Trojan.Blackmoon.G
Trojan.Blackmoon.G ist ein Trojaner, eine Art Schadsoftware, die sich als legitime oder harmlose Datei tarnt, um Benutzer zur Installation zu verleiten. Einmal auf einem System aktiv, arbeiten Trojaner wie dieser typischerweise unbemerkt im Hintergrund und führen schädliche Aktionen ohne Wissen oder Zustimmung des Benutzers aus. Da die spezifischen technischen Details zu dieser speziellen Variante begrenzt sind, beschreibt dieser Artikel das typische Verhalten von Trojanern dieser Kategorie, damit Sie die damit verbundenen allgemeinen Risiken besser verstehen können.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Wie die meisten Trojaner ist auch Trojan.Blackmoon.G darauf ausgelegt, schädliche Aktionen auszuführen, ohne dass der Benutzer davon Kenntnis erlangt. Typisches Trojanerverhalten umfasst das Ermöglichen von unbefugtem Zugriff auf infizierte Rechner durch Angreifer, das Sammeln sensibler Daten wie Anmeldeinformationen oder persönlicher Dateien, das Herunterladen und Installieren weiterer Schadsoftware, das Verändern von Systemeinstellungen und das Herstellen von Verbindungen zu Servern, die von Cyberkriminellen kontrolliert werden. Trojaner dieser Familie versuchen möglicherweise auch, Sicherheitsfunktionen zu deaktivieren oder zu beeinträchtigen, um nicht entdeckt zu werden und so lange wie möglich auf dem System zu verbleiben.
Wie es üblicherweise auf Computer gelangt
Trojaner verbreiten sich üblicherweise durch Täuschung statt durch Selbstreplikation. Typische Infektionswege sind schädliche E-Mail-Anhänge, die als Rechnungen, Dokumente oder andere legitim aussehende Dateien getarnt sind; gefälschte Software-Updates oder Downloads von gecrackten Programmen; Installationspakete, die neben der gewünschten Software unbemerkt unerwünschte Komponenten hinzufügen; schädliche Links, die über Messenger-Apps oder soziale Medien geteilt werden; und kompromittierte oder betrügerische Websites, die Nutzer zum Herunterladen infizierter Dateien verleiten. Nutzer lösen die Infektion oft unwissentlich aus, indem sie einen Anhang öffnen oder eine heruntergeladene Datei ausführen, die vertrauenswürdig erscheint.
Risiken für den Nutzer
Eine aktive Trojanerinfektion kann Benutzer ernsthaften Risiken aussetzen. Dazu gehören typischerweise der Diebstahl persönlicher oder finanzieller Daten, unbefugter Fernzugriff auf das Gerät, die Installation weiterer Schadsoftware wie Ransomware oder Spyware, eine verminderte Systemleistung durch schädliche Hintergrundprozesse sowie potenzieller Datenschutzverlust, falls der Trojaner Tastatureingaben protokollieren oder Screenshots erstellen kann. In manchen Fällen können infizierte Rechner auch unbemerkt Teil eines größeren Netzwerks kompromittierter Computer sein.
Anzeichen einer Infektion
Da Trojaner so programmiert sind, dass sie unbemerkt agieren, sind die Anzeichen einer Infektion nicht immer offensichtlich. Nutzer bemerken jedoch möglicherweise ungewöhnliche Symptome wie eine verlangsamte Systemleistung, unerwartete Pop-ups oder Fehlermeldungen, unbekannte Prozesse im Task-Manager, das unerklärliche Deaktivieren von Programmen oder Sicherheitstools, ungewöhnliche Netzwerkaktivitäten oder Änderungen an Browsereinstellungen und Startseiten, die nicht vom Nutzer vorgenommen wurden. Jedes dieser Symptome kann auf das Vorhandensein eines Trojaners oder ähnlicher Schadsoftware hinweisen.
Wie Sie sich schützen können
Um das Infektionsrisiko zu minimieren, sollten Nutzer keine E-Mail-Anhänge öffnen oder auf Links aus unbekannten oder unerwarteten Quellen klicken, Software nur von offiziellen oder vertrauenswürdigen Websites herunterladen, Betriebssystem und installierte Anwendungen stets mit den neuesten Sicherheitspatches aktualisieren und seriöse Sicherheitssoftware zum Scannen von Downloads und zur Überwachung der Systemaktivitäten verwenden. Regelmäßiges Sichern wichtiger Dateien, Vorsicht im Umgang mit kostenloser oder gecrackter Software sowie Misstrauen gegenüber dringenden oder verdächtigen Nachrichten, die nach persönlichen Daten fragen, sind ebenfalls wirksame Maßnahmen, um die Wahrscheinlichkeit einer Infektion mit Bedrohungen wie Trojan.Blackmoon.G zu verringern.
Analysebericht
Allgemeine Information
| Nachname: | Trojan.Blackmoon.G |
|---|---|
| Packers: | UPX |
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
SHA1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Dateigröße:
158.72 KB, 158720 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mehr anzeigen
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 991 |
|---|---|
| Potenziell schädliche Blöcke: | 331 |
| Zugelassene Blocker: | 292 |
| Unbekannte Blöcke: | 368 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|