Arka kapı.Kara ay.L
Backdoor.Blackmoon.L , arka kapı Truva atı olarak sınıflandırılan bir tür kötü amaçlı yazılımdır. Bu kategorideki diğer tehditler gibi, bir bilgisayar sistemine gizlice sızmak ve uzaktan saldırganlara yetkisiz erişim sağlamak, böylece kullanıcının bilgisi veya onayı olmadan bulaşmış makineyi kontrol etmelerine ve zararlı eylemler gerçekleştirmelerine olanak tanımak üzere tasarlanmıştır.
İçindekiler
Backdoor.Blackmoon.L Ne Yapar?
Bir arka kapı tehdidi olan Backdoor.Blackmoon.L, ele geçirilen bilgisayar ile siber suçlular tarafından kontrol edilen uzak bir sunucu arasında gizli bir bağlantı kurarak çalışır. Bu bağlantı, saldırganların enfekte olmuş makineye komutlar vermesine olanak tanır ve esasen sisteme fiziksel erişimleri varmış gibi manipüle etme yeteneği kazandırır. Bu kategorideki arka kapılar genellikle ek kötü amaçlı dosyaları indirmek ve yüklemek, cihazda depolanan hassas verileri toplamak, kullanıcı etkinliğini izlemek ve hatta ele geçirilen bilgisayarı daha büyük bir enfekte makine ağının parçası olarak kullanmak için kullanılır. Arka kapı enfeksiyonları genellikle arka planda sessizce çalıştığı için uzun süre tespit edilemeyebilir ve saldırganların kötü amaçlı işlemlerine kesintisiz devam etmelerini sağlayabilir.
Backdoor.Blackmoon.L Genellikle Nasıl Yayılır?
Bu tür arka kapı tehditleri, genellikle bariz güvenlik açıklarından yararlanmak yerine aldatıcı yöntemlerle bilgisayarlara sızar. Arka kapılar için yaygın bulaşma vektörleri arasında meşru belgeler gibi görünen kötü amaçlı e-posta ekleri, güvenilmez kaynaklardan indirilen yazılım paketleri, sahte yazılım güncellemeleri, kırılmış veya korsan uygulamalar ve kimlik avı mesajlarına gömülü bağlantılar bulunur. Kullanıcılar ayrıca tehlikeye atılmış web sitelerini ziyaret ederek veya kötü amaçlı reklamlara tıklayarak da enfekte olabilirler. Birçok durumda, kurbanlar güvenli veya yararlı bir şey indirdiklerine inandırıldıktan sonra farkında olmadan arka kapıyı kendileri kurarlar.
Kullanıcı İçin Riskler
Bir sistemde arka kapı bulunması ciddi riskler oluşturur. Kurulduktan sonra, bu tür kötü amaçlı yazılımlar saldırganlara giriş kimlik bilgileri, bankacılık bilgileri ve diğer hassas veriler de dahil olmak üzere kişisel ve finansal bilgileri çalma olanağı sağlayabilir. Ayrıca, fidye yazılımı, casus yazılım veya kripto para madenciliği yazılımları gibi ek kötü amaçlı yazılımlar yüklemek için de kullanılabilir ve sistemin güvenliğini ve performansını daha da tehlikeye atabilir. Ek olarak, ele geçirilmiş bir bilgisayar, sahibinin haberi olmadan diğer sistemlere saldırı başlatmak veya spam dağıtmak için kullanılan bir botnet'e dahil edilebilir. Arka kapı enfeksiyonunun finansal, gizlilik ve güvenlik etkileri önemli ve uzun süreli olabilir.
Enfeksiyon Belirtileri
Arka kapı virüsleri genellikle gizli kalacak şekilde tasarlanmıştır, ancak kullanıcılar bazı uyarı işaretlerini fark edebilirler. Bunlar arasında açıklanamayan sistem performansı yavaşlamaları, olağandışı ağ etkinliği veya artan veri kullanımı, programların beklenmedik şekilde başlatılması veya kapatılması, kullanıcı müdahalesi olmadan sistem ayarlarında değişiklikler ve alışılmadık dosya veya işlemlerin ortaya çıkması yer alabilir. Bazı kullanıcılar ayrıca beklenmedik çökmeler yaşayabilir veya güvenlik yazılımlarının bilgileri dışında devre dışı bırakıldığını fark edebilirler.
Korunmanın Yolları
Backdoor.Blackmoon.L gibi arka kapı tehditlerinden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, resmi olmayan veya doğrulanmamış kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan uzak durmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Kötü amaçlı yazılımları taramak ve tespit etmek için saygın bir güvenlik çözümü kullanmak da şiddetle tavsiye edilir. Güvenli internet kullanım alışkanlıkları edinmek, ücretsiz indirmeler konusunda dikkatli olmak ve önemli verileri düzenli olarak yedeklemek, arka kapı enfeksiyonlarının neden olduğu potansiyel hasarı en aza indirmeye daha da yardımcı olabilir.
Analiz raporu
Genel bilgi
| Soyadı: | Backdoor.Blackmoon.L |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Dosya boyutu:
1.17 MB.1171456 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Daha Fazla Göster
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Dosya Özellikleri
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 728 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 419 |
| Beyaz Listeye Alınan Bloklar: | 309 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- Blackmoon.L
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|