Netskope Threat Labs

DarkComet

ATP Sandbox Adv. HeuristicsAV

DarkComet is a remote access trojan that provides extensive control capabilities on infected Windows systems, including remote desktop, keystroke capture, camera access, and file management. Its free builder made it enormously popular before its developer discontinued it in 2012, and researchers documented its use in surveillance operations against activists and journalists. Although dated, copies continue to circulate, and detections indicate an operator with full remote control of the system.

First seen
April 2022
Last seen
October 2026
DarkKometFynloskiKrademok

18 techniques across 8 tactics.

TA0002 Execution

TA0003 Persistence

  • T1547Boot or Logon Autostart Execution

TA0005 Stealth

TA0007 Discovery

  • T1033System Owner/User Discovery
  • T1057Process Discovery
  • T1082System Information Discovery

TA0008 Lateral Movement

TA0009 Collection

TA0011 Command and Control

TA0112 Defense Impairment

Alert Name
Backdoor.DarkKomet.F
Backdoor.DarkKomet.O
ByteCode-MSIL.Backdoor.DarkComet
ByteCode-MSIL.Backdoor.Fynloski
Dropped:Backdoor.DarkKomet.O
GenPack:Backdoor.DarkKomet.O
Script-AutoIt.Backdoor.Fynloski
Script-JS.Backdoor.DarkComet
Script-JS.Backdoor.Fynloski
Win32.Backdoor.DarkComet