Backdoor.Blackmoon.L
Backdoor.Blackmoon.L est un logiciel malveillant de type cheval de Troie de type porte dérobée. Comme d'autres menaces de cette catégorie, il est conçu pour s'infiltrer secrètement dans un système informatique et accorder à des attaquants distants un accès non autorisé, leur permettant de contrôler la machine infectée et d'effectuer des actions malveillantes à l'insu et sans le consentement de l'utilisateur.
Table des matières
Que fait Backdoor.Blackmoon.L ?
En tant que menace de type porte dérobée, Backdoor.Blackmoon.L fonctionne en établissant une connexion cachée entre l'ordinateur compromis et un serveur distant contrôlé par des cybercriminels. Cette connexion permet généralement aux attaquants d'envoyer des commandes à la machine infectée, leur donnant ainsi la possibilité de manipuler le système comme s'ils y avaient un accès physique. Les portes dérobées de cette catégorie sont couramment utilisées pour télécharger et installer des fichiers malveillants supplémentaires, collecter des données sensibles stockées sur l'appareil, surveiller l'activité de l'utilisateur et même utiliser l'ordinateur compromis au sein d'un réseau plus vaste de machines infectées. Comme les infections par porte dérobée s'exécutent souvent silencieusement en arrière-plan, elles peuvent rester indétectées pendant de longues périodes, permettant aux attaquants de poursuivre leurs opérations malveillantes sans interruption.
Comment Backdoor.Blackmoon.L se propage généralement
Les menaces de type porte dérobée s'infiltrent généralement dans les ordinateurs par des méthodes trompeuses plutôt qu'en exploitant des failles de sécurité évidentes. Parmi les vecteurs d'infection courants, on trouve les pièces jointes malveillantes déguisées en documents légitimes, les téléchargements groupés de logiciels provenant de sources non fiables, les fausses mises à jour logicielles, les applications piratées et les liens intégrés dans les messages d'hameçonnage. Les utilisateurs peuvent également être infectés en visitant des sites web compromis ou en cliquant sur des publicités malveillantes. Bien souvent, les victimes installent elles-mêmes la porte dérobée sans le savoir, après avoir été trompées et avoir cru télécharger un fichier sûr ou utile.
Risques pour l’utilisateur
La présence d'une porte dérobée sur un système présente des risques importants. Une fois installé, ce type de logiciel malveillant permet aux attaquants de voler des informations personnelles et financières, notamment les identifiants de connexion, les données bancaires et autres données sensibles. Il peut également servir à installer d'autres logiciels malveillants, tels que des rançongiciels, des logiciels espions ou des mineurs de cryptomonnaie, compromettant davantage la sécurité et les performances du système. De plus, un ordinateur infecté peut être intégré à un réseau de zombies (botnet) et utilisé pour lancer des attaques contre d'autres systèmes ou diffuser des spams à l'insu de son propriétaire. Les conséquences financières, en matière de confidentialité et de sécurité, d'une infection par porte dérobée peuvent être considérables et durables.
Signes d’infection
Les infections par porte dérobée sont souvent conçues pour rester invisibles, mais certains signes avant-coureurs peuvent être détectés. Il peut s'agir de ralentissements inexpliqués du système, d'une activité réseau inhabituelle ou d'une augmentation de la consommation de données, de programmes qui se lancent ou se ferment de manière inattendue, de modifications des paramètres système sans intervention de l'utilisateur, ou encore de l'apparition de fichiers ou de processus inconnus. Certains utilisateurs peuvent également subir des plantages inattendus ou constater que leur logiciel de sécurité a été désactivé à leur insu.
Comment rester protégé
Pour réduire le risque d'infection par des menaces de type porte dérobée comme Backdoor.Blackmoon.L, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non vérifiées, de ne pas ouvrir les pièces jointes des courriels ni de cliquer sur les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'une solution de sécurité fiable pour analyser et détecter les logiciels malveillants est également fortement recommandée. Adopter de bonnes pratiques de navigation, faire preuve de prudence avec les téléchargements gratuits et sauvegarder régulièrement ses données importantes contribuent à minimiser les dommages potentiels causés par les infections par porte dérobée.
Bulletin d'analyse
Informations générales
| Nom de famille : | Backdoor.Blackmoon.L |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Taille du fichier:
1.17 MB 1171456 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Caractéristiques du fichier
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 728 |
|---|---|
| Blocages potentiellement malveillants : | 419 |
| Blocs autorisés : | 309 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Blackmoon.L
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|