادةً إلى ترسيخ وجوده في النظام المُصاب، وقد يُحاول القيام بأفعالٍ مثل جمع معلوماتٍ عن الحاسوب، وتعديل إعدادات النظام، وإنشاء مهام مُجدولة أو التلاعب بها لضمان استمراريته، أو التواصل مع خادمٍ بعيدٍ يُسيطر عليه مجرمو الإنترنت. كما أن العديد من أحصنة طروادة في هذه العائلة قادرةٌ على تنزيل وتثبيت مكوناتٍ خبيثةٍ إضافية، ما يعني أن الإصابة التي تبدأ صغيرةً قد تتفاقم إلى مشكلةٍ أكبر بكثير إذا لم تُعالج. ونظرًا لاختلاف القدرات الدقيقة بين الأنواع، ينبغي على المستخدمين التعامل مع أي اكتشافٍ لهذا التهديد كعلامة تحذيرٍ خطيرة، وليس مجرد إزعاجٍ بسيط.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرات البرامج مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات أخرى تبدو شرعية؛ والروابط في رسائل التصيد الاحتيالي؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج كسر الحماية؛ وحملات الإعلانات الخبيثة التي تعيد توجيه المستخدمين إلى مواقع ويب مخترقة. بمجرد أن يُخدع المستخدم لفتح الملف المصاب أو النقر على الرابط الخبيث، يقوم برنامج التجسس بتثبيت نفسه خلسةً في الخلفية.

المخاطر التي يتعرض لها المستخدم

يمكن أن يُعرّض وجود فيروس حصان طروادة نشط المستخدم لمجموعة من المخاطر، بما في ذلك سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى النظام، وتدهور أداء الكمبيوتر، وتثبيت برامج ضارة أخرى مثل برامج الفدية، وبرامج التجسس، وبرامج تعدين العملات المشفرة. ولأن فيروسات حصان طروادة مصممة للعمل سرًا، فقد لا يلاحظ الضحايا أيًا من هذه العواقب إلا بعد وقوع أضرار جسيمة، مثل استنزاف الحسابات المصرفية، أو سرقة بيانات الاعتماد، أو اختراق النظام بشكل خطير.

علامات العدوى

بما أن برامج التجسس مصممة للبقاء خفية، فقد تكون علامات الإصابة بها خفية. لذا، ينبغي على المستخدمين مراقبة أي تباطؤ غير مبرر، أو ارتفاعات غير معتادة في نشاط وحدة المعالجة المركزية أو الشبكة، أو تشغيل برامج أو عمليات غير معروفة في إدارة المهام، أو مهام مجدولة غير متوقعة، أو تعطيل برامج الحماية دون سبب واضح، أو ظهور نوافذ منبثقة غير مألوفة وعمليات إعادة توجيه في المتصفح. أي من هذه الأعراض، وخاصةً مجتمعة، قد يشير إلى وجود برنامج تجسس من هذا النوع.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وقم بتنزيل البرامج فقط من مصادر رسمية وموثوقة، وحافظ على تحديث نظام التشغيل وجميع التطبيقات بأحدث التحديثات الأمنية، واستخدم أدوات مكافحة البرامج الضارة الموثوقة لفحص النظام بانتظام. كما يُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، يضمن إمكانية استعادة البيانات في حال تسبب حصان طروادة أو برامج ضارة أخرى في حدوث ضرر. ويبقى الحذر والبقاء على اطلاع من أكثر وسائل الدفاع فعالية ضد تهديدات مثل Trojan.MSIL.Taskun.JA.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.MSIL.Taskun.JA
حالة التوقيع: No Signature

عينات معروفة

MD5: 4fa126c30b2458ec025665db7845ba24
SHA1: 04563fcf452339311b587e0c886a124a1792c15a
SHA256: 7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
حجم الملف: 4.00 MB,3999744 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
Comments 69:=7A3@E=@CHG;>JAH
Company Name ;A@<;<68B5J9584?<9H4GJ
File Description ;<975@>E=GG;=J3DF:CA4?A
File Version 11.27.15.253
Internal Name newo.exe
Legal Copyright Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved.
Original Filename newo.exe
Product Name ;<975@>E=GG;=J3DF:CA4?A
Product Version 11.27.15.253

سمات الملف

  • .NET
  • NewLateBinding
  • RijndaelManaged
  • x86

معلومات عن الكتلة

إجمالي الكتل: 443
الكتل التي يحتمل أن تكون ضارة: 36
الكتل المسموح بها: 211
كتل غير معروفة: 196

خريطة مرئية

0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 ? 0 0 0 ? 0 ? 0 ? 0 ? ? 0 ? 0 0 0 0 0 0 0 ? 0 0 0 0 x 0 ? ? x 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 ? ? x ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? x x ? ? 0 0 0 0 x x x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? x x 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 ? ? ? ? x ? x ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? x ? ? ? ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x ? x ? ? x ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? 0 x ? 0 ? ? ? ? x x ? 0 0 0 ? ? ? ? x x ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? 0 ? x ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x x ? 0 x x x 0 ? 0 0 ? 0 0 0 x ? ? ? 0 0 0 0 0 ? ?
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
  • CryptAcquireContext