PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN, güvenlik yazılımları tarafından .NET framework'ünde yazılmış potansiyel olarak istenmeyen bir programı (PUP) tanımlamak için kullanılan bir tespit adıdır ve adındaki "MSIL" bileşeninden de anlaşılacağı gibi bu tür bir programı tanımlar. Bu tespit altında işaretlenen programlar genellikle geleneksel virüsler veya son derece yıkıcı kötü amaçlı yazılımlar olarak sınıflandırılmaz, ancak sergiledikleri müdahaleci, aldatıcı veya gizliliği ihlal eden davranışlar nedeniyle istenmeyen olarak kabul edilirler. Bu özel tespitin ayrıntılı teknik özellikleri doğrulanmadığından, aşağıdaki bilgiler bu tehdit kategorisiyle ilişkili tipik davranışı açıklamaktadır.
İçindekiler
Bu Tehdit Tipik Olarak Ne Yapar?
PUP.MSIL.Bulz.RN olarak tanımlanan programlar genellikle, kullanıcının tam olarak farkında olmadan, diğer yazılımlarla birlikte sisteme kurulan paketlenmiş veya sınırda uygulamalar olarak işlev görür. Bu tür programlar genellikle tarayıcı ayarlarını değiştirmeye, web sayfalarına reklam yerleştirmeye, arama sorgularını yönlendirmeye veya kullanıcının özellikle talep etmediği ek araç çubukları ve uzantılar yüklemeye çalışır. Çoğu durumda, bu programlar son kullanıcıya anlamlı bir fayda sağlamaktan ziyade, öncelikle reklam ağları, ortaklık pazarlama planları veya veri toplama uygulamaları yoluyla geliştiricileri için gelir elde etmek üzere tasarlanmıştır.
Bu kategorideki bazı istenmeyen programlar, sistem kaynaklarını tüketen arka plan işlemleri çalıştırabilir, kalıcı açılır bildirimler gösterebilir veya kullanıcıların bunları normal yollarla bulmasını ve kaldırmasını kasıtlı olarak zorlaştırabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür istenmeyen programlar (PUP'lar) genellikle yazılım paketleme yoluyla yayılır; bu paketlemede medya oynatıcılar, PDF dönüştürücüler, sistem yardımcı programları veya korsan yazılımlar gibi ücretsiz indirilen dosyalarla birlikte sunulurlar. Kurulum sihirbazlarını her adımı incelemeden aceleyle tamamlayan kullanıcılar, istemeden bu ek programları yüklemeyi kabul edebilirler. Diğer yaygın dağıtım yöntemleri arasında yanıltıcı reklamlar, sahte yazılım güncelleme uyarıları ve dosya paylaşım veya yayın sitelerindeki yanıltıcı "indir" düğmeleri bulunur; bunlar kullanıcıları erişmek istedikleri içerik yerine istenmeyen programı indirmeye yönlendirir.
Kullanıcı İçin Riskler
İstenmeyen programlar (PUP'lar) genellikle doğrudan kötü amaçlı yazılımlardan daha az tehlikeli olsa da, yine de çeşitli riskler taşırlar. Bunlar arasında sistem performansının düşmesi, rahatsız edici ve aşırı reklamlar, tarayıcı ana sayfalarında veya varsayılan arama motorlarında istenmeyen değişiklikler ve gösterdikleri reklamlar aracılığıyla daha fazla kötü amaçlı içeriğe maruz kalma olasılığı yer alır. Bazı PUP'lar ayrıca tarama alışkanlıklarını, arama geçmişini veya diğer kullanım verilerini toplayıp üçüncü taraflarla paylaşabilir ve bu da gizlilik endişelerine yol açabilir.
Enfeksiyon Belirtileri
Bu tür bir istenmeyen programın sistemde bulunabileceğine dair yaygın göstergeler arasında, bilgisayarın veya tarayıcının gözle görülür şekilde yavaşlaması, tarayıcı ayarlarında beklenmedik değişiklikler, kasıtlı olarak yüklenmemiş yeni araç çubukları veya uzantılar, tarayıcı aktif olarak kullanılmadığında bile sık sık açılır reklamların görünmesi ve yüklü uygulamalar listesinde veya sistem başlangıç girdilerinde yabancı programların bulunması yer almaktadır.
Korunmanın Yolları
Bu tür istenmeyen programlarla karşılaşma riskini azaltmak için kullanıcılar, yazılımları her zaman resmi veya güvenilir kaynaklardan indirmeli, kurulum sihirbazlarının her adımını dikkatlice okumalı ve varsayılan ayarlar yerine "özel" veya "gelişmiş" kurulum seçeneklerini seçerek paketlenmiş tekliflerden vazgeçmelidir. İşletim sistemini ve tarayıcıları güncel tutmak, şüpheli indirme bağlantılarından veya açılır pencere uyarılarından kaçınmak ve yüklü programları ve tarayıcı uzantılarını düzenli olarak gözden geçirmek de istenmeyen yazılımları erken yakalamaya yardımcı olabilir. Saygın güvenlik yazılımları çalıştırmak ve periyodik sistem taramaları yapmak, bu tür programları daha fazla aksamaya neden olmadan önce tespit etmenin ve kaldırmanın etkili bir yoludur.
Analiz raporu
Genel bilgi
| Soyadı: | PUP.MSIL.Bulz.RN |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dosya boyutu:
45.57 KB.45568 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Dosya Özellikleri
- .NET
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 29 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 10 |
| Beyaz Listeye Alınan Bloklar: | 8 |
| Bilinmeyen Bloklar: | 11 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Daha Fazla Göster
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|