Backdoor.Orcus.RA

Von CagedTech in Hintertür-Viren
Veröffentlicht:
Zuletzt aktualisiert:

Wertungsliste der Bedrohung

Beliebtheitsrang: 26,433
Bedrohungsstufe: 60 % (Mittel)
Infizierte Computer: 2
Zum ersten Mal gesehen: July 22, 2026
Zuletzt gesehen: October 4, 2026
Betroffene Betriebssysteme: Windows

Backdoor.Orcus.RA ist eine Backdoor-Bedrohung, die Angreifern unbemerkten, unautorisierten Fernzugriff auf infizierte Windows-Computer ermöglicht. Wie andere Backdoors arbeitet sie unauffällig im Hintergrund und erlaubt es einem Angreifer, den Rechner zu steuern, den Benutzer zu überwachen und Daten ohne Wissen oder Zustimmung des Opfers zu manipulieren. Ihre Präsenz stellt ein ernsthaftes Risiko für die Privatsphäre und die Systemsicherheit dar.

Was Backdoor.Orcus.RA tut

Sobald Backdoor.Orcus.RA auf einem System aktiv ist, stellt es einen verborgenen Kommunikationskanal zwischen dem infizierten Computer und einem Angreifer her. Über diese Verbindung können Cyberkriminelle in der Regel Befehle an den kompromittierten Rechner senden, um Dateien zu durchsuchen und zu übertragen, zusätzliche Schadsoftware zu installieren, Screenshots zu erstellen, Tastatureingaben zu protokollieren oder die Benutzeraktivitäten in Echtzeit zu überwachen. Viele Backdoors dieser Art sind zudem in der Lage, Systemeinstellungen zu verändern, Sicherheitsfunktionen zu deaktivieren und sich dauerhaft im System einzunisten, sodass das Schadprogramm auch nach einem Neustart des Computers weiterläuft.

Da Hintertüren auf Heimlichkeit ausgelegt sind, ist Backdoor.Orcus.RA so konzipiert, dass es einer Entdeckung entgeht, indem es sich in legitime Systemprozesse einfügt, seine Dateien verbirgt und alle sichtbaren Symptome einschränkt, die den Benutzer auf seine Anwesenheit aufmerksam machen könnten.

Wie es üblicherweise auf Computer gelangt

Solche Hintertür-Bedrohungen werden selten direkt vom Opfer installiert. Stattdessen gelangen sie typischerweise über betrügerische Wege auf das System, beispielsweise durch schädliche E-Mail-Anhänge, gebündelte Software-Downloads, gecrackte oder raubkopierte Anwendungen, gefälschte Software-Updates oder Links zu kompromittierten Webseiten. In vielen Fällen wird die Hintertür durch andere Schadsoftware, wie etwa einen Trojaner, Wurm oder einen schädlichen Downloader, auf das System eingeschleust. Dieser dringt zunächst in den Computer ein und installiert dann unbemerkt die Hintertür-Komponente. Nutzer, die Software aus inoffiziellen Quellen herunterladen oder auf unerwünschte Links und Anhänge klicken, sind einem erhöhten Risiko ausgesetzt, sich mit dieser Art von Schadsoftware zu infizieren.

Risiken für den Nutzer

Das Vorhandensein von Backdoor.Orcus.RA auf einem Computer kann schwerwiegende Folgen haben. Da der Angreifer dadurch die Fernsteuerung des Rechners erlangt, können sensible Daten wie Passwörter, Bankdaten, persönliche Dateien und der Browserverlauf gestohlen oder offengelegt werden. Die Hintertür kann auch als Ausgangspunkt für weitere Angriffe dienen, darunter die Installation zusätzlicher Schadsoftware, die Teilnahme an Botnetzen oder der Einsatz von Ransomware. In manchen Fällen kann das kompromittierte System genutzt werden, um andere Computer oder Netzwerke anzugreifen, wodurch das Opfer unwissentlich Teil größerer Cyberkriminalität wird.

Anzeichen einer Infektion

Da Hintertüren so konstruiert sind, dass sie unbemerkt funktionieren, sind Infektionen oft schwer zu erkennen. Benutzer können jedoch Warnsignale wie ungewöhnliche Netzwerkaktivität, unerklärliche Verlangsamungen der Systemleistung, das Öffnen oder Schließen von Programmen ohne Benutzereingriff, unbekannte Hintergrundprozesse, die unerwartete Deaktivierung von Sicherheitssoftware oder einen erhöhten Datenverbrauch feststellen. Jedes dieser Symptome, insbesondere in Kombination, kann auf das Vorhandensein einer versteckten Bedrohung wie Backdoor.Orcus.RA hinweisen.

Wie Sie sich schützen können

Um das Risiko von Hintertürinfektionen zu verringern, sollten Nutzer keine Software aus nicht vertrauenswürdigen oder inoffiziellen Quellen herunterladen, keine E-Mail-Anhänge oder Links von unbekannten Absendern öffnen und ihr Betriebssystem sowie installierte Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren. Die regelmäßige Verwendung seriöser Anti-Malware-Tools zum Scannen des Systems, die Aktivierung von Firewalls und Vorsicht beim Besuch unbekannter Websites können ebenfalls dazu beitragen, dass sich Hintertüren wie Backdoor.Orcus.RA nicht auf einem Computer einnisten.

Analysebericht

Allgemeine Information

Nachname: Backdoor.Orcus.RA
Signaturstatus: No Signature

Bekannte Proben

MD5: f5620301a852f67580b5619de61b22c3
SHA1: b8fdbe22dc5469e8fb3ade4e67a1b6f868085f83
SHA256: 3607E07B19E169EA6DBAAEA3EB94081DDE52EE81ABBA98D6C33F2648506F9341
Dateigröße: 197.63 KB, 197632 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is .NET application
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mehr anzeigen
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Assembly Version 0.0.0.0
File Version 0.0.0.0
Internal Name Yoga Shooting Beta.exe
Original Filename Yoga Shooting Beta.exe
Product Version 0.0.0.0

Dateieigenschaften

  • .NET
  • HighEntropy
  • x64

Blockinformationen

Gesamtanzahl der Blöcke: 233
Potenziell schädliche Blöcke: 7
Zugelassene Blocker: 45
Unbekannte Blöcke: 181

Visuelle Karte

? 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 ? ? x 0 ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mehr anzeigen
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent