Trojan.Blackmoon.G

Trojan.Blackmoon.G est un cheval de Troie, un type de logiciel malveillant qui se fait passer pour un fichier légitime ou inoffensif afin d'inciter les utilisateurs à l'installer. Une fois actif sur un système, ce type de cheval de Troie agit généralement discrètement en arrière-plan, menant des actions nuisibles à l'insu de l'utilisateur. Les détails techniques précis concernant cette variante étant limités, cet article décrit le comportement typique des chevaux de Troie de cette catégorie afin de vous permettre de mieux appréhender les risques généraux encourus.

Que fait cette menace ?

Comme la plupart des chevaux de Troie, Trojan.Blackmoon.G est conçu pour mener des actions malveillantes tout en dissimulant sa présence à l'utilisateur. Son comportement typique consiste notamment à permettre à des attaquants distants d'accéder sans autorisation à une machine infectée, à collecter des informations sensibles telles que des identifiants de connexion ou des fichiers personnels, à télécharger et installer des logiciels malveillants supplémentaires, à modifier les paramètres système et à établir une communication avec des serveurs distants contrôlés par des cybercriminels. Les chevaux de Troie de cette famille peuvent également tenter de désactiver ou de perturber les outils de sécurité afin d'échapper à la détection et de rester sur le système le plus longtemps possible.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie se propagent généralement par des méthodes trompeuses plutôt que par auto-réplication. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes déguisées en factures, documents ou autres fichiers d'apparence légitime ; les fausses mises à jour logicielles ou les téléchargements de programmes piratés ; les installateurs groupés qui ajoutent silencieusement des composants indésirables au logiciel souhaité ; les liens malveillants partagés via les applications de messagerie ou les réseaux sociaux ; et les sites web compromis ou trompeurs qui incitent les utilisateurs à télécharger des fichiers infectés. Souvent, les utilisateurs déclenchent l'infection sans le savoir en ouvrant une pièce jointe ou en exécutant un fichier téléchargé qui semble fiable.

Risques pour l’utilisateur

Une infection active par un cheval de Troie peut exposer un utilisateur à des risques importants. Il s'agit généralement du vol d'informations personnelles ou financières, de l'accès à distance non autorisé à l'appareil, de l'installation de logiciels malveillants supplémentaires tels que des rançongiciels ou des logiciels espions, d'une dégradation des performances du système due à des processus malveillants s'exécutant en arrière-plan, et d'une atteinte potentielle à la vie privée si le cheval de Troie est capable d'enregistrer les frappes au clavier ou de prendre des captures d'écran. Dans certains cas, les machines infectées peuvent également être utilisées au sein d'un réseau plus vaste d'ordinateurs compromis, à l'insu de leur propriétaire.

Signes d’infection

Les chevaux de Troie étant conçus pour agir furtivement, les signes d'infection ne sont pas toujours évidents. Cependant, les utilisateurs peuvent remarquer des symptômes inhabituels tels qu'un ralentissement du système, l'apparition inattendue de fenêtres contextuelles ou de messages d'erreur, des processus inconnus dans le Gestionnaire des tâches, la désactivation inexpliquée de programmes ou d'outils de sécurité, une activité réseau anormale ou des modifications non intentionnelles des paramètres du navigateur et des pages d'accueil. Chacun de ces symptômes peut indiquer la présence d'un cheval de Troie ou d'un logiciel malveillant similaire.

Comment rester protégé

Pour réduire le risque d'infection, il est conseillé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur des liens provenant de sources inconnues ou inattendues, de télécharger les logiciels uniquement depuis des sites web officiels ou de confiance, de maintenir à jour le système d'exploitation et les applications installées avec les derniers correctifs de sécurité, et d'utiliser un logiciel de sécurité réputé pour analyser les téléchargements et surveiller l'activité du système. Sauvegarder régulièrement les fichiers importants, faire preuve de prudence avec les logiciels gratuits ou piratés et se méfier des messages urgents ou suspects demandant des informations personnelles sont également des moyens efficaces de réduire les risques d'infection par des menaces telles que Trojan.Blackmoon.G.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Blackmoon.G
Packers : UPX
Statut de la signature : No Signature

Échantillons connus

MD5: 1d6ebc38c101d54a84e109a0122d7c0f
SHA1: 72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256: 008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Taille du fichier: 158.72 KB 158720 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Afficher plus
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • .UPX
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • x86

Informations sur le bloc

Nombre total de blocs : 991
Blocages potentiellement malveillants : 331
Blocs autorisés : 292
Blocs inconnus : 368

Carte visuelle

0 x x ? ? x x ? x ? x x 0 ? 0 0 0 ? ? x x 0 x x x 0 0 ? x ? ? 0 0 ? ? ? ? ? x x x x ? x x x x x ? ? ? 0 ? 0 ? ? ? ? x x x ? ? x 0 x 0 x 0 x 0 x ? ? x x x x ? x x x x x x 0 x ? x ? ? x ? x ? ? ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? x ? ? ? ? 0 x ? 0 ? ? x x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? x ? ? ? ? ? x 0 ? ? x ? ? 0 ? ? ? ? x ? ? ? ? ? ? ? ? ? x x x ? ? ? ? ? ? ? ? ? ? x x 0 0 x x x 0 ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? 0 0 0 x ? ? ? ? ? x x x x ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 x 0 x x ? x x x ? x 0 ? 0 ? x ? ? ? ? x x x x ? x x x x x x x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? x ? ? x x x x x x x ? ? ? 0 ? ? 0 x x ? x ? ? ? ? ? ? ? ? ? 0 ? ? x x ? ? ? ? ? x ? x x ? x 0 ? x x x ? ? ? 0 ? ? ? ? ? ? x ? x x ? x x ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? ? ? ? x x ? ? ? ? ? ? x x x x x x ? ? x x x x x ? ? ? ? ? ? ? x ? ? ? ? ? x x x x x x ? ? x x x ? x ? ? 0 ? x ? ? ? x x x x x x x x ? x ? ? 0 ? ? x x ? x x x x x x ? x 0 ? ? x x ? ? x ? ? x x x x ? x 0 ? ? x x ? x ? x ? ? x x x x ? x 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x 0 x 0 x x x x x x x x x x 0 x x x 0 x x x x 0 x x x x x 0 x x 0 x x x 1 x 1 0 x 0 0 x x x x x ? x x x x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x x 0 x x x 0 x 0 0 x x x x x x x ? ? x 0 x x x x x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 x x x ? ? ? x x ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? x ? x 0 x x ? ? x x x x 0 x ? ? ? ? x 0 0 x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? x 0 x 1
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Modifications du registre

Clé::Valeur Données Nom de l'API
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix Cookie: RegNtPreCreateKey
HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix Visited: RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Anti Debug
  • NtQuerySystemInformation
Network Urlomon
  • URLDownloadToFile