الباب الخلفي.القمر الأسود.L
يُعدّ Backdoor.Blackmoon.L نوعًا من البرامج الخبيثة المصنفة كحصان طروادة ذي باب خلفي. وكغيره من التهديدات في هذه الفئة، صُمم هذا البرنامج للتسلل سرًا إلى نظام الحاسوب ومنح المهاجمين عن بُعد وصولًا غير مصرح به، مما يسمح لهم بالتحكم في الجهاز المصاب وتنفيذ إجراءات ضارة دون علم المستخدم أو موافقته.
جدول المحتويات
ما يفعله Backdoor.Blackmoon.L
يُعدّ Backdoor.Blackmoon.L تهديدًا من نوع "الباب الخلفي"، حيث يعمل عن طريق إنشاء اتصال خفي بين الحاسوب المخترق وخادم بعيد يتحكم به مجرمو الإنترنت. يسمح هذا الاتصال عادةً للمهاجمين بإصدار أوامر للجهاز المصاب، مما يمنحهم القدرة على التلاعب بالنظام كما لو كان لديهم وصول فعلي إليه. تُستخدم الأبواب الخلفية من هذا النوع عادةً لتنزيل وتثبيت ملفات خبيثة إضافية، وجمع البيانات الحساسة المخزنة على الجهاز، ومراقبة نشاط المستخدم، وحتى استخدام الحاسوب المخترق كجزء من شبكة أكبر من الأجهزة المصابة. ولأنّ إصابات الأبواب الخلفية غالبًا ما تعمل بصمت في الخلفية، فإنها قد تبقى غير مكتشفة لفترات طويلة، مما يسمح للمهاجمين بمواصلة عملياتهم الخبيثة دون انقطاع.
كيفية انتشار فيروس Backdoor.Blackmoon.L عادةً
تتسلل تهديدات الأبواب الخلفية، مثل هذا التهديد، إلى أجهزة الكمبيوتر عادةً عبر أساليب خادعة بدلاً من استغلال الثغرات الأمنية الواضحة. تشمل طرق الإصابة الشائعة للأبواب الخلفية مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة مستندات شرعية، وتنزيلات البرامج المجمعة من مصادر غير موثوقة، وتحديثات البرامج المزيفة، والتطبيقات المقرصنة أو المكركة، والروابط المضمنة في رسائل التصيد الاحتيالي. قد يُصاب المستخدمون أيضًا عند زيارة مواقع ويب مخترقة أو النقر على إعلانات خبيثة. في كثير من الحالات، يقوم الضحايا بتثبيت الباب الخلفي بأنفسهم دون علمهم بعد أن يُخدعوا بالاعتقاد بأنهم يُنزّلون شيئًا آمنًا أو مفيدًا.
المخاطر التي يتعرض لها المستخدم
يشكل وجود ثغرة أمنية في النظام مخاطر جسيمة. فبمجرد تثبيتها، تُمكّن هذه البرمجيات الخبيثة المهاجمين من سرقة المعلومات الشخصية والمالية، بما في ذلك بيانات تسجيل الدخول، والتفاصيل المصرفية، وغيرها من البيانات الحساسة. كما يُمكن استخدامها لتثبيت برمجيات خبيثة أخرى، مثل برامج الفدية، وبرامج التجسس، أو برامج تعدين العملات الرقمية، مما يُعرّض أمن النظام وأداءه للخطر بشكل أكبر. إضافةً إلى ذلك، يُمكن ضمّ جهاز الكمبيوتر المُخترق إلى شبكة بوت نت، ليُستخدم في شنّ هجمات على أنظمة أخرى أو توزيع رسائل بريد إلكتروني غير مرغوب فيها دون علم مالكه. ويمكن أن تكون التداعيات المالية، وتداعيات الخصوصية، وتداعيات الأمن الناجمة عن الإصابة بثغرة أمنية كبيرة وطويلة الأمد.
علامات العدوى
غالبًا ما تُصمَّم برامج التجسس الخبيثة بحيث تبقى خفية، ولكن قد يلاحظ المستخدمون بعض العلامات التحذيرية. تشمل هذه العلامات تباطؤًا غير مبرر في أداء النظام، أو نشاطًا غير معتاد على الشبكة، أو زيادة في استهلاك البيانات، أو تشغيل البرامج أو إغلاقها بشكل غير متوقع، أو تغييرات في إعدادات النظام دون تدخل المستخدم، أو ظهور ملفات أو عمليات غير مألوفة. قد يواجه بعض المستخدمين أيضًا أعطالًا غير متوقعة أو يلاحظون تعطيل برامج الحماية دون علمهم.
كيفية الحفاظ على الحماية
لتقليل خطر الإصابة ببرامج خبيثة من نوع Backdoor.Blackmoon.L، ينبغي على المستخدمين تجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، والامتناع عن فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين، والحرص على تحديث نظام التشغيل والتطبيقات بأحدث التحديثات الأمنية. كما يُنصح بشدة باستخدام برنامج أمني موثوق لفحص البرامج الضارة واكتشافها. ويمكن أن يُسهم اتباع عادات تصفح آمنة، وتوخي الحذر عند تنزيل البرامج المجانية، وإجراء نسخ احتياطية منتظمة للبيانات المهمة، في تقليل الأضرار المحتملة الناجمة عن هذه البرامج الخبيثة.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Backdoor.Blackmoon.L |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
حجم الملف:
1.17 MB,1171456 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
عرض المزيد
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.سمات الملف
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 728 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 419 |
| الكتل المسموح بها: | 309 |
| كتل غير معروفة: | 0 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
عائلات متشابهة
عائلات متشابهة
يسرد هذا القسم عائلات أخرى تتشابه مع هذه العائلة، استنادًا إلى تحليل شركة إنيغما سوفت. تُصنع العديد من عائلات البرامج الضارة من نفس أدوات البرمجة الخبيثة، وتستخدم نفس تقنيات التغليف والتشفير، ولكنها تتميز بوظائف إضافية فريدة. قد تشترك العائلات المتشابهة أيضًا في شفرة المصدر، والخصائص، والأيقونات، والمكونات الفرعية، والتوقيعات الرقمية المخترقة أو غير الصالحة، وخصائص الشبكة. يستفيد الباحثون من هذه التشابهات لفرز عينات الملفات بسرعة وفعالية، وتوسيع نطاق قواعد الكشف عن البرامج الضارة.- Blackmoon.L
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|