Trojan.Blackmoon.G
Trojan.Blackmoon.G è classificato come un Trojan, un tipo di software dannoso che si maschera da file legittimo o innocuo per indurre gli utenti a installarlo. Una volta attivo su un sistema, un Trojan come questo in genere opera silenziosamente in background, eseguendo azioni dannose all'insaputa e senza il consenso dell'utente. Poiché i dettagli tecnici specifici su questa particolare variante sono limitati, questo articolo descrive il comportamento tipico dei Trojan di questa categoria, in modo da poter comprendere meglio i rischi generali connessi.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei Trojan, Trojan.Blackmoon.G è progettato per eseguire azioni dannose nascondendo la propria presenza all'utente. Il comportamento tipico di un Trojan include consentire ad aggressori remoti di ottenere accesso non autorizzato a una macchina infetta, raccogliere informazioni sensibili come credenziali di accesso o file personali, scaricare e installare ulteriore malware, modificare le impostazioni di sistema e stabilire comunicazioni con server remoti controllati da criminali informatici. I Trojan di questa famiglia possono anche tentare di disabilitare o interferire con gli strumenti di sicurezza per evitare il rilevamento e rimanere sul sistema il più a lungo possibile.
Come solitamente si insinua nei computer
I trojan si diffondono comunemente attraverso metodi ingannevoli piuttosto che tramite auto-replicazione. Le tipiche vie di infezione includono allegati e-mail dannosi camuffati da fatture, documenti o altri file dall'aspetto legittimo; falsi aggiornamenti software o download di programmi pirata; programmi di installazione che aggiungono silenziosamente componenti indesiderati insieme al software desiderato; link dannosi condivisi tramite app di messaggistica o social media; e siti web compromessi o ingannevoli che inducono gli utenti a scaricare file infetti. Spesso gli utenti attivano inconsapevolmente l'infezione aprendo un allegato o eseguendo un file scaricato che sembra affidabile.
Rischi per l’utente
Un'infezione da Trojan attiva può esporre l'utente a seri rischi. Questi includono in genere il furto di informazioni personali o finanziarie, l'accesso remoto non autorizzato al dispositivo, l'installazione di ulteriore malware come ransomware o spyware, il degrado delle prestazioni del sistema a causa di processi dannosi in background e la potenziale perdita della privacy se il Trojan è in grado di registrare i tasti premuti o acquisire schermate. In alcuni casi, i computer infetti possono anche essere utilizzati come parte di una rete più ampia di computer compromessi all'insaputa del proprietario.
Segni di infezione
Poiché i Trojan sono progettati per operare in modo furtivo, i segni di infezione non sono sempre evidenti. Tuttavia, gli utenti potrebbero notare sintomi insoliti come prestazioni del sistema più lente del normale, pop-up o messaggi di errore inattesi, processi sconosciuti in esecuzione in Gestione attività, programmi o strumenti di sicurezza disabilitati senza spiegazione, attività di rete anomale o modifiche alle impostazioni del browser e alle pagine iniziali non effettuate dall'utente. Ognuno di questi sintomi può indicare la presenza di un Trojan o di un software dannoso simile.
Come rimanere protetti
Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di aprire allegati e-mail o di cliccare su link provenienti da fonti sconosciute o inaspettate, scaricare software solo da siti Web ufficiali o affidabili, mantenere aggiornati il sistema operativo e le applicazioni installate con le patch di sicurezza più recenti e utilizzare software di sicurezza affidabile per analizzare i download e monitorare l'attività del sistema. Eseguire regolarmente il backup dei file importanti, prestare attenzione ai software gratuiti o piratati ed essere diffidenti nei confronti di messaggi urgenti o sospetti che richiedono informazioni personali sono anch'essi metodi efficaci per ridurre le probabilità di imbattersi in minacce come Trojan.Blackmoon.G.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.Blackmoon.G |
|---|---|
| Packers: | UPX |
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
SHA1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Dimensione del file:
158.72 KB.158720 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostra altro
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 991 |
|---|---|
| Blocchi potenzialmente dannosi: | 331 |
| Blocchi consentiti: | 292 |
| Blocchi sconosciuti: | 368 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|