Troyano.Luna.Negra G
Trojan.Blackmoon.G se clasifica como un troyano, un tipo de software malicioso que se disfraza de archivo legítimo o inofensivo para engañar a los usuarios e inducirlos a instalarlo. Una vez activos en un sistema, los troyanos como este suelen operar silenciosamente en segundo plano, realizando acciones dañinas sin el conocimiento ni el consentimiento del usuario. Dado que los detalles técnicos específicos sobre esta variante en particular son limitados, este artículo describe el comportamiento típico de los troyanos de esta categoría para que pueda comprender mejor los riesgos generales que conlleva.
Tabla de contenido
¿Qué hace esta amenaza?
Como la mayoría de los troyanos, Trojan.Blackmoon.G está diseñado para realizar acciones maliciosas ocultando su presencia al usuario. El comportamiento típico de un troyano incluye permitir que atacantes remotos obtengan acceso no autorizado a una máquina infectada, recopilar información confidencial como credenciales de inicio de sesión o archivos personales, descargar e instalar malware adicional, modificar la configuración del sistema y establecer comunicación con servidores remotos controlados por ciberdelincuentes. Los troyanos de esta familia también pueden intentar deshabilitar o interferir con las herramientas de seguridad para evitar ser detectados y permanecer en el sistema el mayor tiempo posible.
Cómo suele llegar a los ordenadores
Los troyanos suelen propagarse mediante métodos engañosos en lugar de autorreplicarse. Las rutas de infección típicas incluyen archivos adjuntos de correo electrónico maliciosos disfrazados de facturas, documentos u otros archivos de apariencia legítima; actualizaciones de software falsas o descargas de programas pirateados; instaladores que añaden silenciosamente componentes no deseados junto con el software deseado; enlaces maliciosos compartidos a través de aplicaciones de mensajería o redes sociales; y sitios web comprometidos o engañosos que incitan a los usuarios a descargar archivos infectados. Los usuarios a menudo activan la infección sin saberlo al abrir un archivo adjunto o ejecutar un archivo descargado que parece confiable.
Riesgos para el usuario
Una infección activa de troyano puede exponer al usuario a graves riesgos. Estos suelen incluir el robo de información personal o financiera, el acceso remoto no autorizado al dispositivo, la instalación de malware adicional como ransomware o spyware, la disminución del rendimiento del sistema debido a procesos maliciosos en segundo plano y la posible pérdida de privacidad si el troyano es capaz de registrar las pulsaciones del teclado o capturar capturas de pantalla. En algunos casos, los equipos infectados también pueden formar parte de una red más amplia de ordenadores comprometidos sin el conocimiento del propietario.
Signos de infección
Dado que los troyanos están diseñados para operar de forma sigilosa, los signos de infección no siempre son evidentes. Sin embargo, los usuarios pueden notar síntomas inusuales, como un rendimiento del sistema más lento de lo normal, ventanas emergentes o mensajes de error inesperados, procesos desconocidos ejecutándose en el Administrador de tareas, programas o herramientas de seguridad deshabilitados sin explicación, actividad de red inusual o cambios en la configuración del navegador y las páginas de inicio que no fueron realizados por el usuario. Cualquiera de estos síntomas puede indicar la presencia de un troyano o software malicioso similar.
Cómo mantenerse protegido
Para reducir el riesgo de infección, los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de fuentes desconocidas o inesperadas, descargar software solo de sitios web oficiales o de confianza, mantener el sistema operativo y las aplicaciones instaladas actualizados con los últimos parches de seguridad y utilizar software de seguridad de buena reputación para analizar las descargas y supervisar la actividad del sistema. Realizar copias de seguridad periódicas de archivos importantes, tener precaución con el software gratuito o pirateado y desconfiar de los mensajes urgentes o sospechosos que solicitan información personal también son medidas eficaces para reducir las probabilidades de encontrarse con amenazas como Trojan.Blackmoon.G.
Reporte de análisis
Información general
| Apellido: | Trojan.Blackmoon.G |
|---|---|
| Packers: | UPX |
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
1d6ebc38c101d54a84e109a0122d7c0f
SHA1:
72b939986b2a1222dad961e6f3f373ee5cb5c55b
SHA256:
008EA17F9F86AAEE588D4CF666C7A901C6DB7B7C29E7CA7EF30B29C18E2E7A91
Tamaño del archivo:
158.72 KB, 158720 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar más
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 991 |
|---|---|
| Bloqueos potencialmente maliciosos: | 331 |
| Bloqueos permitidos: | 292 |
| Bloques desconocidos: | 368 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\content::cacheprefix | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\cookies::cacheprefix | Cookie: | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\5.0\cache\history::cacheprefix | Visited: | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Anti Debug |
|
| Network Urlomon |
|