Trojan.Blackmoon.G

Trojan.Blackmoon.G é classificado como um Trojan, um tipo de software malicioso que se disfarça de arquivo legítimo ou inofensivo para enganar os usuários e levá-los a instalá-lo. Uma vez ativo em um sistema, Trojans como este geralmente operam silenciosamente em segundo plano, realizando ações prejudiciais sem o conhecimento ou consentimento do usuário. Como os detalhes técnicos específicos sobre esta variante em particular são limitados, este artigo descreve o comportamento típico de Trojans desta categoria para que você possa entender melhor os riscos gerais envolvidos.

O que essa ameaça faz

Como a maioria dos Trojans, o Trojan.Blackmoon.G foi projetado para executar ações maliciosas enquanto oculta sua presença do usuário. O comportamento típico de um Trojan inclui permitir que invasores remotos obtenham acesso não autorizado a uma máquina infectada, coletar informações confidenciais, como credenciais de login ou arquivos pessoais, baixar e instalar malware adicional, modificar configurações do sistema e estabelecer comunicação com servidores remotos controlados por cibercriminosos. Trojans dessa família também podem tentar desativar ou interferir em ferramentas de segurança para evitar a detecção e permanecer no sistema pelo maior tempo possível.

Como geralmente chega aos computadores

Os cavalos de Troia geralmente se espalham por meio de métodos enganosos, em vez de autorreplicação. As rotas de infecção típicas incluem anexos maliciosos em e-mails disfarçados de faturas, documentos ou outros arquivos de aparência legítima; atualizações de software falsas ou downloads de programas crackeados; instaladores agrupados que adicionam silenciosamente componentes indesejados junto com o software desejado; links maliciosos compartilhados por meio de aplicativos de mensagens ou redes sociais; e sites comprometidos ou enganosos que induzem os usuários a baixar arquivos infectados. Muitas vezes, os usuários acionam a infecção sem saber, ao abrir um anexo ou executar um arquivo baixado que parece confiável.

Riscos para o usuário

Uma infecção ativa por um Trojan pode expor o usuário a sérios riscos. Estes normalmente incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares como ransomware ou spyware, degradação do desempenho do sistema devido a processos maliciosos em segundo plano e potencial perda de privacidade caso o Trojan seja capaz de registrar as teclas digitadas ou capturar telas. Em alguns casos, máquinas infectadas podem também ser usadas como parte de uma rede maior de computadores comprometidos sem o conhecimento do proprietário.

Sinais de infecção

Como os Trojans são projetados para operar de forma furtiva, os sinais de infecção nem sempre são óbvios. No entanto, os usuários podem notar sintomas incomuns, como desempenho do sistema mais lento que o normal, pop-ups ou mensagens de erro inesperadas, processos desconhecidos em execução no Gerenciador de Tarefas, programas ou ferramentas de segurança desativados sem explicação, atividade de rede incomum ou alterações nas configurações do navegador e páginas iniciais que não foram feitas pelo usuário. Qualquer um desses sintomas pode indicar a presença de um Trojan ou software malicioso semelhante.

Como se manter protegido

Para reduzir o risco de infecção, os usuários devem evitar abrir anexos de e-mail ou clicar em links de fontes desconhecidas ou inesperadas, baixar softwares apenas de sites oficiais ou confiáveis, manter o sistema operacional e os aplicativos instalados atualizados com os patches de segurança mais recentes e usar softwares de segurança confiáveis para verificar downloads e monitorar a atividade do sistema. Fazer backups regulares de arquivos importantes, ter cautela com softwares gratuitos ou piratas e desconfiar de mensagens urgentes ou suspeitas que solicitem informações pessoais também são maneiras eficazes de diminuir as chances de encontrar ameaças como o Trojan.Blackmoon.G.

Relatório de análise

Informação geral

Nome de família: Trojan.Blackmoon.G
Embaladores: UPX
Status da assinatura: No Signature

Amostras conhecidas

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
SHA1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Tamanho do Arquivo: 158.72 KB.158720 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar mais
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características do arquivo

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

Informações do bloco

Total de blocos: 991
Blocos potencialmente maliciosos: 331
Blocos permitidos: 292
Blocos desconhecidos: 368

Mapa visual

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Modificações no Registro

Chave::Valor Dados Nome da API
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

Utilização da API do Windows

Categoria API
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile