PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN — это имя, используемое программным обеспечением безопасности для идентификации потенциально нежелательной программы (PUP), написанной на платформе .NET, о чем свидетельствует компонент «MSIL» в ее имени. Программы, помеченные этим обнаружением, как правило, не классифицируются как традиционные вирусы или вредоносное ПО, но считаются нежелательными из-за навязчивого, обманного или нарушающего конфиденциальность поведения, которое они, как правило, демонстрируют. Поскольку подробные технические характеристики этого конкретного обнаружения не подтверждены, ниже приведена информация о типичном поведении, связанном с этой категорией угроз.

Что обычно делает эта угроза?

Программы, идентифицированные как PUP.MSIL.Bulz.RN, обычно функционируют как пакетные или пограничные приложения, которые устанавливаются в систему вместе с другим программным обеспечением, часто без полного ведома пользователя. Такие программы обычно пытаются изменить настройки браузера, внедрить рекламу на веб-страницы, перенаправить поисковые запросы или установить дополнительные панели инструментов и расширения, которые пользователь специально не запрашивал. Во многих случаях эти программы разработаны в первую очередь для получения дохода своими разработчиками через рекламные сети, партнерские маркетинговые схемы или методы сбора данных, а не для предоставления какой-либо существенной пользы конечному пользователю.

Некоторые потенциально нежелательные программы из этой категории могут также запускать фоновые процессы, которые потребляют системные ресурсы, отображают навязчивые всплывающие уведомления или намеренно затрудняют пользователям поиск и удаление их обычными способами.

Как это обычно попадает на компьютеры

Подобные потенциально нежелательные программы обычно распространяются через комплектацию программного обеспечения, когда они поставляются вместе с бесплатными загрузками, такими как медиаплееры, конвертеры PDF, системные утилиты или пиратское ПО. Пользователи, которые спешат пройти через мастера установки, не изучая каждый шаг, могут непреднамеренно согласиться на установку этих дополнительных программ. Другие распространенные методы распространения включают обманчивую рекламу, поддельные запросы на обновление программного обеспечения и вводящие в заблуждение кнопки «скачать» на сайтах обмена файлами или потокового вещания, которые обманом заставляют пользователей загружать нежелательную программу вместо контента, к которому они хотели получить доступ.

Риски для пользователя

Хотя потенциально нежелательные программы (PUP) обычно менее опасны, чем откровенные вредоносные программы, они все же представляют ряд рисков. К ним относятся снижение производительности системы, навязчивая и чрезмерная реклама, нежелательные изменения домашних страниц браузеров или поисковых систем по умолчанию, а также потенциальное воздействие дополнительного вредоносного контента через отображаемую ими рекламу. Некоторые PUP также могут собирать данные о привычках просмотра, истории поиска или другие данные об использовании и передавать их третьим лицам, что вызывает опасения по поводу конфиденциальности.

Признаки инфекции

К распространенным признакам наличия подобной потенциально нежелательной программы в системе относятся: заметное замедление работы компьютера или браузера, неожиданные изменения настроек браузера, новые панели инструментов или расширения, установленные без предварительного уведомления, частое появление всплывающих рекламных окон даже в неактивном состоянии браузера, а также наличие незнакомых программ в списке установленных приложений или в автозагрузке системы.

Как обеспечить свою безопасность

Чтобы снизить риск столкнуться с нежелательными программами, подобными этой, пользователям следует всегда загружать программное обеспечение непосредственно из официальных или надежных источников, внимательно читать каждый шаг мастера установки и отказываться от любых предлагаемых дополнительных услуг, выбирая «пользовательские» или «расширенные» параметры установки вместо настроек по умолчанию. Регулярное обновление операционной системы и браузеров, избегание подозрительных ссылок для загрузки или всплывающих окон, а также регулярная проверка установленных программ и расширений браузера также помогут выявить нежелательное программное обеспечение на ранней стадии. Использование надежного программного обеспечения для обеспечения безопасности и периодическое сканирование системы остаются эффективным способом обнаружения и удаления подобных программ до того, как они начнут создавать дополнительные проблемы.

Аналитический отчет

Главная Информация

Фамилия: PUP.MSIL.Bulz.RN
Статус подписи: No Signature

Известные образцы

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
ША1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Размер файла: 45.57 KB, 45568 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Характеристики файла

  • .NET
  • x86

Информация о блоке

Всего блоков: 29
Потенциально вредоносные блоки: 10
Блоки, внесенные в белый список: 8
Неизвестные блоки: 11

Визуальная карта

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Файлы изменены

Файл Атрибуты
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Показать больше
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Использование API Windows

Категория API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Показать больше
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent