Trojan.Blackmoon.G
Trojan.Blackmoon.G é classificado como um Trojan, um tipo de software malicioso que se disfarça de arquivo legítimo ou inofensivo para enganar os usuários e levá-los a instalá-lo. Uma vez ativo em um sistema, Trojans como este geralmente operam silenciosamente em segundo plano, realizando ações prejudiciais sem o conhecimento ou consentimento do usuário. Como os detalhes técnicos específicos sobre esta variante em particular são limitados, este artigo descreve o comportamento típico de Trojans desta categoria para que você possa entender melhor os riscos gerais envolvidos.
Índice
O que essa ameaça faz
Como a maioria dos Trojans, o Trojan.Blackmoon.G foi projetado para executar ações maliciosas enquanto oculta sua presença do usuário. O comportamento típico de um Trojan inclui permitir que invasores remotos obtenham acesso não autorizado a uma máquina infectada, coletar informações confidenciais, como credenciais de login ou arquivos pessoais, baixar e instalar malware adicional, modificar configurações do sistema e estabelecer comunicação com servidores remotos controlados por cibercriminosos. Trojans dessa família também podem tentar desativar ou interferir em ferramentas de segurança para evitar a detecção e permanecer no sistema pelo maior tempo possível.
Como geralmente chega aos computadores
Os cavalos de Troia geralmente se espalham por meio de métodos enganosos, em vez de autorreplicação. As rotas de infecção típicas incluem anexos maliciosos em e-mails disfarçados de faturas, documentos ou outros arquivos de aparência legítima; atualizações de software falsas ou downloads de programas crackeados; instaladores agrupados que adicionam silenciosamente componentes indesejados junto com o software desejado; links maliciosos compartilhados por meio de aplicativos de mensagens ou redes sociais; e sites comprometidos ou enganosos que induzem os usuários a baixar arquivos infectados. Muitas vezes, os usuários acionam a infecção sem saber, ao abrir um anexo ou executar um arquivo baixado que parece confiável.
Riscos para o usuário
Uma infecção ativa por um Trojan pode expor o usuário a sérios riscos. Estes normalmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares como ransomware ou spyware, degradação do desempenho do sistema devido a processos maliciosos em segundo plano e potencial perda de privacidade caso o Trojan seja capaz de registrar as teclas digitadas ou capturar telas. Em alguns casos, máquinas infectadas podem também ser usadas como parte de uma rede maior de computadores comprometidos sem o conhecimento do proprietário.
Sinais de infecção
Como os Trojans são projetados para operar de forma furtiva, os sinais de infecção nem sempre são óbvios. No entanto, os usuários podem notar sintomas incomuns, como desempenho do sistema mais lento que o normal, pop-ups ou mensagens de erro inesperadas, processos desconhecidos em execução no Gerenciador de Tarefas, programas ou ferramentas de segurança desativados sem explicação, atividade de rede incomum ou alterações nas configurações do navegador e páginas iniciais que não foram feitas pelo usuário. Qualquer um desses sintomas pode indicar a presença de um Trojan ou software malicioso semelhante.
Como se manter protegido
Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou clicar em links de fontes desconhecidas ou inesperadas, baixar softwares apenas de sites oficiais ou confiáveis, manter o sistema operacional e os aplicativos instalados atualizados com os patches de segurança mais recentes e usar softwares de segurança confiáveis para verificar downloads e monitorar a atividade do sistema. Fazer backups regulares de arquivos importantes, ter cautela com softwares gratuitos ou piratas e desconfiar de mensagens urgentes ou suspeitas que solicitem informações pessoais também são maneiras eficazes de diminuir as chances de encontrar ameaças como o Trojan.Blackmoon.G.
Relatório de análise
Informação geral
| Nome de família: | Trojan.Blackmoon.G |
|---|---|
| Embaladores: | UPX |
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
SHA1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Tamanho do Arquivo:
158.72 KB.158720 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar mais
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 991 |
|---|---|
| Blocos potencialmente maliciosos: | 331 |
| Blocos permitidos: | 292 |
| Blocos desconhecidos: | 368 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|