Trojan.Rootkit.Agent.XC

Trojan.Rootkit.Agent.XC هو اسم يُستخدم لتحديد البرامج الخبيثة التي تنتمي إلى فئة برامج التجسس الخفية (Rootkit). تُعدّ برامج التجسس الخفية فئةً خطيرةً من البرامج الضارة، لأنها مصممة لإخفاء وجودها ووجود مكونات خبيثة أخرى على جهاز الكمبيوتر المصاب. عندما يتم اكتشاف تهديد بهذا الاسم، فهذا يشير عادةً إلى أن البرنامج يحاول الوصول إلى النظام بطريقة غير مصرح بها وخفية، متجنبًا بذلك اكتشافه من قِبل أدوات الأمان والمستخدم على حدٍ سواء.

نظراً لعدم توفر تفاصيل فنية محددة حول هذا الكشف المحدد، فإن الوصف التالي يعتمد على السلوك النموذجي لتهديدات عائلة الروتكيت بشكل عام، والتي يرتبط بها هذا الكشف.

ما يفعله هذا التهديد

على غرار غيرها من برامج التجسس الخبيثة من نوع "روتكيت"، يُصمّم برنامج Trojan.Rootkit.Agent.XC عادةً للتغلغل بعمق في نظام التشغيل، ما يُمكّنه من العمل بصلاحيات مُوسّعة مع بقائه مُخفيًا عن المستخدم. تُعدّل برامج "روتكيت" عادةً عمليات النظام أو تعترضها، وتُخفي الملفات والمجلدات والعمليات الجارية وإدخالات سجل النظام المرتبطة بها، كما يُمكنها تعطيل برامج الحماية أو التدخل فيها لتجنّب إزالتها. تُشكّل العديد من برامج "روتكيت" أساسًا لبرامج خبيثة أخرى، ما يسمح للمهاجمين بتثبيت تهديدات إضافية مثل برامج التجسس أو برامج الفدية أو الأبواب الخلفية دون علم المستخدم. كما تُستخدم بعض برامج "روتكيت" لمنح المهاجمين عن بُعد سيطرة دائمة وغير مُصرّح بها على الجهاز المُصاب.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس الخبيثة من نوع "روتكيت" عادةً عبر طرق توزيع البرامج الضارة الشائعة. تشمل هذه الطرق التنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، ومرفقات أو روابط البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والتطبيقات المقرصنة، ومجموعات الاستغلال التي تستغل الثغرات الأمنية غير المُعالجة في نظام التشغيل أو البرامج المثبتة. في كثير من الحالات، يقوم المستخدمون بتثبيت برامج "روتكيت" بأنفسهم دون علمهم عن طريق تنزيل برامج مجانية من مواقع ويب غير موثوقة أو بالنقر على إعلانات ونوافذ منبثقة خادعة.

المخاطر التي يتعرض لها المستخدم

نظرًا لأن برامج التجسس الخفية مصممة للعمل في الخفاء، فإن إصابات كهذه قد تشكل مخاطر جسيمة. قد يستغل المهاجمون هذا الوصول الخفي لسرقة معلومات شخصية أو مالية حساسة، أو تسجيل ضغطات المفاتيح، أو التقاط لقطات شاشة، أو مراقبة النشاط على الإنترنت. كما يمكن استخدام النظام المخترق كنقطة انطلاق لهجمات أخرى، مثل توزيع البريد العشوائي، أو المشاركة في شبكات الروبوتات، أو تنزيل برامج ضارة إضافية. ولأن برامج التجسس الخفية تعمل بنشاط لتجنب الكشف عنها، فقد تستمر الإصابات لفترات طويلة دون أن يلاحظ المستخدم أي مشاكل واضحة، مما يزيد من الضرر المحتمل بمرور الوقت.

علامات العدوى

تُعدّ إصابات برامج التجسس الخفية (Rootkit) صعبة الكشف بطبيعتها من خلال المراقبة العادية. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية عامة تدل على نشاط هذه البرامج، مثل تباطؤ غير معتاد في النظام، أو تعطل مفاجئ أو توقف النظام عن العمل، أو توقف برامج الحماية عن العمل بشكل صحيح أو فشلها في التحديث، أو تغييرات في إعدادات النظام لم يُجرِها المستخدم، أو نشاط شبكي غير معتاد قد يشير إلى اتصال غير مصرح به مع خوادم بعيدة. في بعض الحالات، قد لا تظهر أي أعراض على الإطلاق، وهذا ما يجعل هذا النوع من التهديدات خطيرًا للغاية.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس الخبيثة (Rootkits)، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج المثبتة باستمرار، حيث يستغل المهاجمون غالبًا الثغرات الأمنية غير المُعالجة. تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخَّ الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مُرسلين مجهولين. يُساعد استخدام برامج أمان موثوقة ومُحدّثة، وإجراء فحوصات دورية للنظام، على اكتشاف ومنع الإصابة ببرامج التجسس الخبيثة قبل تفاقمها. ولأن هذه البرامج مصممة بحيث يصعب إزالتها بعد تثبيتها، فإن الوقاية من خلال تصفح الإنترنت بأمان وتنزيل البرامج بحذر تُعدّ من أكثر وسائل الحماية فعاليةً لمستخدمي الكمبيوتر العاديين.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Rootkit.Agent.XC
حالة التوقيع: No Signature

عينات معروفة

MD5: e80503abeed95309ab805f06de28491c
SHA1: 968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256: 336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
حجم الملف: 1.53 MB,1525248 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name GBTGAME
File Description GBTGAME Launcher v3.0.10
File Version 3.0.10.0
Internal Name GBTGAME-Launcher-v3
Legal Copyright GBTGAME.ME
Original Filename GBTGAME-Launcher-v3.exe
Product Name GBTGAME Launcher v3.0.10
Product Version 3.0.10.0

سمات الملف

  • 2+ executable sections
  • No Version Info
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,773
الكتل التي يحتمل أن تكون ضارة: 18
الكتل المسموح بها: 1,458
كتل غير معروفة: 297

خريطة مرئية

0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? 0 0 0 ? ? 0 ? 0 0 0 ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 ? ? ? ? ? 0 0 ? ? ? ? ? ? 0 0 0 0 0 1 0 0 0 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 ? ? ? ? ? ? 0 ? ? ? ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 ? ? 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 ? 0 ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 ? ? 0 0 ? ? ? 0 ? 0 0 ? ? ? 0 0 0 0 0 0 ? 0 0 ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? 0 x ? ? ? ? ? ? x 0 ? ? ? 0 ? ? ? ? ? ? ? x ? ? ? ? ? 0 ? 0 ? 0 ? 0 ? ? 0 ? ? x 0 ? 0 x ? ? ? ? ? ? ? 0 ? 0 ? 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? 0 ? 0 0 0 0 1 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 1 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? x ? 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 2 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 ? 0 0 0 0 0 0 0 ? ? 0 x 0 x x x 0 0 0 2 0 ? ? ? 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
\device\namedpipe Generic Read,Write Attributes
\device\namedpipe Generic Write,Read Attributes
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
\device\namedpipe\local\mojo.5304.9080.10448436914773022828 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log Generic Write,Read Attributes
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log Generic Write,Read Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 춀ꛤ䳡ǝ RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAllocateReserveObject
  • ntdll.dll!NtAlpcAcceptConnectPort
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcOpenSenderProcess
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
عرض المزيد
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtDeleteValueKey
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFindAtom
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryObject
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemEnvironmentValueEx
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRemoveIoCompletion
  • ntdll.dll!NtRemoveIoCompletionEx
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationObject
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetIoCompletion
  • ntdll.dll!NtSetIoCompletionEx
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
Network Winhttp
  • WinHttpConnect
  • WinHttpOpen
  • WinHttpOpenRequest
  • WinHttpReceiveResponse
  • WinHttpSendRequest
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserObjectInformation
Process Terminate
  • TerminateProcess

تنفيذ أوامر شل

C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status