Adware.VrBrothers.B
Adware.VrBrothers.B 被认定为广告软件,这是一种通常在用户不知情的情况下安装到计算机上的恶意软件,其开发者通过推送侵入式广告来牟利。与此类威胁一样,关于其来源、传播规模或具体行为的具体技术细节尚未完全记录,但其分类表明,它属于旨在投放广告、追踪用户活动或向设备推送其他恶意软件的程序。
目录
这种威胁会造成什么影响?
与大多数广告软件一样,Adware.VrBrothers.B 通常旨在向受感染的计算机上注入或显示广告内容。这可能包括弹出式广告、横幅广告、文本链接或重定向到用户无意访问的赞助网站。此类广告软件通常在后台运行,消耗系统资源,并可能在未经明确同意的情况下修改浏览器设置,例如主页、新标签页或默认搜索引擎。一些广告软件还会监控浏览习惯,收集有关访问网站、搜索查询或点击链接的数据,以便投放更具“针对性”的广告或将这些信息出售给第三方。
它通常是如何进入电脑的
这类广告软件通常通过捆绑软件安装程序传播。用户经常从第三方网站下载免费程序、媒体播放器、下载管理器或浏览器扩展程序,而广告软件组件往往作为额外的、通常是预先选中的安装选项包含在内。由于安装向导可能会将这些额外的安装选项隐藏在“快速”或“推荐”安装选项之后,许多用户会在不知情的情况下同意安装广告软件,而他们实际上想要安装的程序也包含在内。广告软件还可以通过欺骗性广告、虚假的软件更新提示或被篡改的下载链接传播,诱使用户手动下载并运行安装程序。
用户面临的风险
虽然广告软件通常被认为比勒索软件或旨在窃取凭证的间谍软件等更严重的威胁危害小,但它仍然存在实际风险。源源不断的广告会令人浏览不便,并拖慢系统速度。广告软件显示的某些广告可能会将用户引导至恶意或诈骗网站,包括虚假技术支持页面、钓鱼网站或试图诱骗用户下载更多不需要或有害软件的页面。此外,广告软件的数据收集行为可能会损害用户隐私,因为用户的浏览习惯和个人兴趣可能会在未经明确同意的情况下被分享给广告网络。
感染迹象
受此类广告软件影响的用户通常会注意到,即使没有打开任何浏览器窗口,浏览器内外也会出现大量弹出式广告。其他常见迹象包括浏览器主页或搜索引擎被更改、出现未经用户许可的新工具栏或扩展程序、浏览器或系统运行缓慢以及频繁被重定向到陌生网站。异常的网络活动或数据使用量增加也可能表明有广告软件在后台运行。
如何做好防护
为了降低感染广告软件的风险,用户应仅从官方或可信来源下载软件,并仔细检查安装向导的每个步骤,取消任何捆绑安装。选择“自定义”或“高级”安装设置,而不是“快速”或“特快”安装,通常可以显示并允许用户拒绝其他捆绑程序。保持操作系统、浏览器和已安装应用程序的更新,避免可疑的广告和弹出窗口,并定期检查已安装的浏览器扩展程序和程序,也有助于及早发现有害软件。建议定期使用信誉良好的安全软件进行系统扫描,以便在广告软件造成进一步问题之前检测并清除它。
分析报告
一般信息
| 姓: | Adware.VrBrothers.B |
|---|---|
| 签名状态: | Hash Mismatch |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
0d7b1e5265344c3e97551bc2327dc315
SHA1:
715f95949c1d4ac29501f693746681ad9ce7aefc
SHA256:
3806880BD5EB8A177B28A1D58800F89985E8237192404128B101D767C0FEC565
文件大小:
5.12 MB,5122881字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have relocations information
- File has exports table
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
显示更多
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Comments | QMacro's macro runner. |
| Company Name | vrBrothers Corporation. |
| File Description | QMacro's macro runner. |
| File Version | 9, 6, 2, 12626 |
| Internal Name | MyMacro |
| Legal Copyright | (C) vrBrothers Corporation. All rights reserved. |
| Original Filename | mymacro.exe |
| Product Name | QMacro |
| Product Version | 9, 6, 2, 12626 |
数字签名
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。| 签名者 | 根 | 地位 |
|---|---|---|
| 福州创意嘉和软件有限公司 | VeriSign Class 3 Public Primary Certification Authority - G5 | Hash Mismatch |
文件特征
- 2+ executable sections
- themida
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 340 |
|---|---|
| 潜在恶意块: | 187 |
| 白名单区块: | 153 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- VrBrothers.B