트로이.블랙문.G

Trojan.Blackmoon.G는 트로이목마로 분류됩니다. 트로이목마는 사용자를 속여 설치하도록 유도하기 위해 합법적이거나 무해한 파일로 위장하는 악성 소프트웨어의 일종입니다. 시스템에 설치되면 이와 같은 트로이목마는 일반적으로 사용자의 동의나 인지 없이 백그라운드에서 조용히 작동합니다. 이 특정 변종에 대한 구체적인 기술적 정보는 제한적이므로, 이 글에서는 해당 범주의 트로이목마에서 흔히 나타나는 동작을 설명하여 일반적인 위험성을 이해하는 데 도움을 드리고자 합니다.

이 위협의 기능은 무엇인가요?

대부분의 트로이목마처럼 Trojan.Blackmoon.G는 사용자가 알아채지 못하도록 숨어서 악의적인 행위를 수행하도록 설계되었습니다. 일반적인 트로이목마의 동작에는 원격 공격자가 감염된 시스템에 무단으로 접근하도록 허용하는 것, 로그인 자격 증명이나 개인 파일과 같은 민감한 정보를 수집하는 것, 추가 악성 프로그램을 다운로드 및 설치하는 것, 시스템 설정을 변경하는 것, 사이버 범죄자가 제어하는 원격 서버와 통신을 설정하는 것 등이 있습니다. 또한 이 계열의 트로이목마는 탐지를 피하고 가능한 한 오랫동안 시스템에 남아 있기 위해 보안 도구를 비활성화하거나 방해하려는 시도를 할 수도 있습니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

트로이목마는 일반적으로 자체 복제보다는 기만적인 방법을 통해 확산됩니다. 전형적인 감염 경로는 청구서, 문서 또는 기타 정상적인 파일로 위장한 악성 이메일 첨부 파일, 가짜 소프트웨어 업데이트 또는 크랙 프로그램 다운로드, 원하는 소프트웨어와 함께 원치 않는 구성 요소를 몰래 설치하는 번들 설치 프로그램, 메시징 앱이나 소셜 미디어를 통해 공유되는 악성 링크, 그리고 감염된 파일을 다운로드하도록 유도하는 사기성 웹사이트 등이 있습니다. 사용자는 신뢰할 수 있어 보이는 첨부 파일을 열거나 다운로드한 파일을 실행함으로써 자신도 모르게 감염되는 경우가 많습니다.

사용자에게 미치는 위험

활성 트로이목마 감염은 사용자에게 심각한 위험을 초래할 수 있습니다. 이러한 위험에는 일반적으로 개인 정보 또는 금융 정보 도용, 기기에 대한 무단 원격 접근, 랜섬웨어 또는 스파이웨어와 같은 추가 악성 프로그램 설치, 백그라운드 악성 프로세스로 인한 시스템 성능 저하, 그리고 트로이목마가 키 입력을 기록하거나 스크린샷을 캡처할 수 있는 경우 개인정보 유출 가능성 등이 포함됩니다. 경우에 따라 감염된 컴퓨터가 소유자가 인지하지 못하는 사이에 더 큰 규모의 해킹된 컴퓨터 네트워크의 일부로 사용될 수도 있습니다.

감염 징후

트로이 목마는 은밀하게 작동하도록 설계되었기 때문에 감염 징후가 항상 명확하게 드러나는 것은 아닙니다. 그러나 사용자는 평소보다 느린 시스템 성능, 예기치 않은 팝업 창이나 오류 메시지, 작업 관리자에서 실행 중인 낯선 프로세스, 설명 없이 비활성화된 프로그램이나 보안 도구, 비정상적인 네트워크 활동, 사용자 의도와 무관한 브라우저 설정 및 홈페이지 변경과 같은 비정상적인 증상을 발견할 수 있습니다. 이러한 증상 중 하나라도 나타나면 트로이 목마 또는 유사한 악성 소프트웨어에 감염되었을 가능성이 있습니다.

자신을 보호하는 방법

감염 위험을 줄이려면 사용자는 출처를 알 수 없거나 예상치 못한 이메일 첨부 파일을 열거나 링크를 클릭하지 않아야 하며, 공식 웹사이트 또는 신뢰할 수 있는 웹사이트에서만 소프트웨어를 다운로드하고, 운영 체제와 설치된 애플리케이션을 최신 보안 패치로 업데이트하고, 평판이 좋은 보안 소프트웨어를 사용하여 다운로드 파일을 검사하고 시스템 활동을 모니터링해야 합니다. 중요한 파일을 정기적으로 백업하고, 무료 또는 크랙 소프트웨어를 사용할 때 주의를 기울이며, 개인 정보를 요구하는 긴급하거나 의심스러운 메시지에 경계하는 것 또한 Trojan.Blackmoon.G와 같은 위협에 노출될 가능성을 낮추는 효과적인 방법입니다.

분석 보고서

일반 정보

성씨: Trojan.Blackmoon.G
패커스: UPX
서명 상태: No Signature

알려진 샘플

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
샤1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
샤256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
파일 크기: 158.72 KB,158720 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
더 보기
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 특성

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

블록 정보

총 블록 수: 991
잠재적으로 악의적인 차단: 331
허용된 블록: 292
알 수 없는 블록: 368

시각적 지도

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

레지스트리 수정

키::값 데이터 API 이름
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

Windows API 사용법

범주 API
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile