Trojan.MSIL.Taskun.JA
Trojan.MSIL.Taskun.JA هو برنامج خبيث من نوع حصان طروادة يستهدف أجهزة الكمبيوتر التي تعمل بنظام ويندوز. يشير جزء "MSIL" من اسمه إلى أن البرنامج الخبيث كُتب باستخدام إطار عمل .NET من مايكروسوفت، وهي تقنية شائعة يستخدمها مطورو البرامج الخبيثة لأنها تسمح بتجميع التهديدات بسرعة، وقد تساعد أحيانًا في تجاوز عمليات الفحص الأمني الأقل دقة. وكما هو الحال مع معظم برامج حصان طروادة، صُمم هذا التهديد ليعمل بهدوء في الخلفية دون علم المستخدم أو موافقته، وينفذ مهامًا تفيد المهاجم بدلًا من مالك الكمبيوتر.
جدول المحتويات
ما يفعله Trojan.MSIL.Taskun.JA
على غرار التهديدات الأخرى من فئة أحصنة طروادة، لا يُعلن برنامج Trojan.MSIL.Taskun.JA عن وجوده. بل يسعى عادةً إلى ترسيخ وجوده في النظام المُصاب، وقد يُحاول القيام بأفعالٍ مثل جمع معلوماتٍ عن الحاسوب، وتعديل إعدادات النظام، وإنشاء مهام مُجدولة أو التلاعب بها لضمان استمراريته، أو التواصل مع خادمٍ بعيدٍ يُسيطر عليه مجرمو الإنترنت. كما أن العديد من أحصنة طروادة في هذه العائلة قادرةٌ على تنزيل وتثبيت مكوناتٍ خبيثةٍ إضافية، ما يعني أن الإصابة التي تبدأ صغيرةً قد تتفاقم إلى مشكلةٍ أكبر بكثير إذا لم تُعالج. ونظرًا لاختلاف القدرات الدقيقة بين الأنواع، ينبغي على المستخدمين التعامل مع أي اكتشافٍ لهذا التهديد كعلامة تحذيرٍ خطيرة، وليس مجرد إزعاجٍ بسيط.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرات البرامج مباشرةً. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو مستندات أخرى تبدو شرعية؛ والروابط في رسائل التصيد الاحتيالي؛ والتنزيلات المجمعة من مصادر برامج غير رسمية أو مقرصنة؛ وتحديثات البرامج المزيفة أو برامج كسر الحماية؛ وحملات الإعلانات الخبيثة التي تعيد توجيه المستخدمين إلى مواقع ويب مخترقة. بمجرد أن يُخدع المستخدم لفتح الملف المصاب أو النقر على الرابط الخبيث، يقوم برنامج التجسس بتثبيت نفسه خلسةً في الخلفية.
المخاطر التي يتعرض لها المستخدم
يمكن أن يُعرّض وجود فيروس حصان طروادة نشط المستخدم لمجموعة من المخاطر، بما في ذلك سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى النظام، وتدهور أداء الكمبيوتر، وتثبيت برامج ضارة أخرى مثل برامج الفدية، وبرامج التجسس، وبرامج تعدين العملات المشفرة. ولأن فيروسات حصان طروادة مصممة للعمل سرًا، فقد لا يلاحظ الضحايا أيًا من هذه العواقب إلا بعد وقوع أضرار جسيمة، مثل استنزاف الحسابات المصرفية، أو سرقة بيانات الاعتماد، أو اختراق النظام بشكل خطير.
علامات العدوى
بما أن برامج التجسس مصممة للبقاء خفية، فقد تكون علامات الإصابة بها خفية. لذا، ينبغي على المستخدمين مراقبة أي تباطؤ غير مبرر، أو ارتفاعات غير معتادة في نشاط وحدة المعالجة المركزية أو الشبكة، أو تشغيل برامج أو عمليات غير معروفة في إدارة المهام، أو مهام مجدولة غير متوقعة، أو تعطيل برامج الحماية دون سبب واضح، أو ظهور نوافذ منبثقة غير مألوفة وعمليات إعادة توجيه في المتصفح. أي من هذه الأعراض، وخاصةً مجتمعة، قد يشير إلى وجود برنامج تجسس من هذا النوع.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة، تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، وقم بتنزيل البرامج فقط من مصادر رسمية وموثوقة، وحافظ على تحديث نظام التشغيل وجميع التطبيقات بأحدث التحديثات الأمنية، واستخدم أدوات مكافحة البرامج الضارة الموثوقة لفحص النظام بانتظام. كما يُعدّ الاحتفاظ بنسخ احتياطية منتظمة للملفات المهمة إجراءً وقائيًا هامًا، يضمن إمكانية استعادة البيانات في حال تسبب حصان طروادة أو برامج ضارة أخرى في حدوث ضرر. ويبقى الحذر والبقاء على اطلاع من أكثر وسائل الدفاع فعالية ضد تهديدات مثل Trojan.MSIL.Taskun.JA.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.MSIL.Taskun.JA |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
4fa126c30b2458ec025665db7845ba24
SHA1:
04563fcf452339311b587e0c886a124a1792c15a
SHA256:
7FF9C750FFF98B0394F69189E12268FEB9CA79F331B978E6C62D9BBB26A2E3B8
حجم الملف:
4.00 MB,3999744 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | 69:=7A3@E=@CHG;>JAH |
| Company Name | ;A@<;<68B5J9584?<9H4GJ |
| File Description | ;<975@>E=GG;=J3DF:CA4?A |
| File Version | 11.27.15.253 |
| Internal Name | newo.exe |
| Legal Copyright | Copyright © 2015 ;A@<;<68B5J9584?<9H4GJ. All rights reserved. |
| Original Filename | newo.exe |
| Product Name | ;<975@>E=GG;=J3DF:CA4?A |
| Product Version | 11.27.15.253 |
سمات الملف
- .NET
- NewLateBinding
- RijndaelManaged
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 443 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 36 |
| الكتل المسموح بها: | 211 |
| كتل غير معروفة: | 196 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\dec_78ba2068cb094bad8dd733f270c4a5e6 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Encryption Used |
|