Backdoor.Blackmoon.L
Backdoor.Blackmoon.L è un tipo di software dannoso classificato come Trojan backdoor. Come altre minacce di questa categoria, è progettato per infiltrarsi segretamente in un sistema informatico e concedere agli aggressori remoti un accesso non autorizzato, permettendo loro di controllare la macchina infetta ed eseguire azioni dannose all'insaputa e senza il consenso dell'utente.
Sommario
Cosa fa Backdoor.Blackmoon.L
Backdoor.Blackmoon.L, una minaccia di tipo backdoor, opera stabilendo una connessione nascosta tra il computer compromesso e un server remoto controllato da criminali informatici. Questa connessione consente in genere agli aggressori di impartire comandi alla macchina infetta, dando loro di fatto la possibilità di manipolare il sistema come se avessero accesso fisico ad esso. Le backdoor di questa categoria vengono comunemente utilizzate per scaricare e installare ulteriori file dannosi, raccogliere dati sensibili memorizzati sul dispositivo, monitorare l'attività dell'utente e persino utilizzare il computer compromesso come parte di una rete più ampia di macchine infette. Poiché le infezioni da backdoor spesso vengono eseguite silenziosamente in background, possono rimanere inosservate per lunghi periodi, consentendo agli aggressori di continuare le loro operazioni dannose senza interruzioni.
Come si diffonde solitamente Backdoor.Blackmoon.L
Le minacce backdoor come questa si infiltrano tipicamente nei computer attraverso metodi ingannevoli, piuttosto che sfruttando evidenti falle di sicurezza. I vettori di infezione più comuni per le backdoor includono allegati email dannosi mascherati da documenti legittimi, download di software in bundle da fonti inaffidabili, falsi aggiornamenti software, applicazioni crackate o piratate e link incorporati in messaggi di phishing. Gli utenti possono anche essere infettati visitando siti web compromessi o cliccando su annunci pubblicitari dannosi. In molti casi, le vittime installano inconsapevolmente la backdoor dopo essere state indotte a credere di scaricare qualcosa di sicuro o utile.
Rischi per l’utente
La presenza di una backdoor in un sistema comporta seri rischi. Una volta installato, questo tipo di malware può consentire agli aggressori di rubare informazioni personali e finanziarie, incluse credenziali di accesso, dati bancari e altre informazioni sensibili. Può anche essere utilizzato per installare ulteriore malware, come ransomware, spyware o software per il mining di criptovalute, compromettendo ulteriormente la sicurezza e le prestazioni del sistema. Inoltre, un computer compromesso potrebbe essere integrato in una botnet, utilizzata per lanciare attacchi ad altri sistemi o distribuire spam all'insaputa del proprietario. Le implicazioni finanziarie, in termini di privacy e di sicurezza derivanti da un'infezione da backdoor possono essere significative e durature.
Segni di infezione
Le backdoor sono spesso progettate per rimanere nascoste, ma gli utenti potrebbero notare alcuni segnali di allarme. Questi possono includere rallentamenti inspiegabili delle prestazioni del sistema, attività di rete anomale o un aumento del consumo di dati, avvio o chiusura improvvisa di programmi, modifiche alle impostazioni di sistema senza l'intervento dell'utente e la comparsa di file o processi sconosciuti. Alcuni utenti potrebbero anche riscontrare arresti anomali imprevisti o notare che il software di sicurezza è stato disabilitato a loro insaputa.
Come rimanere protetti
Per ridurre il rischio di infezione da backdoor come Backdoor.Blackmoon.L, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o non verificate, astenersi dall'aprire allegati e-mail o cliccare su link provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. Si consiglia inoltre vivamente di utilizzare una soluzione di sicurezza affidabile per la scansione e il rilevamento di software dannoso. Adottare abitudini di navigazione sicure, essere cauti con i download gratuiti ed eseguire regolarmente il backup dei dati importanti può contribuire ulteriormente a minimizzare i potenziali danni causati dalle infezioni da backdoor.
Rapporto di analisi
Informazione Generale
| Cognome: | Backdoor.Blackmoon.L |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Dimensione del file:
1.17 MB.1171456 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostra altro
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Caratteristiche dei file
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 728 |
|---|---|
| Blocchi potenzialmente dannosi: | 419 |
| Blocchi consentiti: | 309 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Blackmoon.L
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|