Porte dérobée.Orcus.RA

Par CagedTech en Portes dérobées
Publié :
Dernière mise à jour :

Fiche d'évaluation menace

Classement de popularité : 26,433
Niveau de menace: 60 % (Moyen)
Ordinateurs infectés : 2
Vu la première fois: July 22, 2026
Vu pour la dernière fois : October 4, 2026
Systèmes d'exploitation concernés: Windows

Backdoor.Orcus.RA est une menace de type porte dérobée conçue pour permettre aux attaquants d'accéder à distance, de manière clandestine et non autorisée, à un ordinateur Windows infecté. Comme d'autres menaces de ce type, elle fonctionne discrètement en arrière-plan, permettant à un opérateur distant de contrôler la machine, de surveiller l'utilisateur et de manipuler les données à l'insu de la victime et sans son consentement. Sa présence représente un risque sérieux pour la vie privée et la sécurité du système.

Que fait Backdoor.Orcus.RA ?

Une fois activée sur un système, la porte dérobée Backdoor.Orcus.RA établit un canal de communication caché entre l'ordinateur infecté et un attaquant distant. Grâce à cette connexion, les cybercriminels peuvent généralement envoyer des commandes à la machine compromise, leur permettant ainsi de parcourir et de transférer des fichiers, d'installer des logiciels malveillants supplémentaires, de prendre des captures d'écran, d'enregistrer les frappes au clavier ou de surveiller l'activité de l'utilisateur en temps réel. De nombreuses portes dérobées de ce type sont également capables de modifier les paramètres système, de désactiver les fonctions de sécurité et de persister afin que le programme malveillant continue de s'exécuter même après le redémarrage de l'ordinateur.

Les portes dérobées étant conçues pour la furtivité, Backdoor.Orcus.RA est conçue pour éviter d'être détectée en se fondant dans les processus système légitimes, en dissimulant ses fichiers et en limitant tout symptôme visible susceptible d'alerter l'utilisateur de sa présence.

Comment cela se retrouve généralement sur les ordinateurs

Les menaces de type porte dérobée sont rarement installées directement par la victime. Elles sont généralement véhiculées par des moyens trompeurs, tels que des pièces jointes malveillantes, des téléchargements groupés de logiciels, des applications piratées, de fausses mises à jour logicielles ou des liens vers des sites web compromis. Dans de nombreux cas, la porte dérobée est introduite dans le système par un autre logiciel malveillant, comme un cheval de Troie, un ver ou un téléchargeur malveillant, qui s'introduit d'abord dans l'ordinateur puis installe discrètement le composant de porte dérobée. Les utilisateurs qui téléchargent des logiciels provenant de sources non officielles ou qui cliquent sur des liens et des pièces jointes non sollicités courent un risque accru d'infection.

Risques pour l’utilisateur

La présence de Backdoor.Orcus.RA sur un ordinateur peut avoir de graves conséquences. L'attaquant obtenant ainsi un contrôle à distance de la machine, des informations sensibles telles que les mots de passe, les données bancaires, les fichiers personnels et l'historique de navigation peuvent être volées ou divulguées. Cette porte dérobée peut également servir de point de départ à d'autres attaques, notamment l'installation de logiciels malveillants supplémentaires, la participation à des réseaux de zombies (botnets) ou le déploiement de rançongiciels. Dans certains cas, le système compromis peut être utilisé pour attaquer d'autres ordinateurs ou réseaux, faisant de la victime un complice involontaire d'opérations cybercriminelles de plus grande envergure.

Signes d’infection

Les portes dérobées étant conçues pour fonctionner de manière furtive, les infections peuvent être difficiles à détecter. Cependant, les utilisateurs peuvent observer des signes avant-coureurs tels qu'une activité réseau inhabituelle, des ralentissements inexpliqués des performances du système, l'ouverture ou la fermeture de programmes sans intervention de l'utilisateur, des processus inconnus s'exécutant en arrière-plan, la désactivation inattendue de logiciels de sécurité ou une augmentation de la consommation de données. Chacun de ces symptômes, surtout s'ils sont combinés, peut indiquer la présence d'une menace cachée comme Backdoor.Orcus.RA.

Comment rester protégé

Pour réduire le risque d'infection par porte dérobée, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles, de ne pas ouvrir les pièces jointes ni les liens provenant d'expéditeurs inconnus, et de maintenir son système d'exploitation et ses applications à jour avec les derniers correctifs de sécurité. L'utilisation régulière d'outils anti-malware réputés pour analyser le système, l'activation du pare-feu et la prudence lors de la navigation sur des sites web inconnus contribuent également à empêcher l'installation de portes dérobées telles que Backdoor.Orcus.RA sur un ordinateur.

Bulletin d'analyse

Informations générales

Nom de famille : Backdoor.Orcus.RA
Statut de la signature : No Signature

Échantillons connus

MD5: f5620301a852f67580b5619de61b22c3
SHA1: b8fdbe22dc5469e8fb3ade4e67a1b6f868085f83
SHA256: 3607E07B19E169EA6DBAAEA3EB94081DDE52EE81ABBA98D6C33F2648506F9341
Taille du fichier: 197.63 KB 197632 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is .NET application
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Afficher plus
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 0.0.0.0
File Version 0.0.0.0
Internal Name Yoga Shooting Beta.exe
Original Filename Yoga Shooting Beta.exe
Product Version 0.0.0.0

Caractéristiques du fichier

  • .NET
  • HighEntropy
  • x64

Informations sur le bloc

Nombre total de blocs : 233
Blocages potentiellement malveillants : 7
Blocs autorisés : 45
Blocs inconnus : 181

Carte visuelle

? 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 ? ? x 0 ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Afficher plus
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent