PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN هو اسم كشف تستخدمه برامج الأمان لتحديد برنامج غير مرغوب فيه (PUP) مكتوب بلغة .NET، كما يشير إليه جزء "MSIL" من اسمه. لا تُصنف البرامج التي يتم رصدها ضمن هذا الكشف عادةً كفيروسات تقليدية أو برامج ضارة شديدة التدمير، ولكنها تُعتبر غير مرغوب فيها نظرًا لسلوكياتها المتطفلة أو الخادعة أو التي تنتهك الخصوصية. ونظرًا لعدم تأكيد التفاصيل التقنية الدقيقة لهذا الكشف تحديدًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي المرتبط بهذه الفئة من التهديدات.

ما يفعله هذا التهديد عادةً

تُعرف البرامج المصنفة باسم PUP.MSIL.Bulz.RN عمومًا بأنها تطبيقات مُدمجة أو تطبيقات هامشية تُثبّت نفسها على النظام جنبًا إلى جنب مع برامج أخرى، غالبًا دون علم المستخدم. وتسعى هذه البرامج عادةً إلى تعديل إعدادات المتصفح، أو إضافة إعلانات إلى صفحات الويب، أو إعادة توجيه استعلامات البحث، أو تثبيت أشرطة أدوات وإضافات لم يطلبها المستخدم تحديدًا. وفي كثير من الحالات، تُصمّم هذه البرامج أساسًا لتحقيق الربح لمطوريها من خلال شبكات الإعلان، أو برامج التسويق بالعمولة، أو ممارسات جمع البيانات، بدلًا من تقديم أي فائدة حقيقية للمستخدم النهائي.

قد تقوم بعض البرامج غير المرغوب فيها في هذه الفئة أيضًا بتشغيل عمليات في الخلفية تستهلك موارد النظام، أو تعرض إشعارات منبثقة مستمرة، أو تجعل من الصعب على المستخدمين تحديد موقعها وإلغاء تثبيتها بالطرق العادية.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر البرامج غير المرغوب فيها، مثل هذا البرنامج، عادةً عبر حزم البرامج، حيث تُضمّن مع تنزيلات مجانية كبرامج تشغيل الوسائط، ومحولات ملفات PDF، وأدوات النظام، أو البرامج المقرصنة. وقد يوافق المستخدمون، دون قصد، على تثبيت هذه البرامج الإضافية عند إتمام خطوات التثبيت بسرعة دون مراجعة كل خطوة. وتشمل طرق التوزيع الشائعة الأخرى الإعلانات المضللة، وإشعارات تحديث البرامج الوهمية، وأزرار "التنزيل" المضللة على مواقع مشاركة الملفات أو مواقع البث، والتي تخدع المستخدمين لتنزيل البرنامج غير المرغوب فيه بدلاً من المحتوى الذي كانوا ينوون الوصول إليه.

المخاطر التي قد يتعرض لها المستخدم

على الرغم من أن البرامج غير المرغوب فيها عادةً ما تكون أقل خطورة من البرامج الضارة الصريحة، إلا أنها لا تزال تشكل عدة مخاطر. تشمل هذه المخاطر انخفاض أداء النظام، والإعلانات المتطفلة والمفرطة، والتغييرات غير المرغوب فيها في صفحات المتصفح الرئيسية أو محركات البحث الافتراضية، واحتمالية التعرض لمحتوى ضار آخر من خلال الإعلانات التي تعرضها. قد تقوم بعض هذه البرامج أيضًا بجمع بيانات عن عادات التصفح، وسجل البحث، أو غيرها من بيانات الاستخدام، ومشاركتها مع جهات خارجية، مما يثير مخاوف تتعلق بالخصوصية.

علامات العدوى

تشمل المؤشرات الشائعة لوجود برنامج غير مرغوب فيه مثل هذا على النظام ما يلي: بطء ملحوظ في جهاز الكمبيوتر أو المتصفح، تغييرات غير متوقعة في إعدادات المتصفح، أشرطة أدوات أو ملحقات جديدة لم يتم تثبيتها عن قصد، ظهور إعلانات منبثقة متكررة حتى عندما لا يكون المتصفح قيد الاستخدام النشط، ووجود برامج غير مألوفة في قائمة التطبيقات المثبتة أو إدخالات بدء تشغيل النظام.

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لبرامج غير مرغوب فيها كهذا البرنامج، ينبغي على المستخدمين دائمًا تنزيل البرامج مباشرةً من مصادر رسمية أو موثوقة، وقراءة كل خطوة من خطوات معالجات التثبيت بعناية، وإلغاء أي عروض مُضمّنة باختيار خيارات التثبيت "المخصصة" أو "المتقدمة" بدلًا من الإعدادات الافتراضية. كما يُساعد تحديث نظام التشغيل والمتصفحات باستمرار، وتجنب روابط التنزيل المشبوهة أو النوافذ المنبثقة، ومراجعة البرامج المثبتة وإضافات المتصفح بانتظام، على اكتشاف البرامج غير المرغوب فيها مبكرًا. ويظل تشغيل برامج أمان موثوقة وإجراء فحوصات دورية للنظام وسيلة فعّالة لاكتشاف هذه البرامج وإزالتها قبل أن تُسبب المزيد من المشاكل.

تقرير التحليل

معلومات عامة

اسم العائلة: PUP.MSIL.Bulz.RN
حالة التوقيع: No Signature

عينات معروفة

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
حجم الملف: 45.57 KB,45568 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

سمات الملف

  • .NET
  • x86

معلومات عن الكتلة

إجمالي الكتل: 29
الكتل التي يحتمل أن تكون ضارة: 10
الكتل المسموح بها: 8
كتل غير معروفة: 11

خريطة مرئية

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

تم تعديل الملفات

ملف صفات
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
عرض المزيد
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
عرض المزيد
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent