Trojan.Blackmoon.G
Trojan.Blackmoon.G классифицируется как троянская программа — тип вредоносного программного обеспечения, которое маскируется под легитимный или безобидный файл, чтобы обманом заставить пользователей установить его. После активации в системе подобные трояны обычно работают незаметно в фоновом режиме, выполняя вредоносные действия без ведома или согласия пользователя. Поскольку конкретные технические характеристики этого варианта ограничены, в этой статье описывается типичное поведение троянов этой категории, чтобы вы могли лучше понять общие риски.
Оглавление
Что делает эта угроза
Как и большинство троянов, Trojan.Blackmoon.G разработан для выполнения вредоносных действий, скрывая своё присутствие от пользователя. Типичное поведение трояна включает в себя предоставление удалённым злоумышленникам несанкционированного доступа к заражённой машине, сбор конфиденциальной информации, такой как учетные данные для входа в систему или личные файлы, загрузку и установку дополнительного вредоносного ПО, изменение системных настроек и установление связи с удалёнными серверами, контролируемыми киберпреступниками. Трояны этого семейства также могут пытаться отключить или вмешаться в работу средств безопасности, чтобы избежать обнаружения и оставаться в системе как можно дольше.
Как это обычно попадает на компьютеры
Троянские программы обычно распространяются обманным путем, а не путем самовоспроизведения. Типичные пути заражения включают вредоносные вложения в электронные письма, замаскированные под счета-фактуры, документы или другие файлы, выглядящие как легитимные; поддельные обновления программного обеспечения или загрузки взломанных программ; пакетные установщики, которые незаметно добавляют нежелательные компоненты вместе с желаемым программным обеспечением; вредоносные ссылки, распространяемые через мессенджеры или социальные сети; и скомпрометированные или обманчивые веб-сайты, которые предлагают пользователям загрузить зараженные файлы. Пользователи часто неосознанно запускают заражение, открывая вложение или запуская загруженный файл, который кажется надежным.
Риски для пользователя
Активная троянская программа может подвергнуть пользователя серьезным рискам. К ним обычно относятся кража личной или финансовой информации, несанкционированный удаленный доступ к устройству, установка дополнительного вредоносного ПО, такого как программы-вымогатели или шпионские программы, снижение производительности системы из-за фоновых вредоносных процессов и потенциальная потеря конфиденциальности, если троянская программа способна регистрировать нажатия клавиш или делать снимки экрана. В некоторых случаях зараженные компьютеры могут также использоваться в составе более крупной сети скомпрометированных компьютеров без ведома владельца.
Признаки инфекции
Поскольку трояны созданы для скрытой работы, признаки заражения не всегда очевидны. Однако пользователи могут заметить необычные симптомы, такие как замедление работы системы, неожиданные всплывающие окна или сообщения об ошибках, запуск незнакомых процессов в диспетчере задач, отключение программ или средств безопасности без объяснения причин, необычная сетевая активность или изменения настроек браузера и домашних страниц, которые пользователь не вносил. Любой из этих симптомов может указывать на наличие трояна или подобного вредоносного программного обеспечения.
Как обеспечить свою безопасность
Чтобы снизить риск заражения, пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам из неизвестных или неожиданных источников, загружать программное обеспечение только с официальных или проверенных веб-сайтов, обновлять операционную систему и установленные приложения с помощью последних исправлений безопасности, а также использовать надежное программное обеспечение для сканирования загрузок и мониторинга активности системы. Регулярное резервное копирование важных файлов, осторожное использование бесплатного или взломанного программного обеспечения, а также настороженность в отношении срочных или подозрительных сообщений с запросом личной информации также являются эффективными способами снижения вероятности столкновения с угрозами, такими как Trojan.Blackmoon.G.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.Blackmoon.G |
|---|---|
| Пакерс: | UPX |
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
ША1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Размер файла:
158.72 KB, 158720 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Показать больше
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Характеристики файла
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 991 |
|---|---|
| Потенциально вредоносные блоки: | 331 |
| Блоки, внесенные в белый список: | 292 |
| Неизвестные блоки: | 368 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|