PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN è un nome di rilevamento utilizzato dai software di sicurezza per identificare un programma potenzialmente indesiderato (PUP) scritto nel framework .NET, come indicato dal componente "MSIL" nel suo nome. I programmi segnalati con questo nome di rilevamento non sono generalmente classificati come virus tradizionali o malware altamente distruttivi, ma sono considerati indesiderati a causa dei comportamenti intrusivi, ingannevoli o lesivi della privacy che tendono a manifestare. Poiché i dettagli tecnici specifici per questo particolare rilevamento non sono confermati, le informazioni seguenti descrivono il comportamento tipico associato a questa categoria di minaccia.

Cosa fa tipicamente questa minaccia

I programmi identificati come PUP.MSIL.Bulz.RN funzionano generalmente come applicazioni in bundle o al limite dell'installazione, che si installano sul sistema insieme ad altri software, spesso all'insaputa dell'utente. Tali programmi tentano comunemente di modificare le impostazioni del browser, inserire annunci pubblicitari nelle pagine web, reindirizzare le query di ricerca o installare barre degli strumenti ed estensioni aggiuntive non richieste dall'utente. In molti casi, questi programmi sono progettati principalmente per generare profitti per i loro sviluppatori tramite reti pubblicitarie, schemi di marketing di affiliazione o pratiche di raccolta dati, piuttosto che per fornire un reale vantaggio all'utente finale.

Alcuni PUP (programmi potenzialmente indesiderati) di questa categoria possono anche eseguire processi in background che consumano risorse di sistema, visualizzare notifiche pop-up persistenti o rendere deliberatamente difficile per gli utenti individuarli e disinstallarli tramite i normali metodi.

Come solitamente si installa sui computer

I PUP (programmi potenzialmente indesiderati) come questo si diffondono in genere tramite il bundling di software, dove vengono inclusi insieme a download gratuiti come lettori multimediali, convertitori PDF, utilità di sistema o software pirata. Gli utenti che completano frettolosamente le procedure di installazione senza esaminare ogni passaggio potrebbero inavvertitamente accettare di installare questi programmi aggiuntivi. Altri metodi di distribuzione comuni includono pubblicità ingannevoli, falsi avvisi di aggiornamento software e pulsanti di "download" fuorvianti su siti web di condivisione file o streaming che inducono gli utenti a scaricare il programma indesiderato invece del contenuto a cui intendevano accedere.

Rischi per l’utente

Sebbene i PUP (programmi potenzialmente indesiderati) siano in genere meno pericolosi dei veri e propri malware, presentano comunque diversi rischi. Tra questi, la riduzione delle prestazioni del sistema, la pubblicità invasiva ed eccessiva, le modifiche indesiderate alle pagine iniziali del browser o ai motori di ricerca predefiniti e la potenziale esposizione a ulteriori contenuti dannosi tramite gli annunci pubblicitari che visualizzano. Alcuni PUP potrebbero anche raccogliere dati sulle abitudini di navigazione, sulla cronologia delle ricerche o altri dati di utilizzo e condividerli con terze parti, sollevando preoccupazioni in materia di privacy.

Segni di infezione

Tra gli indicatori più comuni della possibile presenza di un PUP (programma potenzialmente indesiderato) su un sistema si annoverano un computer o un browser notevolmente più lenti, modifiche inaspettate alle impostazioni del browser, nuove barre degli strumenti o estensioni installate involontariamente, frequenti annunci pop-up che compaiono anche quando il browser non è in uso e la presenza di programmi sconosciuti nell'elenco delle applicazioni installate o nelle voci di avvio del sistema.

Come rimanere protetti

Per ridurre il rischio di imbattersi in programmi indesiderati come questo, gli utenti dovrebbero sempre scaricare il software direttamente da fonti ufficiali o attendibili, leggere attentamente ogni passaggio delle procedure guidate di installazione e rifiutare eventuali offerte aggiuntive scegliendo le opzioni di installazione "personalizzata" o "avanzata" anziché le impostazioni predefinite. Mantenere aggiornati il sistema operativo e i browser, evitare link di download sospetti o finestre pop-up e controllare regolarmente i programmi installati e le estensioni del browser può inoltre aiutare a individuare tempestivamente il software indesiderato. L'utilizzo di un software di sicurezza affidabile e l'esecuzione di scansioni periodiche del sistema rimangono metodi efficaci per rilevare e rimuovere tali programmi prima che causino ulteriori problemi.

Rapporto di analisi

Informazione Generale

Cognome: PUP.MSIL.Bulz.RN
Stato della firma: No Signature

Campioni noti

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dimensione del file: 45.57 KB.45568 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Caratteristiche dei file

  • .NET
  • x86

Informazioni sul blocco

Blocchi totali: 29
Blocchi potenzialmente dannosi: 10
Blocchi consentiti: 8
Blocchi sconosciuti: 11

Mappa visiva

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

File modificati

File Attributi
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Modifiche al registro

Chiave::Valore Dati Nome API
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Mostra altro
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Mostra altro
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent