PUP.HWIDChanger.X
PUP.HWIDChanger.X — это название, используемое для обнаружения потенциально нежелательных программ (PUP), которые относятся к более широкому семейству инструментов для подмены или изменения идентификаторов оборудования (HWID). Эти утилиты обычно позиционируются как способ изменения или маскировки уникальных идентификаторов оборудования компьютера, часто для того, чтобы помочь пользователям обойти блокировки, наложенные онлайн-играми, системами лицензирования программного обеспечения или другими сервисами, отслеживающими аппаратные отпечатки. Хотя заявленная цель может показаться безобидной или даже полезной для некоторых пользователей, программы, помеченные под этим названием, считаются нежелательными из-за способа их распространения, вносимых ими системных изменений и создаваемых ими рисков безопасности.
Оглавление
Что делает PUP.HWIDChanger.X
Программы, идентифицированные как PUP.HWIDChanger.X, обычно пытаются изменить низкоуровневые системные идентификаторы, связанные с аппаратным обеспечением компьютера, такие как значения, привязанные к сетевым адаптерам, накопителям или другим компонентам, которые приложения используют для распознавания конкретной машины. Для этого такие инструменты часто требуют повышенных административных привилегий и могут вносить изменения в системные настройки или реестр Windows, выходящие за рамки того, что требуется обычной пользовательской программе. Такой глубокий доступ к системе является характерной чертой потенциально нежелательных программ этой категории, поскольку он может дестабилизировать операционную систему, мешать работе легитимного программного обеспечения или создавать конфликты с инструментами безопасности.
Многие программы для смены HWID также требуют от пользователей отключить антивирусное или другое защитное программное обеспечение перед установкой, утверждая, что это необходимо для корректной работы программы. Это распространенная и вызывающая беспокойство особенность потенциально нежелательных программ, поскольку отключение средств защиты делает систему уязвимой для других, потенциально более опасных угроз.
Как это обычно попадает на компьютеры
Как и большинство потенциально нежелательных программ, инструменты для смены HWID обычно распространяются через неофициальные каналы, а не через проверенные магазины программного обеспечения. Распространенные методы распространения включают загрузку с форумов, посвященных обходу игровых блокировок или ограничений программного обеспечения, файловых сайтов и распространение в комплекте с взломанным или пиратским программным обеспечением. Пользователи часто целенаправленно ищут эти инструменты, но могут не до конца осознавать наличие дополнительных компонентов, рекламного ПО или угроз безопасности, которые могут сопровождать их.
Риски для пользователя
Поскольку PUP.HWIDChanger.X требует глубоких изменений на системном уровне и часто требует от пользователей снижения уровня защиты, он может подвергнуть компьютер ряду рисков. К ним относятся нестабильность системы, неожиданные сбои или конфликты с легитимными драйверами и программным обеспечением. Существует также риск вторичного заражения, поскольку инструменты, полученные из неофициальных источников, часто поставляются в комплекте с рекламным ПО, угонщиками браузеров или более серьезными вредоносными программами. Кроме того, использование таких инструментов для обхода блокировок или лицензионных ограничений может нарушать условия использования соответствующей платформы, что может повлечь за собой свои последствия.
Признаки инфекции
После установки подобной программы пользователи могут заметить необычное поведение системы, включая неожиданные изменения системных настроек, предложения отключить антивирусное программное обеспечение или появление незнакомых записей в автозагрузке. Снижение производительности системы, неожиданные всплывающие окна или наличие дополнительных нежелательных панелей инструментов или приложений также могут указывать на то, что инструмент для смены HWID привнес с собой нежелательные дополнения.
Как обеспечить свою безопасность
Чтобы избежать потенциально нежелательных программ, таких как PUP.HWIDChanger.X, лучше всего избегать загрузки программного обеспечения с неофициальных форумов, репозиториев взломанного ПО или сайтов, обещающих обойти блокировки и ограничения. Поддержание активного и обновленного программного обеспечения безопасности, избегание запросов на отключение защиты и внимательное изучение запросов на установку дополнительных компонентов — все это эффективные способы снижения риска. Регулярное сканирование системы и проверка установленных программ также могут помочь выявить и удалить нежелательное ПО до того, как оно вызовет дальнейшие проблемы.
Аналитический отчет
Главная Информация
| Фамилия: | PUP.HWIDChanger.X |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
21adff0121ec88e41b66b6f7d60a74db
ША1:
d79ec8fe336f98826b7ceb6e6e5bc0771c451552
SHA256:
010CE3183A0DE0AD656952889E9F4313F8F96FCC9D4A87A5C718F3D10651764D
Размер файла:
180.22 KB, 180224 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Характеристики файла
- fptable
- No Version Info
- x64
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 569 |
|---|---|
| Потенциально вредоносные блоки: | 20 |
| Блоки, внесенные в белый список: | 540 |
| Неизвестные блоки: | 9 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- Trojan.Injector.Gen.JZV
- Trojan.Kryptik.Gen.KTZ
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\srvsvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c: | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\programdata\microsoft\windows\wer | Synchronize,Write Attributes |
| c:\programdata\ntuser.pol | Synchronize,Write Attributes |
| c:\system volume information\tracking.log | Synchronize,Write Attributes |
| c:\users\default\ntuser.dat | Synchronize,Write Attributes |
| c:\users\public\libraries | Synchronize,Write Attributes |
| c:\users\user\appdata\local\d3dscache | Synchronize,Write Attributes |
| c:\users\user\appdata\local\microsoft\feeds | Synchronize,Write Attributes |
Показать больше
| c:\users\user\appdata\local\microsoft\feeds cache | Synchronize,Write Attributes |
| c:\users\user\appdata\local\microsoft\windows\inetcache | Synchronize,Write Attributes |
| c:\users\user\appdata\local\microsoft\windows\inetcookies | Synchronize,Write Attributes |
| c:\users\user\appdata\local\microsoft\windows\webcache | Synchronize,Write Attributes |
| c:\users\user\appdata\local\microsoft\xboxlive\authstatecache.dat | Synchronize,Write Attributes |
| c:\windows\inf\setupapi.dev.log | Synchronize,Write Attributes |
| c:\windows\inf\setupapi.setup.log | Synchronize,Write Attributes |
| c:\windows\prefetch\agapplaunch.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agcx_s1_s-1-5-21-3119368278-1123331430-659265220-1001.snp.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agcx_sc4.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agglfaulthistory.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agglfgapphistory.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agglglobalhistory.db | Synchronize,Write Attributes |
| c:\windows\prefetch\aggluad_p_s-1-5-21-3119368278-1123331430-659265220-1001.db | Synchronize,Write Attributes |
| c:\windows\prefetch\aggluad_s-1-5-21-3119368278-1123331430-659265220-1001.db | Synchronize,Write Attributes |
| c:\windows\prefetch\agrobust.db | Synchronize,Write Attributes |
| c:\windows\prefetch\applicationframehost.exe-cceef759.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\atbroker.exe-2e15a492.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtaskhost.exe-353e93dd.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtaskhost.exe-d61f7b44.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-0849bbbc.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-11ae310d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-4abde2db.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-4fd26b36.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-7f685c33.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-bf0ae715.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\backgroundtransferhost.exe-fae7d0ad.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\cadrespri.7db | Synchronize,Write Attributes |
| c:\windows\prefetch\cleanmgr.exe-e3c5e89d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\cmd.exe-4a81b364.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\compattelrunner.exe-db97728f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\conhost.exe-1f3e9d7e.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\consent.exe-531bd9ea.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\csrss.exe-3fe41f7e.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\ctfmon.exe-9450846b.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\defrag.exe-588f90ad.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-041f1888.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-0ad6ac16.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-2e884d3e.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-41467c2f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-5a984e5f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-823ca4da.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-88f23425.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-9037274d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-b9b46003.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dllhost.exe-ea533aaf.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dwm.exe-6ffd3da8.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\dynrespri.7db | Synchronize,Write Attributes |
| c:\windows\prefetch\easeofaccessdialog.exe-2b345401.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\explorer.exe-a80e4f97.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\fontdrvhost.exe-31e45f6d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-0464a06b.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-1cad104d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-440f564f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-81633501.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-8e91ee43.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-9e08df9d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-9ed2879f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-a4611e03.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-ca1600f5.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-d0b55d8b.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-dd84965f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-fb17a891.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebar.exe-fb93a8a1.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebarftserver.exe-436c0bb2.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gamebarftserver.exe-44b54636.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\gethelp.exe-243ba475.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\layout.ini | Synchronize,Write Attributes |
| c:\windows\prefetch\lockapp.exe-59620d5a.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\lockapp.exe-baddc799.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\logonui.exe-09140401.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\makecab.exe-0f1704a4.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoft.photos.exe-a6cf5fcb.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_143.0.3650.-64e2136d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_143.0.3650.-68a2aa4a.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_147.0.3912.-3007787d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_147.0.3912.-b92690db.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_147.0.3912.-e31f5cd3.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_147.0.3912.-e4761e2d.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_147.0.3912.-f8e2dff7.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_148.0.3967.-4596b43c.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_148.0.3967.-848124ee.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_154.0.4258.-19e3ad99.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedge_x64_154.0.4258.-522a17ca.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-161141e4.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-223adf78.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-23ea12c9.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-4f9082d9.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-c4317749.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdate.exe-ec67f03a.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdatesetup_x86_-370d86c6.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdatesetup_x86_-41269959.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdatesetup_x86_-63832945.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdatesetup_x86_-6a0ad7f2.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\microsoftedgeupdatesetup_x86_-9442561a.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mmc.exe-381384ef.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mmc.exe-667e9ca3.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mmc.exe-7fbb0956.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mmc.exe-cab79805.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mobsync.exe-c5e2284f.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mousocoreworker.exe-681a8fee.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mscorsvw.exe-57d17daf.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\mscorsvw.exe-c3c515bd.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\msedge.exe-78f14b85.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\msiexec.exe-a2d55cb6.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\msinfo32.exe-95097b65.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\musnotificationux.exe-48ffd505.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\net.exe-df44f913.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\netplwiz.exe-52789dd1.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\ngen.exe-ae594a6b.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\ngen.exe-ec3f9239.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\ngentask.exe-4f8bd802.pf | Synchronize,Write Attributes |
| c:\windows\prefetch\ngentask.exe-bb7f7010.pf | Synchronize,Write Attributes |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\system\hardwareconfig::lastconfig | {f1eaebb5-4d2f-7711-a017-94b444b44f11} | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::id | RegNtPreCreateKey | |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::lastuse | ⭀謱ُǛ | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::systembiosversion | Xen - 0 Revision: 1.221 | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::enclosuretype | RegNtPreCreateKey | |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::systemmanufacturer | Xen | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::systemproductname | HVM domU | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::biosvendor | Xen | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::biosversion | 4.13 | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::biosreleasedate | 11/17/2023 | RegNtPreCreateKey |
Показать больше
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::systemversion | 4.13 | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}::bootdriverflags | RegNtPreCreateKey | |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{db2321af-1d6a-5ce8-954f-9680c4914ba3} | Xen&&HVM domU&Xen&4.13&04&0d | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{a190f5c1-b5c7-5746-8ace-b8917e90d585} | Xen&HVM domU&Xen&4.13&04&0d | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{67f9d617-c18a-54ea-83d9-9dbb8af9e472} | Xen&&HVM domU | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{ef48adbc-f2b4-51a9-b03e-3a858764392d} | Xen&HVM domU | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{524d2732-13bc-5f73-bbdc-6a2b8ec2946e} | Xen&1 | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\computerids::{c9d88512-cf58-5151-af5f-39414a55822a} | Xen | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\productids::{db2321af-1d6a-5ce8-954f-9680c4914ba3}_amd64 | (NULL) | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\productids::{a190f5c1-b5c7-5746-8ace-b8917e90d585}_amd64 | (NULL) | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\productids::{67f9d617-c18a-54ea-83d9-9dbb8af9e472}_amd64 | (NULL) | RegNtPreCreateKey |
| HKLM\system\hardwareconfig\{f1eaebb5-4d2f-7711-a017-94b444b44f11}\productids::{ef48adbc-f2b4-51a9-b03e-3a858764392d}_amd64 | (NULL) | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tpm\wmi::windowsaikhash | 挐շ똬柉㟢ֿえ辑鼄늵뜳뻅䊓衜 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tpm\wmi::windowsaikhash | 潴廆ꍮ䔆䔃霻쩽ᔔꄧ䑕ᔂ焪璹燗 | RegNtPreCreateKey |
| HKLM\hardware\description\system\multifunctionadapter\0\diskcontroller\0\diskperipheral\0::identifier | c372cd05-1e3bd0ad-4 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tpm\oduid::randomseed | ⑲끫⸊砛䉥隮⯆嘏ꨜ處첢躯㵊뽞⨸ | RegNtPreCreateKey |
| HKLM\software\microsoft\cryptography::machineguid | 0549aede-a9df-074d-f045-cab98918f505 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\idconfigdb\hardware profiles\0001::hwprofileguid | {f3c58997-4f9e-28ab-3a5e-593dbe1a9915} | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\windowsupdate::susclientid | d9c42da0-711b-3e7a-e1fb-0fbbeeb5a834 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\windowsupdate::susclientidvalidation | ���0<LZ4 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tcpip6\parameters::dhcpv6duid | 㜗ײַ䙝秊邉΄툤 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tcpip6\parameters::dhcpv6duid | �Y���?�bT� | RegNtPreCreateKey |
| HKLM\system\controlset001\control\systeminformation::computerhardwareid | {de34e177-cd0d-5975-5f14-9deea8f524c4} | RegNtPreCreateKey |
| HKLM\system\controlset001\control\systeminformation::computerhardwareids | {3373d2df-c5b1-4add-3bbf-027c52315ddc} {25bce4e4-4a5e-7ccc-1ad7-bbf8fca5b118} {e82b8184-0c71-4b74-bbc8-3580350bbb81} {153b57bc-d | RegNtPreCreateKey |
| HKLM\software\microsoft\internet explorer\migration::ie installed date | 糉婻 | RegNtPreCreateKey |
| HKLM\software\microsoft\sqmclient::machineid | {0ab847f7-8913-5000-7335-a41050c57003} | RegNtPreCreateKey |
| HKLM\software\microsoft\sqmclient::winsqmfirstsessionstarttime | 㪦 ⎠ | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::installtime | 擼 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::installdate | ⟁ ⨦ | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::digitalproductid | �}�C߀/�X�B���(��c,�M]Rrħ�)���_Y�Ɩ�w�9�W��\uT`x)_���U��,�N!$V�}�{_����>ػG7 �� ��X�����W�s>��#�σ$��doV��g��f��}na!D"h�w�e�#4�������'9 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::digitalproductid4 | r�c*��^�=Rv��r� wn���p�K�����u5�<D��m��m�<���a�����J70����$g=�zoF�h��-��<�?��&�����z�21��C�$/+�,Z��,��~��e�Qʟ�桠~D���c� �����6o�)�5v٫������ ��u��h�o�!M��G�e@��eRKS�<3�s�%��>/qۼ�E���Jz�J�`UV$��]�4f���U(���� | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::buildguid | bd8d5db1-cb4b-52dc-2e5d-48e21ca4b8ab | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::productid | a421a-01d89-17048-def1a | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::buildlab | 95be3.v9_rclbas3.9edb5a-78c3 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion::buildlabex | 84818.7.bmbe7er9.vd_r8ldas2.475f34-ece1 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0000::networkinterfaceinstalltimestamp | 但 綽 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0001::networkinterfaceinstalltimestamp | 楀 Ꭿ | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0002::networkinterfaceinstalltimestamp | ᡱ 崱 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0003::networkinterfaceinstalltimestamp | 㡏 Ή | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0004::networkinterfaceinstalltimestamp | 䈍 䐛 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0005::networkinterfaceinstalltimestamp | 檐 ā | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0006::networkinterfaceinstalltimestamp | 协 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0007::networkinterfaceinstalltimestamp | 浟 ᒗ | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0008::networkinterfaceinstalltimestamp | ᪫ 䅦 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0009::networkinterfaceinstalltimestamp | 嶼 擔 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0010::networkinterfaceinstalltimestamp | 刲 絗 | RegNtPreCreateKey |
| HKLM\system\controlset001\control\class\{4d36e972-e325-11ce-bfc1-08002be10318}\0011::networkinterfaceinstalltimestamp | 炗 ൿ | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\diagnostics\diagtrack\sevilleeventlogmanager::lasteventlogwrittentime | ᒾ 彈 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\softwareprotectionplatform\activation::productactivationtime | か 眔 | RegNtPreCreateKey |
| HKCU\software\microsoft\onedrive\accounts::lastupdate | 到 宣 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\onesettings\wsd\setupplatform\queryparameters::deviceid | {fa2fea5f-cdf1-545c-b0a2-ab93d01009f0} | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\onesettings\wsd\updateagent\queryparameters::deviceid | {0a3d9aff-f593-2ed9-3789-ac78924f9215} | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\vfuprovider::lastupdate | ֬ | RegNtPreCreateKey |
| HKLM\software\microsoft\windows\currentversion\wosc\client\persistent\clientstate\wosc::lastrefreshattempted | 滺 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\windows\win32kwpp\parameters::wpprecorder_traceguid | {a1f83b17-0592-afb5-ea3e-e349e2b8fcd0} | RegNtPreCreateKey |
| HKLM\system\controlset001\services\kbdclass\parameters::wpprecorder_traceguid | {7ffeb358-1aa5-21b2-cf13-ece92437e35a} | RegNtPreCreateKey |
| HKLM\system\controlset001\services\kbdclass\parameters::wpprecorder_traceguid | {ae19e183-74b8-fb35-abfe-fdd99135c2eb} | RegNtPreCreateKey |
| HKLM\system\controlset001\services\kbdclass\parameters::wpprecorder_traceguid | {9bfbbff5-0aed-c851-249d-2ceaccdc1983} | RegNtPreCreateKey |
| HKLM\system\controlset001\services\mouhid\parameters::wpprecorder_traceguid | {b7fec10b-0d23-addd-4efd-fd19eac5a8a9} | RegNtPreCreateKey |
| HKLM\system\waas\waasmedic\state::featuretimestampoflatestrun | 晽 | RegNtPreCreateKey |
| HKLM\system\waas\waasmedic\state::qualitytimestampoflatestrun | 嬚 | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| Other Suspicious |
|