PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN è un nome di rilevamento utilizzato dai software di sicurezza per identificare un programma potenzialmente indesiderato (PUP) scritto nel framework .NET, come indicato dal componente "MSIL" nel suo nome. I programmi segnalati con questo nome di rilevamento non sono generalmente classificati come virus tradizionali o malware altamente distruttivi, ma sono considerati indesiderati a causa dei comportamenti intrusivi, ingannevoli o lesivi della privacy che tendono a manifestare. Poiché i dettagli tecnici specifici per questo particolare rilevamento non sono confermati, le informazioni seguenti descrivono il comportamento tipico associato a questa categoria di minaccia.
Sommario
Cosa fa tipicamente questa minaccia
I programmi identificati come PUP.MSIL.Bulz.RN funzionano generalmente come applicazioni in bundle o al limite dell'installazione, che si installano sul sistema insieme ad altri software, spesso all'insaputa dell'utente. Tali programmi tentano comunemente di modificare le impostazioni del browser, inserire annunci pubblicitari nelle pagine web, reindirizzare le query di ricerca o installare barre degli strumenti ed estensioni aggiuntive non richieste dall'utente. In molti casi, questi programmi sono progettati principalmente per generare profitti per i loro sviluppatori tramite reti pubblicitarie, schemi di marketing di affiliazione o pratiche di raccolta dati, piuttosto che per fornire un reale vantaggio all'utente finale.
Alcuni PUP (programmi potenzialmente indesiderati) di questa categoria possono anche eseguire processi in background che consumano risorse di sistema, visualizzare notifiche pop-up persistenti o rendere deliberatamente difficile per gli utenti individuarli e disinstallarli tramite i normali metodi.
Come solitamente si installa sui computer
I PUP (programmi potenzialmente indesiderati) come questo si diffondono in genere tramite il bundling di software, dove vengono inclusi insieme a download gratuiti come lettori multimediali, convertitori PDF, utilità di sistema o software pirata. Gli utenti che completano frettolosamente le procedure di installazione senza esaminare ogni passaggio potrebbero inavvertitamente accettare di installare questi programmi aggiuntivi. Altri metodi di distribuzione comuni includono pubblicità ingannevoli, falsi avvisi di aggiornamento software e pulsanti di "download" fuorvianti su siti web di condivisione file o streaming che inducono gli utenti a scaricare il programma indesiderato invece del contenuto a cui intendevano accedere.
Rischi per l’utente
Sebbene i PUP (programmi potenzialmente indesiderati) siano in genere meno pericolosi dei veri e propri malware, presentano comunque diversi rischi. Tra questi, la riduzione delle prestazioni del sistema, la pubblicità invasiva ed eccessiva, le modifiche indesiderate alle pagine iniziali del browser o ai motori di ricerca predefiniti e la potenziale esposizione a ulteriori contenuti dannosi tramite gli annunci pubblicitari che visualizzano. Alcuni PUP potrebbero anche raccogliere dati sulle abitudini di navigazione, sulla cronologia delle ricerche o altri dati di utilizzo e condividerli con terze parti, sollevando preoccupazioni in materia di privacy.
Segni di infezione
Tra gli indicatori più comuni della possibile presenza di un PUP (programma potenzialmente indesiderato) su un sistema si annoverano un computer o un browser notevolmente più lenti, modifiche inaspettate alle impostazioni del browser, nuove barre degli strumenti o estensioni installate involontariamente, frequenti annunci pop-up che compaiono anche quando il browser non è in uso e la presenza di programmi sconosciuti nell'elenco delle applicazioni installate o nelle voci di avvio del sistema.
Come rimanere protetti
Per ridurre il rischio di imbattersi in programmi indesiderati come questo, gli utenti dovrebbero sempre scaricare il software direttamente da fonti ufficiali o attendibili, leggere attentamente ogni passaggio delle procedure guidate di installazione e rifiutare eventuali offerte aggiuntive scegliendo le opzioni di installazione "personalizzata" o "avanzata" anziché le impostazioni predefinite. Mantenere aggiornati il sistema operativo e i browser, evitare link di download sospetti o finestre pop-up e controllare regolarmente i programmi installati e le estensioni del browser può inoltre aiutare a individuare tempestivamente il software indesiderato. L'utilizzo di un software di sicurezza affidabile e l'esecuzione di scansioni periodiche del sistema rimangono metodi efficaci per rilevare e rimuovere tali programmi prima che causino ulteriori problemi.
Rapporto di analisi
Informazione Generale
| Cognome: | PUP.MSIL.Bulz.RN |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dimensione del file:
45.57 KB.45568 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Caratteristiche dei file
- .NET
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 29 |
|---|---|
| Blocchi potenzialmente dannosi: | 10 |
| Blocchi consentiti: | 8 |
| Blocchi sconosciuti: | 11 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Mostra altro
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|