PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN — это имя, используемое программным обеспечением безопасности для идентификации потенциально нежелательной программы (PUP), написанной на платформе .NET, о чем свидетельствует компонент «MSIL» в ее имени. Программы, помеченные этим обнаружением, как правило, не классифицируются как традиционные вирусы или вредоносное ПО, но считаются нежелательными из-за навязчивого, обманного или нарушающего конфиденциальность поведения, которое они, как правило, демонстрируют. Поскольку подробные технические характеристики этого конкретного обнаружения не подтверждены, ниже приведена информация о типичном поведении, связанном с этой категорией угроз.
Оглавление
Что обычно делает эта угроза?
Программы, идентифицированные как PUP.MSIL.Bulz.RN, обычно функционируют как пакетные или пограничные приложения, которые устанавливаются в систему вместе с другим программным обеспечением, часто без полного ведома пользователя. Такие программы обычно пытаются изменить настройки браузера, внедрить рекламу на веб-страницы, перенаправить поисковые запросы или установить дополнительные панели инструментов и расширения, которые пользователь специально не запрашивал. Во многих случаях эти программы разработаны в первую очередь для получения дохода своими разработчиками через рекламные сети, партнерские маркетинговые схемы или методы сбора данных, а не для предоставления какой-либо существенной пользы конечному пользователю.
Некоторые потенциально нежелательные программы из этой категории могут также запускать фоновые процессы, которые потребляют системные ресурсы, отображают навязчивые всплывающие уведомления или намеренно затрудняют пользователям поиск и удаление их обычными способами.
Как это обычно попадает на компьютеры
Подобные потенциально нежелательные программы обычно распространяются через комплектацию программного обеспечения, когда они поставляются вместе с бесплатными загрузками, такими как медиаплееры, конвертеры PDF, системные утилиты или пиратское ПО. Пользователи, которые спешат пройти через мастера установки, не изучая каждый шаг, могут непреднамеренно согласиться на установку этих дополнительных программ. Другие распространенные методы распространения включают обманчивую рекламу, поддельные запросы на обновление программного обеспечения и вводящие в заблуждение кнопки «скачать» на сайтах обмена файлами или потокового вещания, которые обманом заставляют пользователей загружать нежелательную программу вместо контента, к которому они хотели получить доступ.
Риски для пользователя
Хотя потенциально нежелательные программы (PUP) обычно менее опасны, чем откровенные вредоносные программы, они все же представляют ряд рисков. К ним относятся снижение производительности системы, навязчивая и чрезмерная реклама, нежелательные изменения домашних страниц браузеров или поисковых систем по умолчанию, а также потенциальное воздействие дополнительного вредоносного контента через отображаемую ими рекламу. Некоторые PUP также могут собирать данные о привычках просмотра, истории поиска или другие данные об использовании и передавать их третьим лицам, что вызывает опасения по поводу конфиденциальности.
Признаки инфекции
К распространенным признакам наличия подобной потенциально нежелательной программы в системе относятся: заметное замедление работы компьютера или браузера, неожиданные изменения настроек браузера, новые панели инструментов или расширения, установленные без предварительного уведомления, частое появление всплывающих рекламных окон даже в неактивном состоянии браузера, а также наличие незнакомых программ в списке установленных приложений или в автозагрузке системы.
Как обеспечить свою безопасность
Чтобы снизить риск столкнуться с нежелательными программами, подобными этой, пользователям следует всегда загружать программное обеспечение непосредственно из официальных или надежных источников, внимательно читать каждый шаг мастера установки и отказываться от любых предлагаемых дополнительных услуг, выбирая «пользовательские» или «расширенные» параметры установки вместо настроек по умолчанию. Регулярное обновление операционной системы и браузеров, избегание подозрительных ссылок для загрузки или всплывающих окон, а также регулярная проверка установленных программ и расширений браузера также помогут выявить нежелательное программное обеспечение на ранней стадии. Использование надежного программного обеспечения для обеспечения безопасности и периодическое сканирование системы остаются эффективным способом обнаружения и удаления подобных программ до того, как они начнут создавать дополнительные проблемы.
Аналитический отчет
Главная Информация
| Фамилия: | PUP.MSIL.Bulz.RN |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
ША1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Размер файла:
45.57 KB, 45568 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Характеристики файла
- .NET
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 29 |
|---|---|
| Потенциально вредоносные блоки: | 10 |
| Блоки, внесенные в белый список: | 8 |
| Неизвестные блоки: | 11 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Показать больше
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Syscall Use |
Показать больше
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|