قاعدة بيانات التهديد الأبواب الخلفية الباب الخلفي.القمر الأسود.L

الباب الخلفي.القمر الأسود.L

يُعدّ Backdoor.Blackmoon.L نوعًا من البرامج الخبيثة المصنفة كحصان طروادة ذي باب خلفي. وكغيره من التهديدات في هذه الفئة، صُمم هذا البرنامج للتسلل سرًا إلى نظام الحاسوب ومنح المهاجمين عن بُعد وصولًا غير مصرح به، مما يسمح لهم بالتحكم في الجهاز المصاب وتنفيذ إجراءات ضارة دون علم المستخدم أو موافقته.

ما يفعله Backdoor.Blackmoon.L

يُعدّ Backdoor.Blackmoon.L تهديدًا من نوع "الباب الخلفي"، حيث يعمل عن طريق إنشاء اتصال خفي بين الحاسوب المخترق وخادم بعيد يتحكم به مجرمو الإنترنت. يسمح هذا الاتصال عادةً للمهاجمين بإصدار أوامر للجهاز المصاب، مما يمنحهم القدرة على التلاعب بالنظام كما لو كان لديهم وصول فعلي إليه. تُستخدم الأبواب الخلفية من هذا النوع عادةً لتنزيل وتثبيت ملفات خبيثة إضافية، وجمع البيانات الحساسة المخزنة على الجهاز، ومراقبة نشاط المستخدم، وحتى استخدام الحاسوب المخترق كجزء من شبكة أكبر من الأجهزة المصابة. ولأنّ إصابات الأبواب الخلفية غالبًا ما تعمل بصمت في الخلفية، فإنها قد تبقى غير مكتشفة لفترات طويلة، مما يسمح للمهاجمين بمواصلة عملياتهم الخبيثة دون انقطاع.

كيفية انتشار فيروس Backdoor.Blackmoon.L عادةً

تتسلل تهديدات الأبواب الخلفية، مثل هذا التهديد، إلى أجهزة الكمبيوتر عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات الأمنية الواضحة. تشمل طرق الإصابة الشائعة للأبواب الخلفية مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة مستندات شرعية، وتنزيلات البرامج المجمعة من مصادر غير موثوقة، وتحديثات البرامج المزيفة، والتطبيقات المقرصنة أو المكركة، والروابط المضمنة في رسائل التصيد الاحتيالي. قد يُصاب المستخدمون أيضًا عند زيارة مواقع ويب مخترقة أو النقر على إعلانات خبيثة. في كثير من الحالات، يقوم الضحايا بتثبيت الباب الخلفي بأنفسهم دون علمهم بعد أن يُخدعوا بالاعتقاد بأنهم يُنزّلون شيئًا آمنًا أو مفيدًا.

المخاطر التي يتعرض لها المستخدم

يشكل وجود ثغرة أمنية في النظام مخاطر جسيمة. فبمجرد تثبيتها، تُمكّن هذه البرمجيات الخبيثة المهاجمين من سرقة المعلومات الشخصية والمالية، بما في ذلك بيانات تسجيل الدخول، والتفاصيل المصرفية، وغيرها من البيانات الحساسة. كما يُمكن استخدامها لتثبيت برمجيات خبيثة أخرى، مثل برامج الفدية، وبرامج التجسس، أو برامج تعدين العملات الرقمية، مما يُعرّض أمن النظام وأداءه للخطر بشكل أكبر. إضافةً إلى ذلك، يُمكن ضمّ جهاز الكمبيوتر المُخترق إلى شبكة بوت نت، ليُستخدم في شنّ هجمات على أنظمة أخرى أو توزيع رسائل بريد إلكتروني غير مرغوب فيها دون علم مالكه. ويمكن أن تكون التداعيات المالية، وتداعيات الخصوصية، وتداعيات الأمن الناجمة عن الإصابة بثغرة أمنية كبيرة وطويلة الأمد.

علامات العدوى

غالبًا ما تُصمَّم برامج التجسس الخبيثة بحيث تبقى خفية، ولكن قد يلاحظ المستخدمون بعض العلامات التحذيرية. تشمل هذه العلامات تباطؤًا غير مبرر في أداء النظام، أو نشاطًا غير معتاد على الشبكة، أو زيادة في استهلاك البيانات، أو تشغيل البرامج أو إغلاقها بشكل غير متوقع، أو تغييرات في إعدادات النظام دون تدخل المستخدم، أو ظهور ملفات أو عمليات غير مألوفة. قد يواجه بعض المستخدمين أيضًا أعطالًا غير متوقعة أو يلاحظون تعطيل برامج الحماية دون علمهم.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج خبيثة من نوع Backdoor.Blackmoon.L، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما يُنصح بشدة باستخدام برنامج أمني موثوق لفحص البرامج الضارة واكتشافها. ويمكن أن يُسهم اتباع عادات تصفح آمنة، وتوخي الحذر عند تنزيل البرامج المجانية، وإجراء نسخ احتياطية منتظمة للبيانات المهمة، في تقليل الأضرار المحتملة الناجمة عن هذه البرامج الخبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Backdoor.Blackmoon.L
حالة التوقيع: No Signature

عينات معروفة

MD5: ea938129a2a2081fb42b6459539cccdf
SHA1: ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256: 69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
حجم الملف: 1.17 MB,1171456 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

سمات الملف

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

معلومات عن الكتلة

إجمالي الكتل: 728
الكتل التي يحتمل أن تكون ضارة: 419
الكتل المسموح بها: 309
كتل غير معروفة: 0

خريطة مرئية

0 x x x x x 0 x x 0 0 x x x x 0 x x 0 x x x x x x x 0 x x 0 x x 0 x x x x x 0 x x x x 0 x x x x x x x 0 x 0 0 x x x x 0 x x x 1 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x x x 0 x x x x x x x x x x 0 x 0 x 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 x x x x x x x x x x x x x x x x x 0 0 x x x x x x 0 x x x x x x x x x x x x x 0 0 x x x 0 x x x x 0 x x x x 0 0 x 0 0 0 0 0 0 0 x x x x x 0 0 x 0 x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x 0 x x x x x 0 0 0 x x x x x x x 0 x x 0 x x x x 0 x x x x x x x 0 x x x x x x x x x x x x x 0 x x x x x 0 x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x 0 x x x x x x x x x x x x 0 x x x 0 0 x x x x x x 0 0 x x 0 0 0 x x x x x x x 0 x x x x 0 x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Blackmoon.L

تم تعديل الملفات

ملف صفات
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Synchronize,Write Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid ج�����DEST RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::version Ԋ RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::name EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::id EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart 慇摤仵ǝ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::left Դ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::top RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Other Suspicious
  • SetWindowsHookEx
Keyboard Access
  • GetAsyncKeyState