برنامج تحميل (برمجيات خبيثة)

برنامج التثبيت [ 1 ] [ 2 ] هو حصان طروادة مصمم لتثبيت برامج ضارة (مثل الفيروسات والأبواب الخلفية ) على جهاز الكمبيوتر. يمكن تغليف البرامج الضارة الموجودة داخل برنامج التثبيت لتجنب اكتشافها بواسطة برامج مكافحة الفيروسات . أو قد يقوم برنامج التثبيت بتنزيل البرامج الضارة إلى جهاز الكمبيوتر المستهدف بمجرد تفعيله.

يمكن تصنيف برامج التثبيت إلى نوعين: برامج تثبيت دائمة وبرامج تثبيت مؤقتة. تخفي برامج التثبيت الدائمة نفسها على الجهاز وتُعدّل مفاتيح سجل النظام . يسمح لها هذا التخفي بإعادة تثبيت البرامج الضارة أثناء إعادة تشغيل الجهاز، حتى لو تمت إزالتها مسبقًا. أما برامج التثبيت المؤقتة فتُعتبر أقل خطورة لأنها تُزيل نفسها من النظام بعد تنفيذ حمولتها. وبالتالي، بمجرد إزالة البرامج الضارة، لا يمكنها إعادة تثبيت نفسها. [ 3 ]

تعمل برامج حصان طروادة عن طريق التنكر في هيئة برامج شرعية، وتتطلب تفاعل المستخدم لتشغيلها. تقوم هذه البرامج بفك ضغط وتحميل التعليمات البرمجية الخبيثة في ذاكرة الكمبيوتر، ثم تثبيت برامج خبيثة. [ 4 ]

يمكن اتخاذ احتياطات للوقاية من الإصابة ببرامج التجسس الخبيثة. على سبيل المثال، تجنب فتح الروابط من مصادر غير معروفة، وتنزيل البرامج فقط من موزعين موثوقين، مثل متجر مايكروسوفت أو متجر تطبيقات أبل . كما يمكن لجدار الحماية حظر حركة البيانات من المصادر غير الموثوقة. [ 3 ] تستهدف برامج التجسس الخبيثة أيضًا الأجهزة المحمولة. على سبيل المثال، قد يقوم المستخدم بتنزيل تطبيق عبر رابط في رسالة نصية، مما يؤدي إلى إصابة الجهاز ببرامج خبيثة. ومن أمثلة برامج التجسس الخبيثة المصممة للأجهزة المحمولة برنامج Sharkbot. [ 5 ] [ 6 ] يُسهّل هذا البرنامج إجراء معاملات مالية غير مصرح بها من خلال استغلال خدمة التحويل التلقائي (ATS) ، مما يسمح للمهاجمين بسرقة الأموال من تطبيقات الخدمات المصرفية عبر الهاتف المحمول . عادةً ما يدخل هذا النوع من البرامج الخبيثة إلى الأجهزة من خلال التحميل الجانبي ، متجاوزًا متاجر التطبيقات الرسمية. [ 6 ]

برامج التوزيع والتهرب من برامج مكافحة الفيروسات

يتمثل الهدف الرئيسي لبرامج التثبيت في التهرب من اكتشاف البرامج الضارة بواسطة أنظمة مكافحة الفيروسات على أجهزة الضحايا. ويتم ذلك عن طريق تغيير التمثيل الظاهري لحمولة البرنامج الضار، حيث تختلف البايتات الأولية لبرنامج التثبيت المُثبَّت، والذي يحتوي على طريقة لاستدعاء حمولة البرنامج الضار الحقيقية، اختلافًا كبيرًا عن البايتات الأولية لحمولة البرنامج الضار نفسها. يوجد نوعان رئيسيان من كاشفات مكافحة الفيروسات: النماذج القائمة على الميزات والنماذج القائمة على البايتات.

تُعدّ النماذج القائمة على الميزات نماذج تصنيف تقليدية للتعلم الآلي، مثل LightGBM و Random Forest و XGBoost، والتي تعتمد في تنبؤاتها على نتائج مُستخلص الميزات الذي يستخلص ميزات متنوعة من عينة. ومن أمثلة هذه الميزات: عناوين أقسام PE، وأسماء الأقسام، والمكتبات المُستوردة، والسلاسل النصية، والأحجام، وغيرها. ومن التقنيات الشائعة للتهرب من البرامج الضارة إضافة شيفرة عشوائية لا تُنفّذ أبدًا، أو إضافة بايتات عشوائية في نهاية العينة. يهدف هذا إلى إحداث تشويش، ما يدفع النموذج إلى تصنيف عينة ما على أنها سليمة بينما هي في الواقع ضارة. تتميز النماذج القائمة على الميزات عادةً بمقاومتها لهذه الأنواع من التلاعبات، نظرًا لقدرتها الفائقة على استخلاص الميزات.

تُصنّف النماذج القائمة على البايتات بناءً على البايتات الخام لحمولة البرمجيات الخبيثة، ولا تتطلب مُستخلص ميزات. عادةً ما تكون هذه النماذج عبارة عن شبكات عصبية كبيرة. وبشكلٍ أدق، تُحوّل البايتات الخام إلى تمثيلات مُضمّنة تُمرّر بعد ذلك إلى طبقات مختلفة من الشبكة العصبية. تتمثل الميزة الرئيسية لهذه النماذج في قدرتها على التعلّم من الأنماط التي لم تكتشفها مُستخلصات الميزات، واعتمادها بشكل أقل على هندسة الميزات اليدوية . أما عيبها الرئيسي فهو احتمال إفراطها في التخصيص بناءً على مؤشرات سطحية. على سبيل المثال، إذا تم ضغط معظم العينات المُغلّفة في مجموعة بيانات التدريب باستخدام برنامج UPX Packer، فقد يبدأ النموذج بربط عملية الضغط ببرنامج UPX، وربطها بالبرمجيات الخبيثة، مما يؤدي إلى ارتباط خاطئ بينهما.

تُعدّ برامج التنزيل (Droppers) فعّالة للغاية في التهرب من برامج مكافحة الفيروسات، وذلك لأنّ حمولة البرمجيات الخبيثة عادةً ما تكون مضغوطة أو مُشفّرة. ومن أمثلة هذه البرامج: برامج التنزيل القائمة على الملفات، وبرامج التنزيل القائمة على الشبكة، وبرامج التنزيل القائمة على البرامج النصية، وبرامج التنزيل المُغلّفة، وبرامج التنزيل المضغوطة. ونظرًا لقدرتها على تغيير المظهر الخارجي للبرمجيات الخبيثة بشكل كامل، فإنها تُصبح بالغة الفعالية.

انظر أيضاً

مراجع

  1. "Trojan.Dropper" . سيمانتك . مؤرشف من الأصل في 24 مارس 2007.
  2. "ما هو القطارة - تعريف من موقع WhatIs.com" . techtarget.com.
  3. 1 2 سوربه، أوتكاراش (2022). شرح: أنواع برامج التجسس الخبيثة وكيفية الوقاية منها [أخبار الأجهزة] (أطروحة). بروكويست 2651840630 . 
  4. «شرح: ما هو برنامج التحميل الخبيث وكيفية الوقاية من هجومه». صحيفة تايمز أوف إنديا . 2 مارس 2022. بروكويست 2634604466 . 
  5. بحث، RIFT؛ فريق، دمج المعلومات الاستخباراتية (2022-03-03). "SharkBot: جيل جديد من برامج حصان طروادة المصرفية لنظام Android يتم توزيعه على متجر Google Play" . بحث مجموعة NCC . تم الاطلاع عليه بتاريخ 2022-12-03 .
  6. 1 2 أرنتز، بيتر. "حصان طروادة SharkBot المصرفي لنظام Android ينظف المستخدمين" . Malwarebytes . تم الاسترجاع في 3 ديسمبر 2022 .