Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC هو اسم يُستخدم لتحديد البرامج الخبيثة التي تنتمي إلى فئة برامج التجسس الخفية (Rootkit). تُعدّ برامج التجسس الخفية فئةً خطيرةً من البرامج الضارة، لأنها مصممة لإخفاء وجودها ووجود مكونات خبيثة أخرى على جهاز الكمبيوتر المصاب. عندما يتم اكتشاف تهديد بهذا الاسم، فهذا يشير عادةً إلى أن البرنامج يحاول الوصول إلى النظام بطريقة غير مصرح بها وخفية، متجنبًا بذلك اكتشافه من قِبل أدوات الأمان والمستخدم على حدٍ سواء.
نظراً لعدم توفر تفاصيل فنية محددة حول هذا الكشف المحدد، فإن الوصف التالي يعتمد على السلوك النموذجي لتهديدات عائلة الروتكيت بشكل عام، والتي يرتبط بها هذا الكشف.
جدول المحتويات
ما يفعله هذا التهديد
على غرار غيرها من برامج التجسس الخبيثة من نوع "روتكيت"، يُصمّم برنامج Trojan.Rootkit.Agent.XC عادةً للتغلغل بعمق في نظام التشغيل، ما يُمكّنه من العمل بصلاحيات مُوسّعة مع بقائه مُخفيًا عن المستخدم. تُعدّل برامج "روتكيت" عادةً عمليات النظام أو تعترضها، وتُخفي الملفات والمجلدات والعمليات الجارية وإدخالات سجل النظام المرتبطة بها، كما يُمكنها تعطيل برامج الحماية أو التدخل فيها لتجنّب إزالتها. تُشكّل العديد من برامج "روتكيت" أساسًا لبرامج خبيثة أخرى، ما يسمح للمهاجمين بتثبيت تهديدات إضافية مثل برامج التجسس أو برامج الفدية أو الأبواب الخلفية دون علم المستخدم. كما تُستخدم بعض برامج "روتكيت" لمنح المهاجمين عن بُعد سيطرة دائمة وغير مُصرّح بها على الجهاز المُصاب.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج التجسس الخبيثة من نوع "روتكيت" عادةً عبر طرق توزيع البرامج الضارة الشائعة. تشمل هذه الطرق التنزيلات المجمعة من مصادر برامج غير موثوقة أو مقرصنة، ومرفقات أو روابط البريد الإلكتروني الخبيثة، وتحديثات البرامج المزيفة، والتطبيقات المقرصنة، ومجموعات الاستغلال التي تستغل الثغرات الأمنية غير المُعالجة في نظام التشغيل أو البرامج المثبتة. في كثير من الحالات، يقوم المستخدمون بتثبيت برامج "روتكيت" بأنفسهم دون علمهم عن طريق تنزيل برامج مجانية من مواقع ويب غير موثوقة أو بالنقر على إعلانات ونوافذ منبثقة خادعة.
المخاطر التي يتعرض لها المستخدم
نظرًا لأن برامج التجسس الخفية مصممة للعمل في الخفاء، فإن إصابات كهذه قد تشكل مخاطر جسيمة. قد يستغل المهاجمون هذا الوصول الخفي لسرقة معلومات شخصية أو مالية حساسة، أو تسجيل ضغطات المفاتيح، أو التقاط لقطات شاشة، أو مراقبة النشاط على الإنترنت. كما يمكن استخدام النظام المخترق كنقطة انطلاق لهجمات أخرى، مثل توزيع البريد العشوائي، أو المشاركة في شبكات الروبوتات، أو تنزيل برامج ضارة إضافية. ولأن برامج التجسس الخفية تعمل بنشاط لتجنب الكشف عنها، فقد تستمر الإصابات لفترات طويلة دون أن يلاحظ المستخدم أي مشاكل واضحة، مما يزيد من الضرر المحتمل بمرور الوقت.
علامات العدوى
تُعدّ إصابات برامج التجسس الخفية (Rootkit) صعبة الكشف بطبيعتها من خلال المراقبة العادية. مع ذلك، قد يلاحظ المستخدمون علامات تحذيرية عامة تدل على نشاط هذه البرامج، مثل تباطؤ غير معتاد في النظام، أو تعطل مفاجئ أو توقف النظام عن العمل، أو توقف برامج الحماية عن العمل بشكل صحيح أو فشلها في التحديث، أو تغييرات في إعدادات النظام لم يُجرِها المستخدم، أو نشاط شبكي غير معتاد قد يشير إلى اتصال غير مصرح به مع خوادم بعيدة. في بعض الحالات، قد لا تظهر أي أعراض على الإطلاق، وهذا ما يجعل هذا النوع من التهديدات خطيرًا للغاية.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج التجسس الخبيثة (Rootkits)، ينبغي على المستخدمين تحديث نظام التشغيل وجميع البرامج المثبتة باستمرار، حيث يستغل المهاجمون غالبًا الثغرات الأمنية غير المُعالجة. تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخَّ الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط من مُرسلين مجهولين. يُساعد استخدام برامج أمان موثوقة ومُحدّثة، وإجراء فحوصات دورية للنظام، على اكتشاف ومنع الإصابة ببرامج التجسس الخبيثة قبل تفاقمها. ولأن هذه البرامج مصممة بحيث يصعب إزالتها بعد تثبيتها، فإن الوقاية من خلال تصفح الإنترنت بأمان وتنزيل البرامج بحذر تُعدّ من أكثر وسائل الحماية فعاليةً لمستخدمي الكمبيوتر العاديين.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Trojan.Rootkit.Agent.XC |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
حجم الملف:
1.53 MB,1525248 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
سمات الملف
- 2+ executable sections
- No Version Info
- x64
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 1,773 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 18 |
| الكتل المسموح بها: | 1,458 |
| كتل غير معروفة: | 297 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|