Backdoor.Blackmoon.L
Backdoor.Blackmoon.L é um tipo de software malicioso classificado como um Trojan backdoor. Assim como outras ameaças dessa categoria, ele foi projetado para se infiltrar secretamente em um sistema de computador e conceder acesso não autorizado a invasores remotos, permitindo que eles controlem a máquina infectada e realizem ações prejudiciais sem o conhecimento ou consentimento do usuário.
Índice
O que Backdoor.Blackmoon.L faz
Como uma ameaça do tipo backdoor, o Backdoor.Blackmoon.L opera estabelecendo uma conexão oculta entre o computador comprometido e um servidor remoto controlado por cibercriminosos. Essa conexão normalmente permite que os invasores emitam comandos para a máquina infectada, essencialmente dando-lhes a capacidade de manipular o sistema como se tivessem acesso físico a ele. Backdoors dessa categoria são comumente usados para baixar e instalar arquivos maliciosos adicionais, coletar dados confidenciais armazenados no dispositivo, monitorar a atividade do usuário e até mesmo usar o computador comprometido como parte de uma rede maior de máquinas infectadas. Como as infecções por backdoor geralmente são executadas silenciosamente em segundo plano, elas podem permanecer indetectáveis por longos períodos, permitindo que os invasores continuem suas operações maliciosas sem interrupção.
Como Backdoor.Blackmoon.L geralmente se espalha
Ameaças de backdoor como essa geralmente se infiltram em computadores por meio de métodos enganosos, em vez de explorar falhas de segurança óbvias. Vetores comuns de infecção por backdoors incluem anexos maliciosos em e-mails disfarçados de documentos legítimos, downloads de software agrupados de fontes não confiáveis, atualizações de software falsas, aplicativos crackeados ou pirateados e links embutidos em mensagens de phishing. Os usuários também podem ser infectados ao visitar sites comprometidos ou clicar em anúncios maliciosos. Em muitos casos, as vítimas instalam o backdoor sem saber, após serem enganadas e acreditarem que estão baixando algo seguro ou útil.
Riscos para o usuário
A presença de uma porta dos fundos em um sistema representa sérios riscos. Uma vez instalado, esse tipo de malware pode dar aos invasores a capacidade de roubar informações pessoais e financeiras, incluindo credenciais de login, dados bancários e outras informações confidenciais. Ele também pode ser usado para instalar outros malwares, como ransomware, spyware ou mineradores de criptomoedas, comprometendo ainda mais a segurança e o desempenho do sistema. Além disso, um computador comprometido pode ser recrutado para uma botnet, sendo usado para lançar ataques contra outros sistemas ou distribuir spam sem o conhecimento do proprietário. As implicações financeiras, de privacidade e de segurança de uma infecção por porta dos fundos podem ser significativas e duradouras.
Sinais de infecção
As infecções por backdoor são frequentemente projetadas para permanecerem ocultas, mas os usuários podem notar certos sinais de alerta. Estes podem incluir lentidão inexplicável no desempenho do sistema, atividade de rede incomum ou aumento no consumo de dados, programas que iniciam ou fecham inesperadamente, alterações nas configurações do sistema sem a intervenção do usuário e o aparecimento de arquivos ou processos desconhecidos. Alguns usuários também podem sofrer travamentos inesperados ou perceber que o software de segurança foi desativado sem o seu conhecimento.
Como se manter protegido
Para reduzir o risco de infecção por ameaças de backdoor como o Backdoor.Blackmoon.L, os usuários devem evitar baixar softwares de fontes não oficiais ou não verificadas, abster-se de abrir anexos de e-mail ou clicar em links de remetentes desconhecidos e manter seus sistemas operacionais e aplicativos atualizados com os patches de segurança mais recentes. O uso de uma solução de segurança confiável para verificar e detectar softwares maliciosos também é altamente recomendável. Praticar hábitos de navegação seguros, ter cautela com downloads gratuitos e fazer backups regulares de dados importantes podem ajudar ainda mais a minimizar os danos potenciais causados por infecções de backdoor.
Relatório de análise
Informação geral
| Nome de família: | Backdoor.Blackmoon.L |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Tamanho do Arquivo:
1.17 MB.1171456 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Características do arquivo
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 728 |
|---|---|
| Blocos potencialmente maliciosos: | 419 |
| Blocos permitidos: | 309 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Blackmoon.L
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|