Trojan.PSW.Agent.AA

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

يُعدّ Trojan.PSW.Agent.AA تهديدًا من نوع حصان طروادة، وينتمي إلى عائلة برامج سرقة كلمات المرور (PSW). وكما هو الحال مع معظم التهديدات المصنفة ضمن هذه العائلة، فإنّ غرضه الأساسي هو جمع المعلومات الحساسة سرًا من جهاز كمبيوتر مصاب، ولا سيما بيانات الاعتماد المخزنة، وإرسال هذه البيانات إلى مهاجم عن بُعد. ونظرًا لمحدودية البيانات التقنية التفصيلية حول هذا النوع تحديدًا، فإنّ المعلومات الواردة أدناه تصف السلوك النموذجي لبرامج سرقة كلمات المرور من نوع حصان طروادة بشكل عام، والذي يُتوقع أن يشترك فيه هذا التهديد.

ما يفعله هذا التهديد

تُصمَّم برامج التجسس من عائلة PSW.Agent عادةً للعمل في الخلفية دون علم المستخدم. وهي تقوم عادةً بفحص النظام بحثًا عن كلمات المرور المحفوظة، وبيانات تسجيل الدخول، والبيانات المخزنة في المتصفح، وغيرها من المعلومات الحساسة مثل بيانات التعبئة التلقائية أو تفاصيل الحسابات المخزنة مؤقتًا. وبمجرد جمع هذه البيانات، تُرسَل عادةً إلى خادم بعيد يتحكم فيه مجرمو الإنترنت، الذين يمكنهم استخدامها لسرقة الهوية، أو الاحتيال المالي، أو للوصول غير المصرح به إلى حسابات الضحية على الإنترنت. وقد تمتلك بعض أنواع هذه البرامج قدرات إضافية، مثل تنزيل مكونات ضارة أخرى، أو تعديل إعدادات النظام، أو السماح للمهاجمين عن بُعد بالتحكم في أجزاء من الجهاز المصاب.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرات النظام مباشرةً. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة مستندات أو فواتير شرعية، والتنزيلات المجمعة من مواقع ويب غير موثوقة، وتحديثات البرامج المزيفة، والبرامج المقرصنة أو المكركة، والروابط المُشاركة عبر رسائل التصيد الاحتيالي أو مواقع الويب المخترقة. غالبًا ما يُخدع المستخدمون لتشغيل الملف الخبيث يدويًا، ظنًا منهم أنه ملف غير ضار أو مفيد.

المخاطر التي يتعرض لها المستخدم

يشكل وجود برامج خبيثة لسرقة كلمات المرور خطرًا جسيمًا على الأمن الشخصي والمالي. ففي حال سرقة بيانات تسجيل الدخول للبريد الإلكتروني، أو الحسابات المصرفية، أو مواقع التواصل الاجتماعي، أو غيرها من الخدمات الإلكترونية، قد يتمكن المهاجمون من الوصول إلى تلك الحسابات، مما يؤدي إلى خسائر مالية، أو سرقة الهوية، أو اختراق حسابات أخرى مرتبطة بها. وفي بعض الحالات، يمكن استخدام البيانات المسروقة لشن هجمات إضافية ضد جهات اتصال الضحية أو جهة عمله، لا سيما إذا تم الكشف عن بيانات اعتماد متعلقة بالعمل.

علامات العدوى

عادةً ما تُصمَّم برامج التجسس لسرقة كلمات المرور بحيث تتجنب الكشف عنها، لذا قد تكون الأعراض الظاهرة طفيفة أو معدومة. مع ذلك، ينبغي على المستخدمين الانتباه إلى العلامات التحذيرية الشائعة المرتبطة بهذا النوع من البرامج الضارة، مثل تباطؤ النظام غير المعتاد، ونشاط الشبكة غير المتوقع، والعمليات غير المألوفة التي تعمل في الخلفية، وتغييرات إعدادات المتصفح، أو عمليات تسجيل الدخول والنشاط غير المصرح به على الحسابات الإلكترونية. كما يجب أخذ تنبيهات برامج الأمان التي تُشير إلى ملفات أو سلوكيات مشبوهة على محمل الجد.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة بهذا النوع من برامج التجسس الخبيثة وما شابهها، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، والامتناع عن تنزيل البرامج من مصادر غير رسمية أو مقرصنة، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة متعددة العوامل كلما أمكن، يحدّ من الأضرار في حال سرقة بيانات الاعتماد. ويُعدّ فحص النظام بانتظام باستخدام برامج أمان موثوقة، والاحتفاظ بنسخ احتياطية من البيانات المهمة، خطوات عملية إضافية تُساعد على تقليل تأثير هذا النوع من التهديدات.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.PSW.Agent.AA
حالة التوقيع: No Signature

عينات معروفة

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
حجم الملف: 157.18 KB,157184 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • CryptUnprotectData
  • dll
  • x64

معلومات عن الكتلة

إجمالي الكتل: 549
الكتل التي يحتمل أن تكون ضارة: 14
الكتل المسموح بها: 528
كتل غير معروفة: 7

خريطة مرئية

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
عرض المزيد
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN