后门.ZBot.LZC
Backdoor.ZBot.LZC 是一个检测名称,用于识别 ZBot 恶意软件家族的一个变种。ZBot 恶意软件家族是传播最广泛、持续时间最长的后门和银行木马家族之一。与其他 ZBot 家族成员一样,Backdoor.ZBot.LZC 旨在让攻击者获得对受感染计算机的未经授权的远程访问权限,同时在后台静默运行,窃取受害者的敏感信息。
目录
Backdoor.ZBot.LZC 的作用
作为一种后门程序,这种威胁旨在感染计算机和网络犯罪分子控制的远程服务器之间建立一条隐蔽通道。一旦连接建立,攻击者通常可以向受感染的系统发送命令,下载并执行其他恶意文件,并在用户不知情的情况下窃取数据。ZBot 家族的威胁历来都与窃取登录凭证、网上银行信息和其他私人信息有关,其手段包括监控浏览器活动、拦截键盘输入或捕获网站上的表单数据。该家族的许多变种还能够修改系统设置、禁用安全功能,并保持持久性,即使在计算机重启后也能继续运行。此类后门程序通常会静默运行,避免出现明显的症状,从而尽可能长时间地在系统中保持活动状态。
它通常是如何进入电脑的
这类后门通常通过欺骗手段传播,而非利用单一的特定漏洞。此类恶意软件的典型感染途径包括:伪装成发票、发货通知或其他常规文件的恶意电子邮件附件;嵌入钓鱼邮件中的链接;来自不可信网站或点对点网络的捆绑下载;虚假软件更新;以及破解或盗版软件安装程序。用户也可能通过恶意广告或被入侵的网站感染,这些网站会在用户不知情的情况下触发下载。由于这些传播方式严重依赖于欺骗用户,因此谨慎对待意外的电子邮件、下载和链接是重要的防御措施。
用户面临的风险
系统中存在类似 Backdoor.ZBot.LZC 这样的后门程序会带来严重风险。由于该恶意软件旨在窃取凭证和财务信息,受害者可能面临银行账户、电子邮件或其他在线账户的未经授权访问。此类恶意软件家族通常具备远程访问功能,这意味着攻击者可以安装更多恶意软件,将受感染的计算机作为更大规模的受感染计算机网络的一部分,或访问个人文件和通信内容。此外,设备上存在激活的后门程序通常会削弱系统的整体安全性,使计算机更容易受到其他感染。
感染迹象
后门程序通常旨在逃避检测,因此受感染的系统可能几乎不表现出任何明显症状。但是,用户应注意与此类恶意软件相关的常见警告信号,包括不明原因的运行速度变慢、异常的网络活动、后台运行的陌生进程、安全工具意外禁用、浏览器或系统设置未经用户更改,以及在线帐户的未经授权的交易或登录尝试。
如何做好防护
防范 Backdoor.ZBot.LZC 等威胁需要养成安全的计算机使用习惯:保持操作系统和软件更新,避免打开来自未知或意外来源的附件或点击链接,仅从官方和信誉良好的网站下载软件,并使用可靠的安全软件扫描并清除恶意文件。定期备份重要数据并监控财务账户的可疑活动也有助于降低感染发生时的影响。
分析报告
一般信息
| 姓: | Backdoor.ZBot.LZC |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
c740825e762598fb24f5b278039b90c4
SHA1:
09774ed78fb38ed445ac4e6b27bfdcd07e01a8ef
SHA256:
9475C168FA03B9533FBAF98D990413D7300C386478CE0872D8D67B0F696A570E
文件大小:
331.78 KB,331776字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
显示更多
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。文件特征
- 2+ executable sections
- No Version Info
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 284 |
|---|---|
| 潜在恶意块: | 162 |
| 白名单区块: | 122 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- ZBot.LZC