Backdoor.Orcus.RA

Por CagedTech em Backdoors
Publicado em:
Última atualização:

Cartão de pontuação de ameaças

Classificação de popularidade: 26,433
Nível da Ameaça: 60 % (Médio)
Computadores infectados: 2
Visto pela Primeira Vez: July 22, 2026
Visto pela Última Vez: October 4, 2026
SO (s) Afetados: Windows

Backdoor.Orcus.RA é uma ameaça do tipo backdoor projetada para conceder aos invasores acesso remoto não autorizado e secreto a um computador Windows infectado. Assim como outros membros da categoria backdoor, ele opera silenciosamente em segundo plano, permitindo que um operador remoto controle a máquina, monitore o usuário e manipule dados sem o conhecimento ou consentimento da vítima. Sua presença representa um sério risco tanto para a privacidade pessoal quanto para a segurança do sistema.

O que o Backdoor.Orcus.RA faz

Uma vez ativo em um sistema, o Backdoor.Orcus.RA estabelece um canal de comunicação oculto entre o computador infectado e um atacante remoto. Através dessa conexão, os cibercriminosos geralmente podem enviar comandos para a máquina comprometida, permitindo-lhes navegar e transferir arquivos, instalar softwares maliciosos adicionais, capturar telas, registrar as teclas digitadas ou monitorar a atividade do usuário em tempo real. Muitos backdoors desse tipo também são capazes de modificar as configurações do sistema, desativar recursos de segurança e manter a persistência, de modo que o programa malicioso continue em execução mesmo após a reinicialização do computador.

Como os backdoors são criados para serem furtivos, o Backdoor.Orcus.RA foi projetado para evitar a detecção, misturando-se aos processos legítimos do sistema, ocultando seus arquivos e limitando quaisquer sintomas visíveis que possam alertar o usuário sobre sua presença.

Como geralmente chega aos computadores

Ameaças de backdoor como esta raramente são instaladas diretamente pela vítima. Em vez disso, geralmente são disseminadas por meios enganosos, como anexos maliciosos em e-mails, downloads de software agrupados, aplicativos crackeados ou pirateados, atualizações de software falsas ou links para sites comprometidos. Em muitos casos, o backdoor é instalado no sistema por outro malware, como um trojan, worm ou downloader malicioso, que primeiro invade o computador e depois instala silenciosamente o componente do backdoor. Usuários que baixam software de fontes não oficiais ou clicam em links e anexos não solicitados correm maior risco de encontrar esse tipo de infecção.

Riscos para o usuário

A presença do Backdoor.Orcus.RA em um computador pode levar a graves consequências. Como o atacante obtém controle remoto da máquina, informações sensíveis como senhas, dados bancários, arquivos pessoais e histórico de navegação podem ser roubadas ou expostas. O backdoor também pode ser usado como ponto de partida para outros ataques, incluindo a instalação de malware adicional, participação em botnets ou o lançamento de ransomware. Em alguns casos, o sistema comprometido pode ser usado para atacar outros computadores ou redes, tornando a vítima uma participante involuntária em operações cibercriminosas de maior escala.

Sinais de infecção

Como os backdoors são projetados para operar de forma oculta, as infecções podem ser difíceis de detectar. No entanto, os usuários podem observar sinais de alerta, como atividade de rede incomum, lentidão inexplicável no desempenho do sistema, programas abrindo ou fechando sem a intervenção do usuário, processos desconhecidos sendo executados em segundo plano, software de segurança sendo desativado inesperadamente ou aumento no consumo de dados. Qualquer um desses sintomas, especialmente em conjunto, pode indicar a presença de uma ameaça oculta como o Backdoor.Orcus.RA.

Como se manter protegido

Para reduzir o risco de infecções por backdoors, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais, abster-se de abrir anexos de e-mail ou links de remetentes desconhecidos e manter o sistema operacional e os aplicativos instalados atualizados com os patches de segurança mais recentes. O uso de ferramentas antimalware confiáveis para verificar o sistema regularmente, a ativação de firewalls e a cautela ao navegar em sites desconhecidos também podem ajudar a impedir que backdoors como o Backdoor.Orcus.RA se instalem no computador.

Relatório de análise

Informação geral

Nome de família: Backdoor.Orcus.RA
Status da assinatura: No Signature

Amostras conhecidas

MD5: f5620301a852f67580b5619de61b22c3
SHA1: b8fdbe22dc5469e8fb3ade4e67a1b6f868085f83
SHA256: 3607E07B19E169EA6DBAAEA3EB94081DDE52EE81ABBA98D6C33F2648506F9341
Tamanho do Arquivo: 197.63 KB.197632 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is .NET application
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 0.0.0.0
File Version 0.0.0.0
Internal Name Yoga Shooting Beta.exe
Original Filename Yoga Shooting Beta.exe
Product Version 0.0.0.0

Características do arquivo

  • .NET
  • HighEntropy
  • x64

Informações do bloco

Total de blocos: 233
Blocos potencialmente maliciosos: 7
Blocos permitidos: 45
Blocos desconhecidos: 181

Mapa visual

? 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 ? ? x 0 ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mostrar mais
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent