Trojan.Blackmoon.G
Trojan.Blackmoon.G est un cheval de Troie, un type de logiciel malveillant qui se fait passer pour un fichier légitime ou inoffensif afin d'inciter les utilisateurs à l'installer. Une fois actif sur un système, ce type de cheval de Troie agit généralement discrètement en arrière-plan, menant des actions nuisibles à l'insu de l'utilisateur. Les détails techniques précis concernant cette variante étant limités, cet article décrit le comportement typique des chevaux de Troie de cette catégorie afin de vous permettre de mieux appréhender les risques généraux encourus.
Table des matières
Que fait cette menace ?
Comme la plupart des chevaux de Troie, Trojan.Blackmoon.G est conçu pour mener des actions malveillantes tout en dissimulant sa présence à l'utilisateur. Son comportement typique consiste notamment à permettre à des attaquants distants d'accéder sans autorisation à une machine infectée, à collecter des informations sensibles telles que des identifiants de connexion ou des fichiers personnels, à télécharger et installer des logiciels malveillants supplémentaires, à modifier les paramètres système et à établir une communication avec des serveurs distants contrôlés par des cybercriminels. Les chevaux de Troie de cette famille peuvent également tenter de désactiver ou de perturber les outils de sécurité afin d'échapper à la détection et de rester sur le système le plus longtemps possible.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie se propagent généralement par des méthodes trompeuses plutôt que par auto-réplication. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes déguisées en factures, documents ou autres fichiers d'apparence légitime ; les fausses mises à jour logicielles ou les téléchargements de programmes piratés ; les installateurs groupés qui ajoutent silencieusement des composants indésirables au logiciel souhaité ; les liens malveillants partagés via les applications de messagerie ou les réseaux sociaux ; et les sites web compromis ou trompeurs qui incitent les utilisateurs à télécharger des fichiers infectés. Souvent, les utilisateurs déclenchent l'infection sans le savoir en ouvrant une pièce jointe ou en exécutant un fichier téléchargé qui semble fiable.
Risques pour l’utilisateur
Une infection active par un cheval de Troie peut exposer un utilisateur à des risques importants. Il s'agit généralement du vol d'informations personnelles ou financières, de l'accès à distance non autorisé à l'appareil, de l'installation de logiciels malveillants supplémentaires tels que des rançongiciels ou des logiciels espions, d'une dégradation des performances du système due à des processus malveillants s'exécutant en arrière-plan, et d'une atteinte potentielle à la vie privée si le cheval de Troie est capable d'enregistrer les frappes au clavier ou de prendre des captures d'écran. Dans certains cas, les machines infectées peuvent également être utilisées au sein d'un réseau plus vaste d'ordinateurs compromis, à l'insu de leur propriétaire.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, les signes d'infection ne sont pas toujours évidents. Cependant, les utilisateurs peuvent remarquer des symptômes inhabituels tels qu'un ralentissement du système, l'apparition inattendue de fenêtres contextuelles ou de messages d'erreur, des processus inconnus dans le Gestionnaire des tâches, la désactivation inexpliquée de programmes ou d'outils de sécurité, une activité réseau anormale ou des modifications non intentionnelles des paramètres du navigateur et des pages d'accueil. Chacun de ces symptômes peut indiquer la présence d'un cheval de Troie ou d'un logiciel malveillant similaire.
Comment rester protégé
Pour réduire le risque d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur des liens provenant de sources inconnues ou inattendues, de télécharger les logiciels uniquement depuis des sites web officiels ou de confiance, de maintenir à jour le système d'exploitation et les applications installées avec les derniers correctifs de sécurité, et d'utiliser un logiciel de sécurité réputé pour analyser les téléchargements et surveiller l'activité du système. Sauvegarder régulièrement les fichiers importants, faire preuve de prudence avec les logiciels gratuits ou piratés et se méfier des messages urgents ou suspects demandant des informations personnelles sont également des moyens efficaces de réduire les risques d'infection par des menaces telles que Trojan.Blackmoon.G.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Blackmoon.G |
|---|---|
| Packers : | UPX |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
SHA1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Taille du fichier:
158.72 KB 158720 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Afficher plus
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 991 |
|---|---|
| Blocages potentiellement malveillants : | 331 |
| Blocs autorisés : | 292 |
| Blocs inconnus : | 368 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|