PUP.GameHack.QM is a detection name used to flag a potentially unwanted program that is typically associated with game hacking, cheating, or modification tools. Programs detected under this label are usually bundled with or disguised as game trainers, cheat engines, aim-bots, unlockers, or similar utilities that promise to give players an unfair advantage or unlock paid content for free. While the name suggests it is tied to gaming software, detections like this are generally treated as a security and privacy risk rather than a legitimate gaming tool.
PUP.GameHack.QM 的作用
被标记为 PUP.GameHack.QM 的程序通常会在系统上安装除其宣称的“游戏破解”功能之外的其他组件。这些组件可能包括浏览器扩展程序、广告软件模块或后台进程,而这些组件在安装过程中并未明确告知用户。此类程序通常会在后台静默运行,消耗系统资源,显示垃圾广告或重定向浏览器活动。在许多情况下,此类软件还被用作其他潜在有害程序的传播媒介,这意味着一次安装就可能导致设备上出现多个其他有害应用程序。
由于作弊工具和游戏破解程序需要修改游戏或其内存的运行方式,因此它们通常需要更高的系统权限才能运行。这是此类软件的典型行为,也是此类工具经常被标记的原因之一——允许程序修改游戏内存的权限也可能被滥用,用于干扰其他软件、监视活动或未经授权更改系统设置。
它通常是如何进入电脑的
游戏破解类潜在有害程序通常通过非官方渠道传播,而非合法的软件分发平台。常见的传播方式包括:
从提供免费游戏作弊码、修改器或MOD的第三方网站下载
捆绑安装程序将黑客工具与其他可选软件打包在一起
文件共享网络、论坛或视频描述中宣传“免费”游戏破解程序
在官方渠道之外共享的破解版或盗版游戏修改工具
用户经常自愿安装这些程序,以为自己获得了有用的游戏工具,却没有意识到软件包中可能包含其他不需要的组件。
用户面临的风险
安装与 PUP.GameHack.QM 关联的程序可能会使用户面临此类软件的典型风险,包括弹出垃圾广告、系统性能下降、浏览器或系统设置被未经授权更改,以及感染其他捆绑的 PUP 或广告软件。由于该软件通常需要深度访问系统进程才能修改游戏,因此也存在系统不稳定或与其他已安装的安全软件冲突的风险。此外,从非官方来源下载作弊工具还会带来感染伪装成游戏破解程序的更有害恶意软件的风险。
感染迹象
与此类潜在有害程序相关的典型警告信号包括:意外弹出的广告、未经用户主动安装的新浏览器工具栏或扩展程序、浏览器主页或搜索设置的更改、在后台运行的陌生进程,以及系统或游戏性能明显下降。
如何做好防护
为了降低遇到类似 PUP.GameHack.QM 这类程序的风险,请避免从非官方或未经验证的网站下载游戏修改器、辅助程序或作弊工具。安装软件时务必仔细阅读说明,并拒绝任何额外提供的程序或工具栏。保持操作系统和安全工具的更新,并定期检查已安装的程序和浏览器扩展程序,删除任何不熟悉或未使用的程序。谨慎对待那些声称可以提供游戏捷径的免费下载,是避免此类潜在有害软件的最有效方法之一。
分析报告
一般信息
姓:
PUP.GameHack.QM
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
9b927408ffa05fabf024d4603fc40ec4
SHA1:
38c3f5da53679f3f16a764bbf3727b131c41fc34
SHA256:
8C3EF2F6AF66697B4C7ED46943997BE0855474AB29DB3B07574AEC7E7F551F28
文件大小:
771.07 KB,771072字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have resources
File doesn't have security information
File has exports table
File has TLS information
File is 32-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
File is not packed
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
2,201
潜在恶意块:
570
白名单区块:
1,206
未知区块:
425
可视化地图
?
x
x
x
x
x
x
0
x
0
x
?
0
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
x
?
x
?
?
0
0
0
0
0
x
x
x
0
0
0
x
x
x
x
x
x
0
0
?
x
0
0
x
?
?
0
?
0
?
0
0
x
0
x
x
x
x
0
x
x
x
x
x
?
?
x
x
x
x
x
?
x
?
?
0
?
x
x
0
?
?
0
?
?
?
?
?
?
0
0
0
?
?
0
?
0
?
0
?
?
0
0
0
x
x
x
0
?
?
x
0
x
0
x
x
?
x
x
x
x
x
0
0
x
x
x
x
?
x
?
?
x
?
?
x
0
x
0
x
x
?
x
x
x
x
x
0
0
x
x
x
x
?
x
0
x
x
x
0
x
?
?
x
x
0
0
0
x
?
x
x
x
0
x
x
0
0
x
x
x
x
x
x
x
0
0
?
x
x
0
0
0
x
x
x
x
x
x
0
0
?
?
0
x
x
0
?
0
?
0
?
x
x
0
?
?
0
?
?
?
?
?
?
0
0
0
?
?
0
?
0
?
0
?
?
0
0
x
0
0
x
x
0
0
?
x
x
0
0
x
x
x
x
x
x
0
x
x
0
0
?
0
x
x
x
x
x
x
x
0
?
?
0
0
x
x
?
?
?
?
0
x
x
x
?
x
?
?
?
0
0
0
x
x
?
0
x
x
0
x
x
?
x
x
?
x
x
0
x
x
0
0
x
x
x
0
0
x
x
x
?
0
x
x
?
x
0
x
?
?
?
0
x
x
?
?
x
x
x
0
x
0
0
x
?
?
x
x
x
x
0
0
?
?
0
x
0
0
0
0
0
x
x
?
x
0
x
x
x
x
?
?
0
?
?
0
0
x
x
0
x
0
0
0
x
0
x
?
x
x
0
0
x
?
?
x
x
x
?
?
?
?
?
x
x
?
0
?
x
?
x
?
x
?
?
?
0
x
?
0
x
?
x
?
x
x
x
x
x
x
x
0
x
x
x
0
?
0
?
?
0
?
0
x
x
x
x
x
x
?
x
x
?
0
x
0
?
0
x
x
x
x
0
x
x
x
x
x
x
x
x
?
x
x
x
?
?
?
x
?
?
x
x
x
x
x
?
x
x
x
x
x
x
x
0
0
x
x
x
x
x
?
x
x
x
x
x
?
?
?
0
0
0
?
?
?
x
x
?
x
x
x
x
x
0
?
x
x
0
?
?
x
0
?
x
x
?
x
?
0
x
?
x
x
x
?
?
?
?
x
x
0
x
x
0
0
x
0
0
x
x
x
x
x
x
?
0
x
?
0
?
x
x
x
x
x
?
?
0
?
?
?
?
?
?
x
x
x
x
?
x
x
?
?
0
x
0
?
x
?
?
x
0
x
0
0
?
?
?
?
?
?
x
?
x
x
?
?
?
x
x
x
x
x
0
?
?
?
?
0
0
?
x
0
x
0
?
0
x
x
?
?
0
?
x
?
?
?
?
x
x
?
?
x
?
?
?
?
?
0
?
0
0
0
x
0
x
x
?
x
x
?
x
?
?
?
x
x
x
x
x
x
x
0
0
x
0
x
0
x
0
x
0
0
0
0
0
0
0
0
0
x
?
?
x
?
?
0
x
x
0
?
x
x
x
?
x
x
x
x
?
0
0
0
0
0
0
0
0
0
0
?
x
x
x
?
?
?
x
x
?
x
?
?
?
x
x
x
?
0
x
x
0
x
x
x
x
x
x
x
x
0
?
?
x
0
?
?
x
0
?
0
x
0
x
?
?
x
?
?
0
?
x
?
?
0
x
x
0
x
x
x
?
x
x
x
x
x
x
0
0
x
x
0
0
0
?
0
x
x
x
x
?
?
0
?
?
x
x
x
x
x
x
x
?
x
x
0
0
?
?
x
x
x
?
?
x
x
x
x
0
0
x
0
x
?
0
?
x
x
x
x
0
x
x
?
?
?
x
x
x
?
x
x
?
0
?
x
?
?
0
?
0
?
0
0
?
0
0
x
x
x
0
0
?
?
0
0
0
0
0
0
?
x
?
?
?
x
?
0
?
?
?
0
?
x
x
x
?
x
0
0
?
?
0
?
?
?
0
?
?
?
0
x
0
0
0
0
0
x
x
x
?
?
?
?
0
0
0
?
?
0
0
?
0
x
?
x
?
0
?
?
x
?
x
0
0
?
0
0
0
?
?
x
x
0
0
0
x
0
0
x
0
?
x
x
x
?
?
?
?
0
?
?
?
?
0
0
0
?
?
x
?
0
?
0
?
x
x
?
x
x
x
x
x
x
?
x
?
x
x
x
x
?
x
x
x
0
0
0
x
x
0
x
x
?
0
?
x
x
x
x
x
x
x
?
?
?
x
x
x
x
x
0
x
x
?
x
0
0
x
0
?
?
?
?
0
x
x
?
0
x
x
?
0
?
?
?
x
0
?
x
x
x
?
?
x
x
x
x
0
?
?
0
0
0
0
?
0
x
x
x
x
x
x
?
?
?
?
?
?
0
?
0
?
?
?
?
?
0
?
?
0
?
x
x
?
?
?
?
?
?
0
?
x
x
x
?
x
?
?
?
?
0
?
x
0
0
x
0
x
?
x
x
0
?
?
x
?
?
0
?
?
0
x
x
x
x
x
?
0
0
?
?
0
?
?
0
x
x
x
?
0
0
0
?
?
0
x
0
?
x
x
x
0
0
x
x
x
0
?
?
0
?
0
?
0
?
x
?
?
x
x
0
x
0
?
0
x
x
x
0
?
x
x
?
?
x
x
0
?
x
?
?
?
x
0
?
x
?
?
?
0
x
x
0
0
x
x
?
0
0
0
x
0
x
x
?
?
0
0
0
x
0
0
?
?
?
x
0
x
?
0
0
0
0
x
?
0
0
x
x
x
0
x
0
0
x
0
x
0
x
x
x
0
x
x
x
x
x
x
x
x
0
x
0
0
0
x
x
?
?
?
0
?
?
x
?
?
0
x
x
x
x
0
?
?
x
x
x
x
x
x
0
x
?
0
0
x
?
?
x
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
1
0
0
0
1
0
0
0
0
2
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
1
1
0
0
1
1
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
1
1
1
0
0
1
1
1
0
0
0
0
0
1
0
0
1
0
0
0
0
1
0
0
0
0
0
1
1
0
0
0
1
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
1
1
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
1
0
0
0
1
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtClose
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateSection
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtQueryAttributesFile
显示更多
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQuerySystemInformationEx
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtReadFile
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationFile
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWriteFile
Process Manipulation Evasion
Process Shell Execute
Anti Debug
Shell命令执行
i
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\38c3f5da53679f3f16a764bbf3727b131c41fc34_0000771072.,LiQMAxHB