Backdoor.Blackmoon.L

Backdoor.Blackmoon.L est un logiciel malveillant de type cheval de Troie de type porte dérobée. Comme d'autres menaces de cette catégorie, il est conçu pour s'infiltrer secrètement dans un système informatique et accorder à des attaquants distants un accès non autorisé, leur permettant de contrôler la machine infectée et d'effectuer des actions malveillantes à l'insu et sans le consentement de l'utilisateur.

Que fait Backdoor.Blackmoon.L ?

En tant que menace de type porte dérobée, Backdoor.Blackmoon.L fonctionne en établissant une connexion cachée entre l'ordinateur compromis et un serveur distant contrôlé par des cybercriminels. Cette connexion permet généralement aux attaquants d'envoyer des commandes à la machine infectée, leur donnant ainsi la possibilité de manipuler le système comme s'ils y avaient un accès physique. Les portes dérobées de cette catégorie sont couramment utilisées pour télécharger et installer des fichiers malveillants supplémentaires, collecter des données sensibles stockées sur l'appareil, surveiller l'activité de l'utilisateur et même utiliser l'ordinateur compromis au sein d'un réseau plus vaste de machines infectées. Comme les infections par porte dérobée s'exécutent souvent silencieusement en arrière-plan, elles peuvent rester indétectées pendant de longues périodes, permettant aux attaquants de poursuivre leurs opérations malveillantes sans interruption.

Comment Backdoor.Blackmoon.L se propage généralement

Les menaces de type porte dérobée s'infiltrent généralement dans les ordinateurs par des méthodes trompeuses plutôt qu'en exploitant des failles de sécurité évidentes. Parmi les vecteurs d'infection courants, on trouve les pièces jointes malveillantes déguisées en documents légitimes, les téléchargements groupés de logiciels provenant de sources non fiables, les fausses mises à jour logicielles, les applications piratées et les liens intégrés dans les messages d'hameçonnage. Les utilisateurs peuvent également être infectés en visitant des sites web compromis ou en cliquant sur des publicités malveillantes. Bien souvent, les victimes installent elles-mêmes la porte dérobée sans le savoir, après avoir été trompées et avoir cru télécharger un fichier sûr ou utile.

Risques pour l’utilisateur

La présence d'une porte dérobée sur un système présente des risques importants. Une fois installé, ce type de logiciel malveillant permet aux attaquants de voler des informations personnelles et financières, notamment les identifiants de connexion, les données bancaires et autres données sensibles. Il peut également servir à installer d'autres logiciels malveillants, tels que des rançongiciels, des logiciels espions ou des mineurs de cryptomonnaie, compromettant davantage la sécurité et les performances du système. De plus, un ordinateur infecté peut être intégré à un réseau de zombies (botnet) et utilisé pour lancer des attaques contre d'autres systèmes ou diffuser des spams à l'insu de son propriétaire. Les conséquences financières, en matière de confidentialité et de sécurité, d'une infection par porte dérobée peuvent être considérables et durables.

Signes d’infection

Les infections par porte dérobée sont souvent conçues pour rester invisibles, mais certains signes avant-coureurs peuvent être détectés. Il peut s'agir de ralentissements inexpliqués du système, d'une activité réseau inhabituelle ou d'une augmentation de la consommation de données, de programmes qui se lancent ou se ferment de manière inattendue, de modifications des paramètres système sans intervention de l'utilisateur, ou encore de l'apparition de fichiers ou de processus inconnus. Certains utilisateurs peuvent également subir des plantages inattendus ou constater que leur logiciel de sécurité a été désactivé à leur insu.

Comment rester protégé

Pour réduire le risque d'infection par des menaces de type porte dérobée comme Backdoor.Blackmoon.L, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non vérifiées, de ne pas ouvrir les pièces jointes des courriels ni de cliquer sur les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation d'une solution de sécurité fiable pour analyser et détecter les logiciels malveillants est également fortement recommandée. Adopter de bonnes pratiques de navigation, faire preuve de prudence avec les téléchargements gratuits et sauvegarder régulièrement ses données importantes contribuent à minimiser les dommages potentiels causés par les infections par porte dérobée.

Bulletin d'analyse

Informations générales

Nom de famille : Backdoor.Blackmoon.L
Statut de la signature : No Signature

Échantillons connus

MD5: ea938129a2a2081fb42b6459539cccdf
SHA1: ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256: 69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Taille du fichier: 1.17 MB 1171456 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Caractéristiques du fichier

  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • x86

Informations sur le bloc

Nombre total de blocs : 728
Blocages potentiellement malveillants : 419
Blocs autorisés : 309
Blocs inconnus : 0

Carte visuelle

0 x x x x x 0 x x 0 0 x x x x 0 x x 0 x x x x x x x 0 x x 0 x x 0 x x x x x 0 x x x x 0 x x x x x x x 0 x 0 0 x x x x 0 x x x 1 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x 0 x x x 0 x 0 x x x x x 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x x x 0 x x x x x x x x x x 0 x 0 x 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 x x x x x x x x x x x x x x x x x 0 0 x x x x x x 0 x x x x x x x x x x x x x 0 0 x x x 0 x x x x 0 x x x x 0 0 x 0 0 0 0 0 0 0 x x x x x 0 0 x 0 x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x 0 x x x x x 0 0 0 x x x x x x x 0 x x 0 x x x x 0 x x x x x x x 0 x x x x x x x x x x x x x 0 x x x x x 0 x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x x x 0 x x x x x x x x x x x x 0 x x x 0 0 x x x x x x 0 0 x x 0 0 0 x x x x x x x 0 x x x x 0 x x x x x x x x x x x x 0 x x x x 0 x x x x x x x x x x x x x x x x x 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • Blackmoon.L

Fichiers modifiés

Déposer Attributs
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Generic Write,Read Attributes
c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg Synchronize,Write Attributes

Modifications du registre

Clé::Valeur Données Nom de l'API
HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid ج�����DEST RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::version Ԋ RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::name EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::id EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 RegNtPreCreateKey
HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart 慇摤仵ǝ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::left Դ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::top RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Other Suspicious
  • SetWindowsHookEx
Keyboard Access
  • GetAsyncKeyState