Truva.Karaay.G

Trojan.Blackmoon.G, kullanıcıları kandırarak yüklemelerini sağlamak için kendisini meşru veya zararsız bir dosya gibi gösteren kötü amaçlı bir yazılım türü olan Truva atı olarak sınıflandırılır. Bir sistemde aktif hale geldikten sonra, bu tür Truva atları genellikle arka planda sessizce çalışır ve kullanıcının bilgisi veya onayı olmadan zararlı eylemler gerçekleştirir. Bu özel varyant hakkında belirli teknik ayrıntılar sınırlı olduğundan, bu makale, genel riskleri daha iyi anlamanız için bu kategorideki Truva atlarının tipik davranışlarını açıklamaktadır.

Bu Tehdit Ne Yapar?

Çoğu Truva atı gibi, Trojan.Blackmoon.G de kullanıcıdan varlığını gizlerken kötü amaçlı eylemler gerçekleştirmek üzere tasarlanmıştır. Tipik Truva atı davranışları arasında, uzaktan saldırganların enfekte olmuş bir makineye yetkisiz erişim sağlamasına izin vermek, oturum açma kimlik bilgileri veya kişisel dosyalar gibi hassas bilgileri toplamak, ek kötü amaçlı yazılımlar indirip yüklemek, sistem ayarlarını değiştirmek ve siber suçlular tarafından kontrol edilen uzak sunucularla iletişim kurmak yer alır. Bu ailedeki Truva atları ayrıca, tespit edilmekten kaçınmak ve sistemde mümkün olduğunca uzun süre kalmak için güvenlik araçlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışabilir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Truva atları genellikle kendi kendine çoğalmak yerine aldatıcı yöntemlerle yayılır. Tipik bulaşma yolları arasında fatura, belge veya diğer meşru görünümlü dosyalar gibi görünen kötü amaçlı e-posta ekleri; sahte yazılım güncellemeleri veya korsan program indirmeleri; istenen yazılımla birlikte istenmeyen bileşenleri sessizce ekleyen paketlenmiş yükleyiciler; mesajlaşma uygulamaları veya sosyal medya aracılığıyla paylaşılan kötü amaçlı bağlantılar; ve kullanıcıları virüslü dosyaları indirmeye teşvik eden tehlikeye atılmış veya aldatıcı web siteleri bulunur. Kullanıcılar genellikle güvenilir görünen bir eki açarak veya indirilen bir dosyayı çalıştırarak farkında olmadan bulaşmayı tetiklerler.

Kullanıcı İçin Riskler

Aktif bir Truva atı enfeksiyonu, kullanıcıyı ciddi risklere maruz bırakabilir. Bunlar genellikle kişisel veya finansal bilgilerin çalınması, cihaza yetkisiz uzaktan erişim, fidye yazılımı veya casus yazılım gibi ek kötü amaçlı yazılımların yüklenmesi, arka planda çalışan kötü amaçlı işlemler nedeniyle sistem performansının düşmesi ve Truva atının tuş vuruşlarını kaydetmesi veya ekran görüntüleri yakalaması durumunda potansiyel gizlilik kaybını içerir. Bazı durumlarda, enfekte olmuş makineler, sahibinin haberi olmadan daha büyük bir tehlikeye atılmış bilgisayar ağının parçası olarak da kullanılabilir.

Enfeksiyon Belirtileri

Truva atları gizlice çalışacak şekilde tasarlandığından, enfeksiyon belirtileri her zaman açık olmayabilir. Bununla birlikte, kullanıcılar normalden daha yavaş sistem performansı, beklenmedik açılır pencereler veya hata mesajları, Görev Yöneticisi'nde çalışan alışılmadık işlemler, açıklama yapılmadan devre dışı bırakılan programlar veya güvenlik araçları, olağandışı ağ etkinliği veya kullanıcı tarafından yapılmayan tarayıcı ayarları ve ana sayfalarında değişiklikler gibi olağandışı belirtiler fark edebilirler. Bu belirtilerden herhangi biri, bir Truva atının veya benzeri kötü amaçlı yazılımın varlığını gösterebilir.

Korunmanın Yolları

Bulaşma riskini azaltmak için kullanıcılar, bilinmeyen veya beklenmedik kaynaklardan gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, yazılımları yalnızca resmi veya güvenilir web sitelerinden indirmeli, işletim sistemini ve yüklü uygulamaları en son güvenlik yamalarıyla güncel tutmalı ve indirmeleri taramak ve sistem etkinliğini izlemek için saygın güvenlik yazılımları kullanmalıdır. Önemli dosyaların düzenli olarak yedeklenmesi, ücretsiz veya korsan yazılımlara karşı dikkatli olunması ve kişisel bilgiler isteyen acil veya şüpheli mesajlara karşı temkinli olunması da Trojan.Blackmoon.G gibi tehditlerle karşılaşma olasılığını azaltmanın etkili yollarıdır.

Analiz raporu

Genel bilgi

Soyadı: Trojan.Blackmoon.G
Packers: UPX
İmza durumu: No Signature

Bilinen Örnekler

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
SHA1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Dosya boyutu: 158.72 KB.158720 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Daha Fazla Göster
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Özellikleri

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 991
Potansiyel Olarak Zararlı Bloklar: 331
Beyaz Listeye Alınan Bloklar: 292
Bilinmeyen Bloklar: 368

Görsel Harita

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile