Trojan.Blackmoon.G

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

يُصنّف برنامج Trojan.Blackmoon.G كبرنامج طروادة، وهو نوع من البرامج الخبيثة التي تتخفى في هيئة ملف شرعي أو غير ضار لخداع المستخدمين وتثبيته. بمجرد تفعيله على النظام، تعمل برامج الطروادة من هذا النوع عادةً في الخفاء، مُنفذةً إجراءات ضارة دون علم المستخدم أو موافقته. ولأن التفاصيل التقنية المُحددة حول هذا النوع محدودة، تُقدّم هذه المقالة وصفًا للسلوك النموذجي لبرامج الطروادة في هذه الفئة، لتتمكن من فهم المخاطر العامة المُحتملة بشكل أفضل.

ما يفعله هذا التهديد

كغيرها من برامج التجسس الخبيثة، صُمم برنامج Trojan.Blackmoon.G لتنفيذ عمليات ضارة مع إخفاء وجوده عن المستخدم. تشمل سلوكيات برامج التجسس الخبيثة عادةً السماح للمهاجمين عن بُعد بالوصول غير المصرح به إلى الجهاز المصاب، وجمع معلومات حساسة مثل بيانات تسجيل الدخول أو الملفات الشخصية، وتنزيل وتثبيت برامج ضارة إضافية، وتعديل إعدادات النظام، وإنشاء اتصال مع خوادم بعيدة يتحكم بها مجرمو الإنترنت. قد تحاول برامج التجسس الخبيثة من هذه العائلة أيضًا تعطيل أدوات الأمان أو التدخل فيها لتجنب اكتشافها والبقاء على النظام لأطول فترة ممكنة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس عادةً عبر أساليب خادعة بدلاً من التكاثر الذاتي. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو مستندات أو ملفات أخرى تبدو شرعية؛ وتحديثات البرامج المزيفة أو تنزيلات البرامج المقرصنة؛ وبرامج التثبيت المجمعة التي تضيف مكونات غير مرغوب فيها خلسةً إلى جانب البرامج المطلوبة؛ والروابط الخبيثة التي تتم مشاركتها عبر تطبيقات المراسلة أو وسائل التواصل الاجتماعي؛ والمواقع الإلكترونية المخترقة أو الخادعة التي تحث المستخدمين على تنزيل ملفات مصابة. غالبًا ما يتسبب المستخدمون في الإصابة دون علمهم عن طريق فتح مرفق أو تشغيل ملف تم تنزيله يبدو موثوقًا.

المخاطر التي قد يتعرض لها المستخدم

قد يُعرّض وجود فيروس حصان طروادة نشط المستخدم لمخاطر جسيمة. تشمل هذه المخاطر عادةً سرقة المعلومات الشخصية أو المالية، والوصول عن بُعد غير المصرح به إلى الجهاز، وتثبيت برامج ضارة إضافية مثل برامج الفدية أو برامج التجسس، وتدهور أداء النظام نتيجةً لعمليات خبيثة تعمل في الخلفية، واحتمالية فقدان الخصوصية إذا كان فيروس حصان طروادة قادرًا على تسجيل ضغطات المفاتيح أو التقاط لقطات شاشة. في بعض الحالات، قد تُستخدم الأجهزة المصابة كجزء من شبكة أكبر من أجهزة الكمبيوتر المخترقة دون علم مالكها.

علامات العدوى

نظرًا لأن برامج التجسس مصممة للعمل خلسةً، فإن علامات الإصابة بها ليست واضحة دائمًا. مع ذلك، قد يلاحظ المستخدمون أعراضًا غير معتادة، مثل بطء أداء النظام، أو ظهور نوافذ منبثقة أو رسائل خطأ غير متوقعة، أو تشغيل عمليات غير مألوفة في إدارة المهام، أو تعطيل البرامج أو أدوات الأمان دون تفسير، أو نشاط غير معتاد على الشبكة، أو تغييرات في إعدادات المتصفح والصفحات الرئيسية لم يجرها المستخدم. أي من هذه الأعراض قد يشير إلى وجود برنامج تجسس أو برنامج خبيث مشابه.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة، ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مصادر غير معروفة أو غير متوقعة، وتنزيل البرامج فقط من المواقع الرسمية أو الموثوقة، وتحديث نظام التشغيل والتطبيقات المثبتة بأحدث التحديثات الأمنية، واستخدام برامج أمان موثوقة لفحص التنزيلات ومراقبة نشاط النظام. كما يُعدّ النسخ الاحتياطي المنتظم للملفات المهمة، وتوخي الحذر عند استخدام البرامج المجانية أو المقرصنة، والانتباه للرسائل العاجلة أو المشبوهة التي تطلب معلومات شخصية، من الطرق الفعّالة لتقليل احتمالية التعرض لتهديدات مثل Trojan.Blackmoon.G.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Blackmoon.G
فريق باكرز: UPX
حالة التوقيع: No Signature

عينات معروفة

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
SHA1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
حجم الملف: 158.72 KB,158720 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
عرض المزيد
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

سمات الملف

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

معلومات عن الكتلة

إجمالي الكتل: 991
الكتل التي يحتمل أن تكون ضارة: 331
الكتل المسموح بها: 292
كتل غير معروفة: 368

خريطة مرئية

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile