Puerta trasera.Luna negra.L
Backdoor.Blackmoon.L es un tipo de software malicioso clasificado como troyano de puerta trasera. Al igual que otras amenazas de esta categoría, está diseñado para infiltrarse sigilosamente en un sistema informático y otorgar a atacantes remotos acceso no autorizado, permitiéndoles controlar la máquina infectada y realizar acciones dañinas sin el conocimiento ni el consentimiento del usuario.
Tabla de contenido
¿Qué hace Backdoor.Blackmoon.L?
Como amenaza de puerta trasera, Backdoor.Blackmoon.L opera estableciendo una conexión oculta entre el ordenador comprometido y un servidor remoto controlado por ciberdelincuentes. Esta conexión permite a los atacantes enviar comandos a la máquina infectada, lo que les otorga la capacidad de manipular el sistema como si tuvieran acceso físico a él. Las puertas traseras de esta categoría se utilizan comúnmente para descargar e instalar archivos maliciosos adicionales, extraer datos confidenciales almacenados en el dispositivo, monitorizar la actividad del usuario e incluso utilizar el ordenador comprometido como parte de una red más amplia de máquinas infectadas. Dado que las infecciones por puertas traseras suelen ejecutarse silenciosamente en segundo plano, pueden permanecer sin ser detectadas durante largos periodos, lo que permite a los atacantes continuar sus operaciones maliciosas sin interrupción.
Cómo suele propagarse Backdoor.Blackmoon.L
Las amenazas de puerta trasera como esta suelen infiltrarse en los ordenadores mediante métodos engañosos, en lugar de explotar fallos de seguridad evidentes. Los vectores de infección más comunes incluyen archivos adjuntos maliciosos en correos electrónicos disfrazados de documentos legítimos, descargas de software empaquetado de fuentes poco fiables, actualizaciones de software falsas, aplicaciones pirateadas o modificadas y enlaces incrustados en mensajes de phishing. Los usuarios también pueden infectarse al visitar sitios web comprometidos o hacer clic en anuncios maliciosos. En muchos casos, las víctimas instalan la puerta trasera sin saberlo, tras ser engañadas y creer que están descargando algo seguro o útil.
Riesgos para el usuario
La presencia de una puerta trasera en un sistema supone graves riesgos. Una vez instalado, este tipo de malware puede permitir a los atacantes robar información personal y financiera, como credenciales de acceso, datos bancarios y otra información confidencial. También puede utilizarse para instalar malware adicional, como ransomware, spyware o mineros de criptomonedas, comprometiendo aún más la seguridad y el rendimiento del sistema. Además, un ordenador comprometido podría incorporarse a una botnet, utilizándose para lanzar ataques contra otros sistemas o distribuir spam sin el conocimiento del propietario. Las consecuencias financieras, de privacidad y de seguridad de una infección con puerta trasera pueden ser significativas y duraderas.
Signos de infección
Las infecciones de puerta trasera suelen estar diseñadas para permanecer ocultas, pero los usuarios pueden notar ciertas señales de alerta. Estas pueden incluir ralentizaciones inexplicables en el rendimiento del sistema, actividad de red inusual o un mayor consumo de datos, programas que se abren o cierran inesperadamente, cambios en la configuración del sistema sin la intervención del usuario y la aparición de archivos o procesos desconocidos. Algunos usuarios también pueden experimentar fallos inesperados o notar que el software de seguridad se ha desactivado sin su conocimiento.
Cómo mantenerse protegido
Para reducir el riesgo de infección por amenazas de puerta trasera como Backdoor.Blackmoon.L, los usuarios deben evitar descargar software de fuentes no oficiales o no verificadas, abstenerse de abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos, y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. También se recomienda encarecidamente utilizar una solución de seguridad confiable para escanear y detectar software malicioso. Practicar hábitos de navegación seguros, tener precaución con las descargas gratuitas y realizar copias de seguridad periódicas de los datos importantes puede ayudar a minimizar el daño potencial causado por las infecciones de puerta trasera.
Reporte de análisis
Información general
| Apellido: | Backdoor.Blackmoon.L |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
ea938129a2a2081fb42b6459539cccdf
SHA1:
ede4b8586e4a4d569c566b481e22de4023672d5b
SHA256:
69B597D51B42D5E12F970A409DA903B955F5B0B20FB5DDDB2730CA0F1B351DF8
Tamaño del archivo:
1.17 MB, 1171456 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar más
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Características de archivo
- 2+ executable sections
- HighEntropy
- No Version Info
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 728 |
|---|---|
| Bloqueos potencialmente maliciosos: | 419 |
| Bloqueos permitidos: | 309 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- Blackmoon.L
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Generic Write,Read Attributes |
| c:\users\user\downloads\ede4b8586e4a4d569c566b481e22de4023672d5b_0001171cfg | Synchronize,Write Attributes |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKCU\system\currentcontrolset\control\mediaproperties\privateproperties\directinput\vid_0627&pid_0001\calibration\0::guid | ج�����DEST | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::version | Ԋ | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::name | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::id | EDE4B8586E4A4D569C566B481E22DE4023672D5B_0001171456445B839A0011E000 | RegNtPreCreateKey |
| HKCU\software\microsoft\directinput\mostrecentapplication::mostrecentstart | 慇摤仵ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | Դ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Other Suspicious |
|
| Keyboard Access |
|