PUP.Patcher.FA
PUP.Patcher.FA è un nome di rilevamento utilizzato per identificare un programma potenzialmente indesiderato (PUP) associato alla modifica o all'installazione di patch sul software di un utente, senza sempre rendere del tutto chiara la propria presenza, lo scopo o i metodi utilizzati. Come per molte minacce della famiglia "Patcher" di programmi potenzialmente indesiderati, questo rilevamento indica generalmente uno strumento che altera il software esistente, inietta componenti aggiuntivi o include programmi extra non richiesti insieme a un programma di installazione dall'aspetto legittimo.
Sommario
Cosa fa PUP.Patcher.FA
I programmi segnalati con questo sistema di rilevamento funzionano in genere come utility di patch, ma anziché limitarsi all'aggiornamento o alla crack che promettono, potrebbero anche installare componenti software aggiuntivi a cui l'utente non ha mai dato esplicitamente il proprio consenso. Questi possono includere estensioni del browser, moduli adware, utility di sistema di dubbia utilità o altre applicazioni in bundle. In molti casi, questi programmi vengono eseguiti silenziosamente in background, consumano risorse di sistema e possono modificare le impostazioni del browser o del sistema senza un'esplicita notifica.
Poiché gli strumenti di "patch" sono spesso associati alla modifica di file eseguibili o all'applicazione di aggiornamenti non ufficiali, esiste anche il rischio che le modifiche apportate possano destabilizzare il software esistente, introdurre comportamenti indesiderati o creare falle di sicurezza che altri componenti indesiderati o dannosi potrebbero successivamente sfruttare.
Come solitamente si installa sui computer
I programmi potenzialmente indesiderati come questo si diffondono in genere attraverso metodi comuni alla più ampia categoria dei PUP (programmi potenzialmente indesiderati). Questi includono:
- Abbinamento con software gratuito scaricato da siti web di terze parti o piattaforme di condivisione file.
- Strumenti falsi o non ufficiali "patch", "crack" o "keygen" per software o giochi commerciali.
- Pulsanti di download o pubblicità ingannevoli sui portali di download
- Programmi di installazione software che utilizzano un'opzione di installazione "Espressa" o "Consigliata", che nasconde programmi aggiuntivi inclusi nel pacchetto.
Spesso gli utenti installano questi programmi involontariamente mentre cercano di ottenere un'altra applicazione, un aggiornamento o un file, senza rendersi conto che il pacchetto include software aggiuntivo.
Rischi per l’utente
Sebbene i programmi potenzialmente indesiderati siano generalmente considerati meno pericolosi dei veri e propri malware, rappresentano comunque un rischio concreto. Tra i rischi si possono annoverare modifiche indesiderate alle impostazioni del browser, un aumento della pubblicità o dei pop-up, una riduzione delle prestazioni del sistema e l'installazione di ulteriori componenti indesiderati senza esplicito consenso. In particolare, gli strumenti di tipo patcher possono interferire con il normale funzionamento del software legittimo che dichiarano di modificare, causando arresti anomali, errori o comportamenti imprevisti. In alcuni casi, i componenti inclusi possono anche tracciare le abitudini di navigazione o raccogliere altri dati sull'utilizzo del sistema.
Segni di infezione
Gli utenti interessati da questo tipo di programma potrebbero notare:
- Programmi sconosciuti o estensioni del browser che compaiono senza una chiara cronologia di installazione.
- Modifiche alla pagina iniziale del browser, ai motori di ricerca o alle nuove schede
- Un aumento degli annunci pop-up o delle ricerche web reindirizzate
- Prestazioni più lente del sistema o del browser
- Attività di rete impreviste o processi in background che consumano risorse
Come rimanere protetti
Per ridurre il rischio di imbattersi in programmi come PUP.Patcher.FA, gli utenti dovrebbero evitare di scaricare software, patch o crack da fonti non ufficiali o non verificate. Quando si installa un nuovo programma, è importante scegliere l'opzione di installazione "Personalizzata" o "Avanzata" anziché quella predefinita, poiché in genere questa modalità rivela eventuali software aggiuntivi inclusi prima dell'installazione. Mantenere aggiornato il software installato tramite i canali ufficiali, anziché affidarsi a strumenti di patch di terze parti, riduce ulteriormente l'esposizione a questo tipo di programmi indesiderati. Eseguire regolarmente scansioni di sistema con software di sicurezza aggiornato e rivedere periodicamente i programmi installati e le estensioni del browser può aiutare a individuare tempestivamente le aggiunte indesiderate prima che causino ulteriori problemi.
Rapporto di analisi
Informazione Generale
| Cognome: | PUP.Patcher.FA |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
e819a7cd9a6c6d9b0f30de130d68535a
SHA1:
7462ee94ae97064e63d7fd5b5da24bc6e94070db
SHA256:
7D259C91C3D156F8919AED0401953CD3EDBC8B1A33C50DFE2AC1CC6E18DF5118
Dimensione del file:
5.38 KB.5376 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostra altro
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- 2+ executable sections
- No Version Info
- WriteProcessMemory
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 3 |
|---|---|
| Blocchi potenzialmente dannosi: | 2 |
| Blocchi consentiti: | 1 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- Patcher.FA
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Process Shell Execute |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
Mini-XP.exe (NULL)
|