Trojan.Bomitag.B
Trojan.Bomitag.B est un cheval de Troie, un type de logiciel malveillant qui se fait passer pour un programme légitime afin d'infiltrer un ordinateur sans le consentement éclairé de l'utilisateur. Comme pour la plupart des menaces de cette catégorie, les détails techniques exacts de cette variante n'ont pas été entièrement divulgués. Les informations ci-dessous reflètent donc le comportement typique des chevaux de Troie de ce type plutôt que des spécificités confirmées concernant Trojan.Bomitag.B.
Table des matières
Que fait Trojan.Bomitag.B ?
Comme les autres membres de la famille des chevaux de Troie, Trojan.Bomitag.B est conçu pour fonctionner discrètement en arrière-plan d'un système infecté. Contrairement aux virus ou aux vers, les chevaux de Troie ne se répliquent généralement pas ; ils s'appuient plutôt sur la tromperie de l'utilisateur ou l'exploitation des failles du système pour s'y infiltrer. Une fois actif, ce type de menace peut tenter d'exécuter diverses actions malveillantes, telles que le téléchargement de logiciels malveillants supplémentaires, la collecte d'informations depuis l'appareil infecté, la modification des paramètres système ou l'octroi d'un accès, même limité, à la machine compromise à des attaquants distants. Il est courant que les chevaux de Troie de cette catégorie fonctionnent silencieusement, évitant ainsi tout symptôme évident afin de rester présents sur le système le plus longtemps possible.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie tels que Trojan.Bomitag.B se propagent généralement par des moyens trompeurs plutôt que par exploitation directe des failles du système. Les méthodes d'infection typiques comprennent :
- Pièces jointes ou liens envoyés par courriel et présentés comme des factures, des documents ou des notifications
- Téléchargements groupés provenant de sources de logiciels non fiables ou piratées
- fausses mises à jour logicielles ou installateurs de programmes piratés
- Publicités malveillantes ou sites web compromis qui incitent à des téléchargements indésirables
- Supports amovibles infectés, tels que les clés USB
Les chevaux de Troie s'appuyant fortement sur l'ingénierie sociale, la prudence des utilisateurs lors des téléchargements et de la gestion des courriels joue un rôle important dans leur prévention.
Risques pour l’utilisateur
Bien que la charge utile spécifique du cheval de Troie Trojan.Bomitag.B ne soit pas détaillée ici, les chevaux de Troie en général peuvent présenter des risques sérieux, notamment :
- Vol d'informations personnelles, financières ou de connexion
- Installation de logiciels malveillants supplémentaires, tels que des rançongiciels ou des logiciels espions
- Accès distant non autorisé à l'appareil infecté
- Performances système réduites en raison de processus malveillants en arrière-plan
- Compromission d'autres comptes en cas de vol d'identifiants
Signes d’infection
Les chevaux de Troie étant conçus pour échapper à la détection, les signes d'infection ne sont pas toujours évidents. Toutefois, les utilisateurs peuvent remarquer des symptômes typiques de cette catégorie de logiciels malveillants, tels que :
- Ralentissements ou blocages inexpliqués
- Activité réseau inhabituelle ou utilisation accrue des données
- Des programmes ou processus nouveaux ou inconnus sont en cours d'exécution.
- Le logiciel de sécurité a été désactivé de manière inattendue.
- Fenêtres contextuelles, redirections ou autres comportements inhabituels du navigateur
Comment rester protégé
Se protéger contre les chevaux de Troie comme Trojan.Bomitag.B repose sur une combinaison de bonnes pratiques et de mesures de sécurité techniques. Il est conseillé d'éviter de télécharger des logiciels provenant de sources non vérifiées, de ne pas ouvrir les pièces jointes ni de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, et de maintenir son système d'exploitation et ses applications à jour afin de réduire les vulnérabilités exploitables. Effectuer régulièrement des analyses antivirus avec des logiciels réputés et à jour permet de détecter et d'éliminer les menaces avant qu'elles ne causent des dommages importants. La sauvegarde des données importantes contribue également à limiter les dégâts en cas de compromission du système. La vigilance et la prudence restent les meilleures défenses contre ce type de logiciel malveillant.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Bomitag.B |
|---|---|
| Packers : | UPX x64 |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
f4f8754aa9dcf8d062f9fe73b2f25a01
SHA1:
8c6c6a76359577941a6c0e412e06f8010dbb3b04
SHA256:
565105C1BA3B1802E13798BD17E3A167E6FF4EADC19179028FA9627AB5FE708D
Taille du fichier:
4.44 MB 4439552 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File has TLS information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
Afficher plus
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Caractéristiques du fichier
- 2+ executable sections
- GetConsoleWindow
- HighEntropy
- No Version Info
- packed
- vlizer
- WriteProcessMemory
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 15,926 |
|---|---|
| Blocages potentiellement malveillants : | 252 |
| Blocs autorisés : | 15,451 |
| Blocs inconnus : | 223 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Bomitag.B
- CoinMiner.LFA
- Coinminer.LFB
- Coinminer.LFH
- Filecoder.XU
Afficher plus
- Gamehack.FDG
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Network Winsock2 |
|