Trojan.PSW.Agent.AA
يُعدّ Trojan.PSW.Agent.AA تهديدًا من نوع حصان طروادة، وينتمي إلى عائلة برامج سرقة كلمات المرور (PSW). وكما هو الحال مع معظم التهديدات المصنفة ضمن هذه العائلة، فإنّ غرضه الأساسي هو جمع المعلومات الحساسة سرًا من جهاز كمبيوتر مصاب، ولا سيما بيانات الاعتماد المخزنة، وإرسال هذه البيانات إلى مهاجم عن بُعد. ونظرًا لمحدودية البيانات التقنية التفصيلية حول هذا النوع تحديدًا، فإنّ المعلومات الواردة أدناه تصف السلوك النموذجي لبرامج سرقة كلمات المرور من نوع حصان طروادة بشكل عام، والذي يُتوقع أن يشترك فيه هذا التهديد.
جدول المحتويات
ما يفعله هذا التهديد
تُصمَّم برامج التجسس من عائلة PSW.Agent عادةً للعمل في الخلفية دون علم المستخدم. وهي تقوم عادةً بفحص النظام بحثًا عن كلمات المرور المحفوظة، وبيانات تسجيل الدخول، والبيانات المخزنة في المتصفح، وغيرها من المعلومات الحساسة مثل بيانات التعبئة التلقائية أو تفاصيل الحسابات المخزنة مؤقتًا. وبمجرد جمع هذه البيانات، تُرسَل عادةً إلى خادم بعيد يتحكم فيه مجرمو الإنترنت، الذين يمكنهم استخدامها لسرقة الهوية، أو الاحتيال المالي، أو للوصول غير المصرح به إلى حسابات الضحية على الإنترنت. وقد تمتلك بعض أنواع هذه البرامج قدرات إضافية، مثل تنزيل مكونات ضارة أخرى، أو تعديل إعدادات النظام، أو السماح للمهاجمين عن بُعد بالتحكم في أجزاء من الجهاز المصاب.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال ثغرات النظام مباشرةً. تشمل طرق الإصابة الشائعة لهذا النوع من البرامج الضارة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة مستندات أو فواتير شرعية، والتنزيلات المجمعة من مواقع ويب غير موثوقة، وتحديثات البرامج المزيفة، والبرامج المقرصنة أو المكركة، والروابط المُشاركة عبر رسائل التصيد الاحتيالي أو مواقع الويب المخترقة. غالبًا ما يُخدع المستخدمون لتشغيل الملف الخبيث يدويًا، ظنًا منهم أنه ملف غير ضار أو مفيد.
المخاطر التي يتعرض لها المستخدم
يشكل وجود برامج خبيثة لسرقة كلمات المرور خطرًا جسيمًا على الأمن الشخصي والمالي. ففي حال سرقة بيانات تسجيل الدخول للبريد الإلكتروني، أو الحسابات المصرفية، أو مواقع التواصل الاجتماعي، أو غيرها من الخدمات الإلكترونية، قد يتمكن المهاجمون من الوصول إلى تلك الحسابات، مما يؤدي إلى خسائر مالية، أو سرقة الهوية، أو اختراق حسابات أخرى مرتبطة بها. وفي بعض الحالات، يمكن استخدام البيانات المسروقة لشن هجمات إضافية ضد جهات اتصال الضحية أو جهة عمله، لا سيما إذا تم الكشف عن بيانات اعتماد متعلقة بالعمل.
علامات العدوى
عادةً ما تُصمَّم برامج التجسس لسرقة كلمات المرور بحيث تتجنب الكشف عنها، لذا قد تكون الأعراض الظاهرة طفيفة أو معدومة. مع ذلك، ينبغي على المستخدمين الانتباه إلى العلامات التحذيرية الشائعة المرتبطة بهذا النوع من البرامج الضارة، مثل تباطؤ النظام غير المعتاد، ونشاط الشبكة غير المتوقع، والعمليات غير المألوفة التي تعمل في الخلفية، وتغييرات إعدادات المتصفح، أو عمليات تسجيل الدخول والنشاط غير المصرح به على الحسابات الإلكترونية. كما يجب أخذ تنبيهات برامج الأمان التي تُشير إلى ملفات أو سلوكيات مشبوهة على محمل الجد.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة بهذا النوع من برامج التجسس الخبيثة وما شابهها، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، والامتناع عن تنزيل البرامج من مصادر غير رسمية أو مقرصنة، والحرص على تحديث نظام التشغيل والتطبيقات المثبتة باستمرار. كما أن استخدام كلمات مرور قوية وفريدة للحسابات المختلفة، وتفعيل المصادقة متعددة العوامل كلما أمكن، يحدّ من الأضرار في حال سرقة بيانات الاعتماد. ويُعدّ فحص النظام بانتظام باستخدام برامج أمان موثوقة، والاحتفاظ بنسخ احتياطية من البيانات المهمة، خطوات عملية إضافية تُساعد على تقليل تأثير هذا النوع من التهديدات.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.PSW.Agent.AA |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
حجم الملف:
157.18 KB,157184 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- CryptUnprotectData
- dll
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 549 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 14 |
| الكتل المسموح بها: | 528 |
| كتل غير معروفة: | 7 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|