Backdoor.Blackmoon.L

К CagedTech году в Бэкдоры году
Опубликовано:

Backdoor.Blackmoon.L — это тип вредоносного программного обеспечения, классифицируемый как троян-бэкдор. Как и другие угрозы этой категории, он предназначен для скрытого проникновения в компьютерную систему и предоставления удаленным злоумышленникам несанкционированного доступа, позволяя им контролировать зараженную машину и совершать вредоносные действия без ведома или согласия пользователя.

Что делает Backdoor.Blackmoon.L?

Backdoor.Blackmoon.L — это угроза типа «бэкдор», которая действует, устанавливая скрытое соединение между скомпрометированным компьютером и удалённым сервером, контролируемым киберпреступниками. Это соединение обычно позволяет злоумышленникам отдавать команды заражённой машине, по сути, предоставляя им возможность манипулировать системой так, как если бы у них был физический доступ к ней. Бэкдоры этой категории обычно используются для загрузки и установки дополнительных вредоносных файлов, сбора конфиденциальных данных, хранящихся на устройстве, мониторинга активности пользователей и даже использования скомпрометированного компьютера в составе более крупной сети заражённых машин. Поскольку заражение бэкдорами часто происходит незаметно в фоновом режиме, оно может оставаться незамеченным в течение длительного времени, позволяя злоумышленникам продолжать свои вредоносные операции без перерыва.

Как обычно распространяется Backdoor.Blackmoon.L

Подобные угрозы типа «бэкдор» обычно проникают в компьютеры обманным путем, а не используя очевидные уязвимости безопасности. К распространенным векторам заражения бэкдорами относятся вредоносные вложения в электронные письма, замаскированные под легитимные документы, загрузки программного обеспечения из ненадежных источников, поддельные обновления ПО, взломанные или пиратские приложения, а также ссылки, встроенные в фишинговые сообщения. Пользователи также могут заразиться, посещая скомпрометированные веб-сайты или переходя по вредоносным рекламным ссылкам. Во многих случаях жертвы сами, не подозревая об этом, устанавливают бэкдор, будучи обманутыми и поверив, что загружают что-то безопасное или полезное.

Риски для пользователя

Наличие бэкдора в системе представляет серьёзную опасность. После установки этот тип вредоносного ПО может дать злоумышленникам возможность украсть личную и финансовую информацию, включая учетные данные для входа в систему, банковские реквизиты и другие конфиденциальные данные. Он также может быть использован для установки дополнительного вредоносного ПО, такого как программы-вымогатели, шпионские программы или майнеры криптовалюты, что ещё больше подрывает безопасность и производительность системы. Кроме того, скомпрометированный компьютер может быть включен в ботнет, используемый для атак на другие системы или распространения спама без ведома владельца. Финансовые последствия, а также последствия для конфиденциальности и безопасности, связанные с заражением бэкдором, могут быть значительными и долгосрочными.

Признаки инфекции

Вирусные бэкдоры часто разрабатываются таким образом, чтобы оставаться незамеченными, но пользователи могут заметить определенные предупреждающие признаки. К ним относятся необъяснимое замедление работы системы, необычная сетевая активность или повышенное потребление данных, неожиданный запуск или закрытие программ, изменение системных настроек без участия пользователя, а также появление незнакомых файлов или процессов. Некоторые пользователи также могут столкнуться с неожиданными сбоями или заметить, что программное обеспечение безопасности было отключено без их ведома.

Как обеспечить свою безопасность

Чтобы снизить риск заражения угрозами типа бэкдоров, такими как Backdoor.Blackmoon.L, пользователям следует избегать загрузки программного обеспечения из неофициальных или непроверенных источников, воздерживаться от открытия вложений в электронных письмах или перехода по ссылкам от неизвестных отправителей, а также регулярно обновлять операционную систему и приложения, устанавливая последние исправления безопасности. Также настоятельно рекомендуется использовать надежное решение для сканирования и обнаружения вредоносного программного обеспечения. Соблюдение правил безопасного просмотра веб-страниц, осторожность при загрузке бесплатных файлов и регулярное резервное копирование важных данных помогут минимизировать потенциальный ущерб от заражения бэкдорами.

Аналитический отчет

Главная Информация

Фамилия: Backdoor.Blackmoon.L
Статус подписи: No Signature

Известные образцы

MD5: ea938129a2a2081fb42b6459539cccdf
ША1: ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256: 69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Размер файла: 1.17 MB, 1171456 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Характеристики файла

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Информация о блоке

Всего блоков: 728
Потенциально вредоносные блоки: 419
Блоки, внесенные в белый список: 309
Неизвестные блоки: 0

Визуальная карта

0 x x x x x 0 x x 0 0 x x x x 0 x x 0 x x x x x x x 0 x x 0 x x 0 x x x x x 0 x x x x 0 x x x x x x x 0 x 0 0 x x x x 0 x x x 1 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x x x 0 x x x x x x x x x x 0 x 0 x 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 x x x x x x x x x x x x x x x x x 0 0 x x x x x x 0 x x x x x x x x x x x x x 0 0 x x x 0 x x x x 0 x x x x 0 0 x 0 0 0 0 0 0 0 x x x x x 0 0 x 0 x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x 0 x x x x x 0 0 0 x x x x x x x 0 x x 0 x x x x 0 x x x x x x x 0 x x x x x x x x x x x x x 0 x x x x x 0 x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x 0 x x x x x x x x x x x x 0 x x x 0 0 x x x x x x 0 0 x x 0 0 0 x x x x x x x 0 x x x x 0 x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Похожие семьи

  • Blackmoon.L

Файлы изменены

Файл Атрибуты
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Synchronize,Write Attributes

Изменения в реестре

Ключ::Значение Данные Название API
HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid ج�����DEST RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::version Ԋ RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::name EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::id EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart 慇摤仵ǝ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::left Դ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::top RegNtPreCreateKey

Использование API Windows

Категория API
Other Suspicious
  • SetWindowsHookEx
Keyboard Access
  • GetAsyncKeyState