PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN هو اسم كشف تستخدمه برامج الأمان لتحديد برنامج غير مرغوب فيه (PUP) مكتوب بلغة .NET، كما يشير إليه جزء "MSIL" من اسمه. لا تُصنف البرامج التي يتم رصدها ضمن هذا الكشف عادةً كفيروسات تقليدية أو برامج ضارة شديدة التدمير، ولكنها تُعتبر غير مرغوب فيها نظرًا لسلوكياتها المتطفلة أو الخادعة أو التي تنتهك الخصوصية. ونظرًا لعدم تأكيد التفاصيل التقنية الدقيقة لهذا الكشف تحديدًا، فإن المعلومات الواردة أدناه تصف السلوك النموذجي المرتبط بهذه الفئة من التهديدات.
جدول المحتويات
ما يفعله هذا التهديد عادةً
تُعرف البرامج المصنفة باسم PUP.MSIL.Bulz.RN عمومًا بأنها تطبيقات مُدمجة أو تطبيقات هامشية تُثبّت نفسها على النظام جنبًا إلى جنب مع برامج أخرى، غالبًا دون علم المستخدم. وتسعى هذه البرامج عادةً إلى تعديل إعدادات المتصفح، أو إضافة إعلانات إلى صفحات الويب، أو إعادة توجيه استعلامات البحث، أو تثبيت أشرطة أدوات وإضافات لم يطلبها المستخدم تحديدًا. وفي كثير من الحالات، تُصمّم هذه البرامج أساسًا لتحقيق الربح لمطوريها من خلال شبكات الإعلان، أو برامج التسويق بالعمولة، أو ممارسات جمع البيانات، بدلًا من تقديم أي فائدة حقيقية للمستخدم النهائي.
قد تقوم بعض البرامج غير المرغوب فيها في هذه الفئة أيضًا بتشغيل عمليات في الخلفية تستهلك موارد النظام، أو تعرض إشعارات منبثقة مستمرة، أو تجعل من الصعب على المستخدمين تحديد موقعها وإلغاء تثبيتها بالطرق العادية.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر البرامج غير المرغوب فيها، مثل هذا البرنامج، عادةً عبر حزم البرامج، حيث تُضمّن مع تنزيلات مجانية كبرامج تشغيل الوسائط، ومحولات ملفات PDF، وأدوات النظام، أو البرامج المقرصنة. وقد يوافق المستخدمون، دون قصد، على تثبيت هذه البرامج الإضافية عند إتمام خطوات التثبيت بسرعة دون مراجعة كل خطوة. وتشمل طرق التوزيع الشائعة الأخرى الإعلانات المضللة، وإشعارات تحديث البرامج الوهمية، وأزرار "التنزيل" المضللة على مواقع مشاركة الملفات أو مواقع البث، والتي تخدع المستخدمين لتنزيل البرنامج غير المرغوب فيه بدلاً من المحتوى الذي كانوا ينوون الوصول إليه.
المخاطر التي قد يتعرض لها المستخدم
على الرغم من أن البرامج غير المرغوب فيها عادةً ما تكون أقل خطورة من البرامج الضارة الصريحة، إلا أنها لا تزال تشكل عدة مخاطر. تشمل هذه المخاطر انخفاض أداء النظام، والإعلانات المتطفلة والمفرطة، والتغييرات غير المرغوب فيها في صفحات المتصفح الرئيسية أو محركات البحث الافتراضية، واحتمالية التعرض لمحتوى ضار آخر من خلال الإعلانات التي تعرضها. قد تقوم بعض هذه البرامج أيضًا بجمع بيانات عن عادات التصفح، وسجل البحث، أو غيرها من بيانات الاستخدام، ومشاركتها مع جهات خارجية، مما يثير مخاوف تتعلق بالخصوصية.
علامات العدوى
تشمل المؤشرات الشائعة لوجود برنامج غير مرغوب فيه مثل هذا على النظام ما يلي: بطء ملحوظ في جهاز الكمبيوتر أو المتصفح، تغييرات غير متوقعة في إعدادات المتصفح، أشرطة أدوات أو ملحقات جديدة لم يتم تثبيتها عن قصد، ظهور إعلانات منبثقة متكررة حتى عندما لا يكون المتصفح قيد الاستخدام النشط، ووجود برامج غير مألوفة في قائمة التطبيقات المثبتة أو إدخالات بدء تشغيل النظام.
كيفية الحفاظ على الحماية
لتقليل خطر التعرض لبرامج غير مرغوب فيها كهذا البرنامج، ينبغي على المستخدمين دائمًا تنزيل البرامج مباشرةً من مصادر رسمية أو موثوقة، وقراءة كل خطوة من خطوات معالجات التثبيت بعناية، وإلغاء أي عروض مُضمّنة باختيار خيارات التثبيت "المخصصة" أو "المتقدمة" بدلًا من الإعدادات الافتراضية. كما يُساعد تحديث نظام التشغيل والمتصفحات باستمرار، وتجنب روابط التنزيل المشبوهة أو النوافذ المنبثقة، ومراجعة البرامج المثبتة وإضافات المتصفح بانتظام، على اكتشاف البرامج غير المرغوب فيها مبكرًا. ويظل تشغيل برامج أمان موثوقة وإجراء فحوصات دورية للنظام وسيلة فعّالة لاكتشاف هذه البرامج وإزالتها قبل أن تُسبب المزيد من المشاكل.
تقرير التحليل
معلومات عامة
| اسم العائلة: | PUP.MSIL.Bulz.RN |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
حجم الملف:
45.57 KB,45568 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
سمات الملف
- .NET
- x86
معلومات عن الكتلة
معلومات عن الكتلة
أثناء التحليل، يقوم برنامج EnigmaSoft بتقسيم عينات الملفات إلى كتل منطقية لتصنيفها ومقارنتها بعينات أخرى. يمكن استخدام هذه الكتل لإنشاء قواعد للكشف عن البرامج الضارة، ولتجميع عينات الملفات في مجموعات بناءً على شفرة المصدر المشتركة، والوظائف، وغيرها من السمات والخصائص المميزة. يعرض هذا القسم ملخصًا لبيانات هذه الكتل، بالإضافة إلى تصنيفها بواسطة EnigmaSoft. كما يتم عرض تمثيل مرئي لبيانات الكتل، إن وُجد.| إجمالي الكتل: | 29 |
|---|---|
| الكتل التي يحتمل أن تكون ضارة: | 10 |
| الكتل المسموح بها: | 8 |
| كتل غير معروفة: | 11 |
خريطة مرئية
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
عرض المزيد
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Syscall Use |
عرض المزيد
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|