PUP.GameHack.QM

PUP.GameHack.QM — это идентификатор, используемый для обозначения потенциально нежелательной программы, обычно связанной с инструментами для взлома, читерства или модификации игр. Программы, обнаруженные под этим ярлыком, обычно распространяются вместе с игровыми трейнерами, читерскими программами, аимботами, разблокировщиками или подобными утилитами, которые обещают дать игрокам несправедливое преимущество или разблокировать платный контент бесплатно, или замаскированы под них. Хотя название предполагает связь с игровым программным обеспечением, подобные обнаружения обычно рассматриваются как угроза безопасности и конфиденциальности, а не как легитимный игровой инструмент.

Что делает PUP.GameHack.QM

Программы, помеченные как PUP.GameHack.QM, обычно устанавливают на систему дополнительные компоненты, выходящие за рамки заявленной функциональности «взлома игры». Это могут быть расширения для браузера, рекламные модули или фоновые процессы, о которых пользователю не было четко сообщено во время установки. Такие программы часто работают незаметно в фоновом режиме, потребляют системные ресурсы, отображают нежелательную рекламу или перенаправляют активность браузера. Во многих случаях программное обеспечение этой категории также используется в качестве механизма распространения других потенциально нежелательных программ, а это значит, что одна установка может привести к появлению на устройстве нескольких дополнительных нежелательных приложений.

Поскольку чит-программы и игровые хаки требуют изменения поведения игры или её памяти, для их работы часто требуются повышенные системные права доступа. Это типичное поведение для такого рода программного обеспечения и одна из причин, по которой подобные инструменты часто помечаются как вредоносные — те же права доступа, которые позволяют программе изменять игровую память, могут быть использованы для вмешательства в работу другого программного обеспечения, мониторинга активности или внесения несанкционированных изменений в системные настройки.

Как это обычно попадает на компьютеры

Потенциально нежелательные программы (PUP) из категории взлома игр обычно распространяются через неофициальные каналы, а не через легитимные платформы распространения программного обеспечения. К распространенным методам распространения относятся:

  • Загрузка с сайтов сторонних разработчиков, предлагающих бесплатные читы, трейнеры или модификации для игр.
  • Входящие в комплект установщики, которые объединяют инструмент для взлома с другим дополнительным программным обеспечением.
  • Сети обмена файлами, форумы или описания видеороликов, рекламирующие «бесплатные» читы для игр.
  • Взломанные или пиратские инструменты для модификации игр, распространяемые вне официальных источников.

Пользователи часто устанавливают эти программы добровольно, полагая, что получают полезный инструмент для игр, не подозревая, что в пакет могут входить дополнительные нежелательные компоненты.

Риски для пользователя

Установка программы, связанной с PUP.GameHack.QM, может подвергнуть пользователя ряду рисков, типичных для этой категории программного обеспечения, включая нежелательную рекламу, снижение производительности системы, несанкционированные изменения настроек браузера или системы, а также воздействие дополнительных PUP или рекламного ПО. Поскольку программное обеспечение часто требует глубокого доступа к системным процессам для изменения игр, существует также повышенный риск нестабильности или конфликтов с другим установленным программным обеспечением безопасности. Кроме того, загрузка инструментов для читерства из неофициальных источников несет в себе общий риск воздействия более вредоносного ПО, замаскированного под взлом игр.

Признаки инфекции

Типичные признаки, указывающие на потенциальную нежелательность подобных программ, включают в себя неожиданные всплывающие рекламные окна, новые панели инструментов или расширения браузера, установленные без вашего ведома, изменения домашней страницы браузера или настроек поиска, незнакомые процессы, работающие в фоновом режиме, и заметное замедление работы системы или игр.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с программами типа PUP.GameHack.QM, избегайте загрузки игровых читов, трейнеров или инструментов для читерства с неофициальных или непроверенных веб-сайтов. Будьте внимательны во время установки программного обеспечения и отклоняйте любые дополнительные предлагаемые программы или панели инструментов. Поддерживайте операционную систему и средства безопасности в актуальном состоянии, а также регулярно проверяйте установленные программы и расширения браузера, чтобы удалить все незнакомое или неиспользуемое. Осторожное обращение с бесплатными загрузками, обещающими ярлыки в играх, является одним из наиболее эффективных способов избежать этой категории потенциально нежелательного программного обеспечения.

Аналитический отчет

Главная Информация

Фамилия: PUP.GameHack.QM
Статус подписи: No Signature

Известные образцы

MD5: 9b927408ffa05fabf024d4603fc40ec4
ША1: 38c3f5da53679f3f16a764bbf3727b131c41fc34
SHA256: 8C3EF2F6AF66697B4C7ED46943997BE0855474AB29DB3B07574AEC7E7F551F28
Размер файла: 771.07 KB, 771072 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Показать больше
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Характеристики файла

  • dll
  • HighEntropy
  • x86

Информация о блоке

Всего блоков: 2,201
Потенциально вредоносные блоки: 570
Блоки, внесенные в белый список: 1,206
Неизвестные блоки: 425

Визуальная карта

? x x x x x x 0 x 0 x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? x ? x ? ? 0 0 0 0 0 x x x 0 0 0 x x x x x x 0 0 ? x 0 0 x ? ? 0 ? 0 ? 0 0 x 0 x x x x 0 x x x x x ? ? x x x x x ? x ? ? 0 ? x x 0 ? ? 0 ? ? ? ? ? ? 0 0 0 ? ? 0 ? 0 ? 0 ? ? 0 0 0 x x x 0 ? ? x 0 x 0 x x ? x x x x x 0 0 x x x x ? x ? ? x ? ? x 0 x 0 x x ? x x x x x 0 0 x x x x ? x 0 x x x 0 x ? ? x x 0 0 0 x ? x x x 0 x x 0 0 x x x x x x x 0 0 ? x x 0 0 0 x x x x x x 0 0 ? ? 0 x x 0 ? 0 ? 0 ? x x 0 ? ? 0 ? ? ? ? ? ? 0 0 0 ? ? 0 ? 0 ? 0 ? ? 0 0 x 0 0 x x 0 0 ? x x 0 0 x x x x x x 0 x x 0 0 ? 0 x x x x x x x 0 ? ? 0 0 x x ? ? ? ? 0 x x x ? x ? ? ? 0 0 0 x x ? 0 x x 0 x x ? x x ? x x 0 x x 0 0 x x x 0 0 x x x ? 0 x x ? x 0 x ? ? ? 0 x x ? ? x x x 0 x 0 0 x ? ? x x x x 0 0 ? ? 0 x 0 0 0 0 0 x x ? x 0 x x x x ? ? 0 ? ? 0 0 x x 0 x 0 0 0 x 0 x ? x x 0 0 x ? ? x x x ? ? ? ? ? x x ? 0 ? x ? x ? x ? ? ? 0 x ? 0 x ? x ? x x x x x x x 0 x x x 0 ? 0 ? ? 0 ? 0 x x x x x x ? x x ? 0 x 0 ? 0 x x x x 0 x x x x x x x x ? x x x ? ? ? x ? ? x x x x x ? x x x x x x x 0 0 x x x x x ? x x x x x ? ? ? 0 0 0 ? ? ? x x ? x x x x x 0 ? x x 0 ? ? x 0 ? x x ? x ? 0 x ? x x x ? ? ? ? x x 0 x x 0 0 x 0 0 x x x x x x ? 0 x ? 0 ? x x x x x ? ? 0 ? ? ? ? ? ? x x x x ? x x ? ? 0 x 0 ? x ? ? x 0 x 0 0 ? ? ? ? ? ? x ? x x ? ? ? x x x x x 0 ? ? ? ? 0 0 ? x 0 x 0 ? 0 x x ? ? 0 ? x ? ? ? ? x x ? ? x ? ? ? ? ? 0 ? 0 0 0 x 0 x x ? x x ? x ? ? ? x x x x x x x 0 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 x ? ? x ? ? 0 x x 0 ? x x x ? x x x x ? 0 0 0 0 0 0 0 0 0 0 ? x x x ? ? ? x x ? x ? ? ? x x x ? 0 x x 0 x x x x x x x x 0 ? ? x 0 ? ? x 0 ? 0 x 0 x ? ? x ? ? 0 ? x ? ? 0 x x 0 x x x ? x x x x x x 0 0 x x 0 0 0 ? 0 x x x x ? ? 0 ? ? x x x x x x x ? x x 0 0 ? ? x x x ? ? x x x x 0 0 x 0 x ? 0 ? x x x x 0 x x ? ? ? x x x ? x x ? 0 ? x ? ? 0 ? 0 ? 0 0 ? 0 0 x x x 0 0 ? ? 0 0 0 0 0 0 ? x ? ? ? x ? 0 ? ? ? 0 ? x x x ? x 0 0 ? ? 0 ? ? ? 0 ? ? ? 0 x 0 0 0 0 0 x x x ? ? ? ? 0 0 0 ? ? 0 0 ? 0 x ? x ? 0 ? ? x ? x 0 0 ? 0 0 0 ? ? x x 0 0 0 x 0 0 x 0 ? x x x ? ? ? ? 0 ? ? ? ? 0 0 0 ? ? x ? 0 ? 0 ? x x ? x x x x x x ? x ? x x x x ? x x x 0 0 0 x x 0 x x ? 0 ? x x x x x x x ? ? ? x x x x x 0 x x ? x 0 0 x 0 ? ? ? ? 0 x x ? 0 x x ? 0 ? ? ? x 0 ? x x x ? ? x x x x 0 ? ? 0 0 0 0 ? 0 x x x x x x ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? 0 ? ? 0 ? x x ? ? ? ? ? ? 0 ? x x x ? x ? ? ? ? 0 ? x 0 0 x 0 x ? x x 0 ? ? x ? ? 0 ? ? 0 x x x x x ? 0 0 ? ? 0 ? ? 0 x x x ? 0 0 0 ? ? 0 x 0 ? x x x 0 0 x x x 0 ? ? 0 ? 0 ? 0 ? x ? ? x x 0 x 0 ? 0 x x x 0 ? x x ? ? x x 0 ? x ? ? ? x 0 ? x ? ? ? 0 x x 0 0 x x ? 0 0 0 x 0 x x ? ? 0 0 0 x 0 0 ? ? ? x 0 x ? 0 0 0 0 x ? 0 0 x x x 0 x 0 0 x 0 x 0 x x x 0 x x x x x x x x 0 x 0 0 0 x x ? ? ? 0 ? ? x ? ? 0 x x x x 0 ? ? x x x x x x 0 x ? 0 0 x ? ? x 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 1 0 0 0 1 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 1 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 1 1 1 0 0 1 1 1 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 1 1 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 1 1 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 1 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Данные усечены
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Показать больше
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Выполнение команд оболочки

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\38c3f5da53679f3f16a764bbf3727b131c41fc34_0000771072.,LiQMAxHB