PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN é um nome de detecção usado por softwares de segurança para identificar um programa potencialmente indesejado (PUP) escrito na estrutura .NET, como indicado pelo componente "MSIL" em seu nome. Programas sinalizados por essa detecção geralmente não são classificados como vírus tradicionais ou malware altamente destrutivo, mas são considerados indesejados devido aos comportamentos intrusivos, enganosos ou invasivos à privacidade que tendem a apresentar. Como os detalhes técnicos específicos dessa detecção não foram confirmados, as informações abaixo descrevem o comportamento típico associado a essa categoria de ameaça.
Índice
O que essa ameaça normalmente faz
Os programas identificados como PUP.MSIL.Bulz.RN geralmente funcionam como aplicativos agrupados ou de natureza duvidosa que se instalam no sistema juntamente com outros softwares, muitas vezes sem o pleno conhecimento do usuário. Esses programas costumam tentar modificar as configurações do navegador, inserir anúncios em páginas da web, redirecionar pesquisas ou instalar barras de ferramentas e extensões adicionais que o usuário não solicitou especificamente. Em muitos casos, esses programas são projetados principalmente para gerar receita para seus desenvolvedores por meio de redes de publicidade, esquemas de marketing de afiliados ou práticas de coleta de dados, em vez de fornecer qualquer benefício significativo ao usuário final.
Alguns PUPs (Programas Potencialmente Indesejados) desta categoria também podem executar processos em segundo plano que consomem recursos do sistema, exibir notificações pop-up persistentes ou dificultar deliberadamente a localização e desinstalação por meios normais.
Como geralmente chega aos computadores
Programas potencialmente indesejados (PUPs) como este geralmente se espalham por meio de pacotes de software, onde são incluídos em downloads gratuitos como reprodutores de mídia, conversores de PDF, utilitários de sistema ou softwares piratas. Usuários que concluem os assistentes de instalação rapidamente, sem revisar cada etapa, podem inadvertidamente concordar com a instalação desses programas adicionais. Outros métodos comuns de distribuição incluem anúncios enganosos, avisos falsos de atualização de software e botões de "download" enganosos em sites de compartilhamento de arquivos ou streaming, que induzem os usuários a baixar o programa indesejado em vez do conteúdo que pretendiam acessar.
Riscos para o usuário
Embora os PUPs (Programas Potencialmente Indesejados) sejam geralmente menos perigosos do que malware propriamente dito, eles ainda representam diversos riscos. Entre eles, estão a redução do desempenho do sistema, a publicidade intrusiva e excessiva, alterações indesejadas nas páginas iniciais do navegador ou nos mecanismos de busca padrão e a possível exposição a mais conteúdo malicioso por meio dos anúncios exibidos. Alguns PUPs também podem coletar hábitos de navegação, histórico de pesquisa ou outros dados de uso e compartilhá-los com terceiros, o que levanta preocupações com a privacidade.
Sinais de infecção
Indicadores comuns da presença de um PUP (Programa Potencialmente Indesejado) como este incluem um computador ou navegador visivelmente mais lento, alterações inesperadas nas configurações do navegador, novas barras de ferramentas ou extensões não instaladas intencionalmente, anúncios pop-up frequentes que aparecem mesmo quando o navegador não está em uso ativo e a presença de programas desconhecidos na lista de aplicativos instalados ou nas entradas de inicialização do sistema.
Como se manter protegido
Para reduzir o risco de encontrar programas indesejados como este, os usuários devem sempre baixar softwares diretamente de fontes oficiais ou confiáveis, ler atentamente cada etapa dos assistentes de instalação e optar por não participar de ofertas agrupadas, escolhendo opções de instalação "personalizadas" ou "avançadas" em vez das configurações padrão. Manter o sistema operacional e os navegadores atualizados, evitar links de download suspeitos ou avisos pop-up e revisar regularmente os programas instalados e as extensões do navegador também podem ajudar a detectar softwares indesejados precocemente. Executar um software de segurança confiável e realizar verificações periódicas do sistema continua sendo uma maneira eficaz de detectar e remover esses programas antes que causem maiores problemas.
Relatório de análise
Informação geral
| Nome de família: | PUP.MSIL.Bulz.RN |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Tamanho do Arquivo:
45.57 KB.45568 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Características do arquivo
- .NET
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 29 |
|---|---|
| Blocos potencialmente maliciosos: | 10 |
| Blocos permitidos: | 8 |
| Blocos desconhecidos: | 11 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Mostrar mais
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|