Trojan.Bomitag.B 被归类为木马程序,这是一种恶意软件,它会伪装成合法程序,在未经用户知情同意的情况下入侵计算机。与此类威胁中的大多数一样,该变种的具体技术细节尚未完全公开,因此以下信息反映的是此类木马程序的典型行为,而非 Trojan.Bomitag.B 本身的具体信息。
Trojan.Bomitag.B 的作用
与其他木马家族成员一样,Trojan.Bomitag.B 旨在静默地在受感染系统的后台运行。木马通常不会像病毒或蠕虫那样自我复制;相反,它们依靠欺骗用户或利用系统漏洞来获取立足点。一旦激活,此类威胁可能会尝试执行一系列恶意操作,包括下载其他恶意软件、从受感染的设备收集信息、修改系统设置,或授予远程攻击者对受感染计算机一定程度的访问权限。此类木马通常会静默运行,避免出现明显的症状,以便尽可能长时间地驻留在系统中。
它通常是如何进入电脑的
诸如 Trojan.Bomitag.B 之类的木马程序通常通过欺骗手段传播,而非直接利用系统漏洞。典型的感染方法包括:
伪装成发票、文档或通知的电子邮件附件或链接
从不可信或盗版软件来源捆绑下载的软件
虚假软件更新或破解程序安装程序
恶意广告或被入侵的网站会诱发不必要的下载
受感染的可移动存储介质,例如U盘
由于木马程序严重依赖社会工程手段,因此用户在下载和处理电子邮件时保持谨慎对于预防木马程序至关重要。
用户面临的风险
虽然本文并未详细说明 Trojan.Bomitag.B 的具体有效载荷,但木马程序通常会带来严重风险,包括:
个人信息、财务信息或登录信息被盗
安装其他恶意软件,例如勒索软件或间谍软件
未经授权远程访问受感染设备
后台恶意进程导致系统性能下降
如果凭证被窃取,其他账户也可能被盗用。
感染迹象
由于木马程序旨在逃避检测,因此感染迹象并不总是很明显。但是,用户可能会注意到此类恶意软件的典型症状,例如:
无故减速或卡顿
网络活动异常或数据使用量增加
正在运行新的或不熟悉的程序或进程
安全软件意外禁用
弹出窗口、重定向或其他异常浏览器行为
如何做好防护
防范 Trojan.Bomitag.B 等木马病毒需要结合安全习惯和技术防护措施。用户应避免从未经核实的来源下载软件,不要打开来自未知或可疑发件人的附件或点击链接,并保持操作系统和应用程序的更新,以减少可利用的漏洞。定期运行信誉良好且最新的反恶意软件扫描程序有助于在威胁造成重大损害之前检测并清除它们。维护重要数据的备份也能降低系统被入侵后的影响。保持警惕和谨慎仍然是抵御此类恶意软件最有效的防御措施。
分析报告
一般信息
姓:
Trojan.Bomitag.B
包装工队:
UPX x64
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
f4f8754aa9dcf8d062f9fe73b2f25a01
SHA1:
8c6c6a76359577941a6c0e412e06f8010dbb3b04
SHA256:
565105C1BA3B1802E13798BD17E3A167E6FF4EADC19179028FA9627AB5FE708D
文件大小:
4.44 MB,4439552字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have exports table
File doesn't have relocations information
File doesn't have security information
File has been packed
File has TLS information
File is 64-bit executable
File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
File is either console or GUI application
显示更多
File is Native application (NOT .NET application)
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
i
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。
文件特征
2+ executable sections
GetConsoleWindow
HighEntropy
No Version Info
packed
vlizer
WriteProcessMemory
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
15,926
潜在恶意块:
252
白名单区块:
15,451
未知区块:
223
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
x
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
?
0
0
x
x
0
0
x
x
x
0
x
x
x
x
0
0
0
0
0
x
0
0
0
0
x
x
0
x
x
0
x
0
?
0
0
x
x
x
x
x
0
0
x
0
0
0
0
0
x
x
x
x
x
x
0
x
0
0
?
x
x
x
0
x
x
x
0
x
0
0
0
0
?
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
?
x
0
?
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
0
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
x
x
x
x
0
0
x
0
0
0
?
0
0
x
0
x
0
x
0
0
x
x
0
x
0
0
0
1
x
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
0
x
x
?
?
x
x
0
x
0
x
x
x
x
0
?
0
x
0
0
0
0
x
0
?
x
0
0
0
0
0
0
0
0
0
0
?
?
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
0
x
0
x
x
x
0
0
0
0
x
x
0
x
x
0
0
x
x
0
x
x
0
0
x
x
0
0
x
0
x
x
0
x
0
0
x
0
0
0
x
0
x
x
0
0
0
0
x
x
x
0
0
0
0
0
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
0
x
x
x
0
x
x
?
0
x
0
0
x
?
0
x
x
0
0
x
0
0
0
x
x
x
x
x
0
x
0
0
0
x
x
0
0
0
x
x
x
0
0
0
x
x
x
0
0
x
0
0
x
x
0
x
x
0
x
x
x
0
0
x
0
x
x
x
x
x
0
?
?
?
?
x
0
x
x
x
0
x
?
x
?
0
?
?
?
?
?
x
?
0
0
0
0
0
x
x
x
x
0
x
0
0
x
0
x
x
0
0
x
x
x
0
0
x
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
x
x
x
0
0
0
0
0
0
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
1
0
0
0
0
0
0
0
x
0
0
x
0
?
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
x
x
1
0
x
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
0
x
0
1
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
x
0
?
0
0
?
x
x
?
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Bomitag.B
CoinMiner.LFA
Coinminer.LFB
Coinminer.LFH
Filecoder.XU
显示更多
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtDeviceIoControlFile
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtWriteFile
显示更多
Network Winsock2