威胁数据库 特洛伊木马 Trojan.Blackmoon.G

Trojan.Blackmoon.G

Trojan.Blackmoon.G 被归类为木马程序,这是一种恶意软件,它会将自身伪装成合法或无害的文件,诱骗用户安装。一旦在系统中激活,此类木马程序通常会在后台静默运行,在用户不知情或未经同意的情况下执行有害操作。由于关于此特定变种的具体技术细节有限,本文将介绍此类木马程序的典型行为,以便您更好地了解其中涉及的一般风险。

这种威胁会造成什么影响?

与大多数木马程序一样,Trojan.Blackmoon.G 的设计目的是在不被用户察觉的情况下执行恶意操作。典型的木马程序行为包括:允许远程攻击者未经授权访问受感染的计算机、收集敏感信息(例如登录凭据或个人文件)、下载并安装其他恶意软件、修改系统设置以及与网络犯罪分子控制的远程服务器建立通信。此类木马程序还可能尝试禁用或干扰安全工具,以避免被检测到并尽可能长时间地驻留在系统中。

它通常是如何进入电脑的

木马程序通常通过欺骗手段传播,而非自我复制。典型的感染途径包括:伪装成发票、文档或其他合法文件的恶意电子邮件附件;虚假的软件更新或破解程序下载;捆绑安装程序,会在安装所需软件的同时悄悄添加不需要的组件;通过即时通讯应用或社交媒体分享的恶意链接;以及诱骗用户下载受感染文件的被入侵或欺骗性网站。用户往往会在不知不觉中打开看似可信的附件或运行下载的文件,从而触发感染。

用户面临的风险

活跃的木马病毒感染会给用户带来严重风险。这些风险通常包括个人或财务信息被盗、设备遭到未经授权的远程访问、安装其他恶意软件(例如勒索软件或间谍软件)、后台恶意进程导致系统性能下降,以及如果木马病毒能够记录键盘输入或截屏,则可能导致隐私泄露。在某些情况下,受感染的计算机甚至可能在用户不知情的情况下,被接入一个更大的受感染计算机网络。

感染迹象

由于木马程序旨在隐蔽运行,因此感染迹象并不总是显而易见。但是,用户可能会注意到一些异常症状,例如系统运行速度异常缓慢、出现意外弹出窗口或错误消息、任务管理器中出现不熟悉的进程、程序或安全工具无故被禁用、网络活动异常,或者浏览器设置和主页被更改(而这些更改并非用户所为)。任何这些症状都可能表明存在木马程序或类似的恶意软件。

如何做好防护

为降低感染风险,用户应避免打开来自未知或意外来源的电子邮件附件或点击链接,仅从官方或可信网站下载软件,保持操作系统和已安装应用程序更新至最新安全补丁,并使用信誉良好的安全软件扫描下载内容并监控系统活动。定期备份重要文件、谨慎使用免费或破解软件,以及警惕索取个人信息的紧急或可疑消息,也是降低遭遇 Trojan.Blackmoon.G 等威胁风险的有效方法。

分析报告

一般信息

姓: Trojan.Blackmoon.G
包装工队: UPX
签名状态: No Signature

已知样本

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
SHA1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
文件大小: 158.72 KB,158720字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
显示更多
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件特征

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

区块信息

总区块数: 991
潜在恶意块: 331
白名单区块: 292
未知区块: 368

可视化地图

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

注册表修改

键::值 数据 API名称
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

Windows API 使用情况

类别 API
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile