فيروس.وابومي.ب
يُصنَّف فيروس Wapomi.B ضمن فئة الفيروسات، وهي فئة من البرامج الخبيثة. وكما هو الحال مع العديد من التهديدات في هذه الفئة، صُمِّم هذا الفيروس لإصابة الملفات على جهاز الكمبيوتر والانتشار إلى أنظمة أخرى، غالبًا دون علم المستخدم أو موافقته. ولأن التفاصيل التقنية الدقيقة لهذا النوع تحديدًا غير مؤكدة، فإن الوصف التالي يعكس السلوك النموذجي للفيروسات التي تصيب الملفات والتهديدات الشبيهة بالديدان في هذه الفئة، والتي يُعتقد أن فيروس Wapomi.B يشترك فيها.
جدول المحتويات
ما يفعله هذا التهديد
تعمل التهديدات المصنفة ضمن فئة الفيروسات، مثل فيروس Wapomi.B، عادةً عن طريق إلحاق شيفرة خبيثة بملفات تنفيذية أو برامج شرعية أخرى مخزنة على الجهاز المصاب. بمجرد إصابة ملف، قد يؤدي تشغيله إلى تنشيط الفيروس، مما يسمح له بالانتشار في النظام وربما إلى أجهزة أو محركات أقراص أخرى متصلة. تحاول هذه الفيروسات عادةً التكاثر، وإصابة أكبر عدد ممكن من الملفات، مما يجعل إزالتها بالكامل أكثر صعوبة كلما طالت مدة الإصابة.
في كثير من الحالات، تُستخدم تهديدات كهذه أيضاً كآلية لنشر برامج ضارة إضافية. قد يشمل ذلك تنزيل أو تثبيت برامج أخرى غير مرغوب فيها أو ضارة على الحاسوب المخترق، مما قد يوسع نطاق الضرر إلى ما هو أبعد من الإصابة الأولية.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر الفيروسات من هذه الفئة عادةً عبر وسائط التخزين الخارجية المصابة، مثل محركات أقراص USB المحمولة، والأقراص الصلبة الخارجية، أو محركات الأقراص الشبكية المشتركة. وقد تُوزَّع أيضًا عبر البرامج المقرصنة، أو برامج التثبيت المكركة، أو الملفات المُشاركة على شبكات الند للند. كما تُعدّ مرفقات البريد الإلكتروني، والتنزيلات الضارة من مواقع ويب غير موثوقة، ودمجها مع برامج أخرى، من طرق العدوى الشائعة لهذا النوع من التهديدات. ولأن طرق التوزيع الدقيقة الخاصة بفيروس Wapomi.B لم تُؤكَّد بعد، ينبغي على المستخدمين توخي الحذر من جميع طرق العدوى الشائعة هذه.
المخاطر التي يتعرض لها المستخدم
قد يُشكّل هذا النوع من العدوى مخاطر عديدة على الحاسوب المُصاب ومستخدمه، منها انخفاض أداء النظام، وعدم استقراره، أو تعطله نتيجة تلف الملفات. ونظرًا لأن الفيروسات من هذه الفئة تنتشر غالبًا إلى ملفات ومحركات أقراص أخرى، فهناك خطر حدوث أضرار واسعة النطاق في النظام أو الشبكة إذا لم تتم معالجة العدوى فورًا. إضافةً إلى ذلك، ولأن هذه التهديدات يُمكن استخدامها لإدخال برامج ضارة أخرى، فقد يواجه المستخدمون مخاطر ثانوية مثل سرقة البيانات، أو الوصول غير المصرح به، أو إصابات إضافية ناتجة عن البرامج الضارة التي يُحمّلها الفيروس.
علامات العدوى
قد يلاحظ المستخدمون عدة علامات تحذيرية إذا أصيب جهاز الكمبيوتر الخاص بهم بفيروس من هذا النوع. تشمل هذه العلامات تباطؤًا غير متوقع في الأداء، أو فشل البرامج في الفتح أو تعطلها بشكل مفاجئ، أو ظهور ملفات غير مألوفة على النظام، أو زيادة في نشاط القرص أو الشبكة دون سبب واضح. قد تقوم برامج الحماية أيضًا بتصنيف الملفات المشبوهة على أنها مصابة أو عزلها تلقائيًا. يجب التعامل مع أي تغييرات غير مبررة في سلوك النظام كمؤشر محتمل للإصابة.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة بفيروس Wapomi.B والتهديدات المماثلة، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير موثوقة أو غير رسمية، وتوخي الحذر عند استخدام وسائط تخزين خارجية من مصادر مجهولة. كما أن تحديث نظام التشغيل والبرامج المثبتة باستمرار يُسهم في سد الثغرات الأمنية التي قد تستغلها البرامج الضارة. كذلك، يُمكن إجراء فحص دوري للنظام باستخدام أدوات أمنية مُحدثة، وتجنب المرفقات المشبوهة في رسائل البريد الإلكتروني، ونسخ الملفات المهمة احتياطيًا، مما يُساعد على تقليل تأثير أي إصابة محتملة، ويُسهل عملية التعافي في حال حدوثها.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Virus.Wapomi.B |
|---|---|
| فريق باكرز: | ASPack v2.12 |
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
1aa4c64363b68622c9426ce96c4186f2
SHA1:
6d30a08e63beec01478959d96a792d43bf03fb23
SHA256:
7936DEB5E6A236E8DCE91352D0617E3DB3BBE0FBAEBA5FB08BBEAC7590338C4D
حجم الملف:
89.60 KB,89600 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
سمات الملف
- .adata
- .aspack
- 2+ executable sections
- ASPack v2.12
- HighEntropy
- No Version Info
- packed
- upx
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 388 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 134 |
| الكتل المسموح بها: | 45 |
| كتل غير معروفة: | 209 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\{d952f2d0-0bce-4b2b-8fff-2317f120fcc3} | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\infotmp.txt | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\2dec7a46.log | Generic Write,Read Attributes |
| c:\windows\syswow64\2dec12c8.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\appmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\bits.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\certpropsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\fastuserswitchingcompatibility.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\gpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\helpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
عرض المزيد
| c:\windows\syswow64\ias.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\iphlpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\irmon.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\lanmanserver.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\logonhours.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\msiscsi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nla.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\ntmssvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwcworkstation.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwsapagent.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\pcaudit.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasauto.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasman.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\remoteaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\schedule.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\scpolicysvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sens.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sessionenv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sharedaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\shellhwdetection.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\srservice.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tapisrv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tokenbroker.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\uploadmgr.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\usermanager.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\winmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmdmpmsp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wuauserv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout file | KBDUS.DLL | RegNtPreCreateKey |
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout text | +�Y� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\certpropsvc\parameters::servicedll | C:\WINDOWS\system32\CertPropSvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\scpolicysvc\parameters::servicedll | C:\WINDOWS\system32\SCPolicySvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\lanmanserver\parameters::servicedll | C:\WINDOWS\system32\lanmanserver.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\gpsvc\parameters::servicedll | C:\WINDOWS\system32\gpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\iphlpsvc\parameters::servicedll | C:\WINDOWS\system32\iphlpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\msiscsi\parameters::servicedll | C:\WINDOWS\system32\msiscsi.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\schedule\parameters::servicedll | C:\WINDOWS\system32\schedule.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\winmgmt\parameters::servicedll | C:\WINDOWS\system32\winmgmt.dll | RegNtPreCreateKey |
عرض المزيد
| HKLM\system\controlset001\services\sessionenv\parameters::servicedll | C:\WINDOWS\system32\SessionEnv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tokenbroker\parameters::servicedll | C:\WINDOWS\system32\TokenBroker.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\usermanager\parameters::servicedll | C:\WINDOWS\system32\UserManager.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasauto\parameters::servicedll | C:\WINDOWS\system32\Rasauto.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasman\parameters::servicedll | C:\WINDOWS\system32\Rasman.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\remoteaccess\parameters::servicedll | C:\WINDOWS\system32\Remoteaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sens\parameters::servicedll | C:\WINDOWS\system32\SENS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sharedaccess\parameters::servicedll | C:\WINDOWS\system32\Sharedaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tapisrv\parameters::servicedll | C:\WINDOWS\system32\Tapisrv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\wuauserv\parameters::servicedll | C:\WINDOWS\system32\wuauserv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bits\parameters::servicedll | C:\WINDOWS\system32\BITS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\shellhwdetection\parameters::servicedll | C:\WINDOWS\system32\ShellHWDetection.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\appmgmt\parameters::servicedll | C:\WINDOWS\system32\AppMgmt.dll | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Service Control |
|