PUP.Patcher.FA
PUP.Patcher.FA是一个检测名称,用于识别一种潜在有害程序 (PUP)。这类程序会在用户计算机上修补或修改软件,但通常不会向用户完全明确地表明其存在、目的或方法。与许多“修补程序”系列潜在有害程序一样,这种检测结果通常指向一种会修改现有软件、注入额外组件或将未经请求的程序捆绑在看似合法的安装程序中的工具。
目录
PUP.Patcher.FA 的作用
此类检测程序通常伪装成补丁工具,但它们并非仅仅提供所谓的更新或破解功能,还可能安装用户从未明确同意的额外软件组件。这些组件包括浏览器扩展程序、广告软件模块、价值存疑的系统工具或其他捆绑应用程序。在许多情况下,这些程序会在后台静默运行,占用系统资源,并可能在未收到明确通知的情况下修改浏览器或系统设置。
由于“补丁”工具通常与修改可执行文件或应用非官方更新有关,因此它们所做的更改可能会破坏现有软件的稳定性,引入不必要的行为,或造成安全漏洞,而其他不必要的或恶意组件以后可能会利用这些漏洞。
它通常是如何进入电脑的
这类潜在有害程序通常通过其他潜在有害程序常见的传播方式传播,包括:
- 与从第三方网站或文件共享平台下载的免费软件捆绑在一起
- 针对商业软件或游戏的虚假或非官方“补丁”、“破解”或“注册机”工具
- 下载门户网站上的误导性下载按钮或广告
- 使用“快速”或“推荐”安装选项的软件安装程序会隐藏额外的捆绑程序。
用户在尝试获取其他应用程序、更新或文件时,经常会无意中安装这些程序,而没有意识到软件包中包含其他软件。
用户面临的风险
虽然潜在有害程序通常被认为比恶意软件危害小,但它们仍然会带来实际风险。这些风险包括:浏览器设置被意外更改、广告或弹窗增多、系统性能下降,以及在未经明确同意的情况下安装其他不需要的组件。特别是补丁程序类型的工具,可能会干扰其声称要修改的合法软件的正常运行,导致崩溃、错误或出现异常行为。在某些情况下,捆绑的组件甚至可能跟踪浏览习惯或收集其他系统使用数据。
感染迹象
受此类程序影响的用户可能会注意到:
- 出现没有清晰安装历史记录的陌生程序或浏览器扩展程序
- 浏览器主页、搜索引擎或新标签页的更改
- 弹出式广告或重定向网络搜索的增加
- 系统或浏览器性能变慢
- 意外的网络活动或后台进程消耗资源
如何做好防护
为了降低遇到 PUP.Patcher.FA 等程序的风险,用户应避免从非官方或未经核实的来源下载软件、补丁或破解程序。安装任何新程序时,务必选择“自定义”或“高级”安装选项,而非默认选项,因为这样通常可以在安装前发现任何捆绑的软件。通过官方渠道更新已安装的软件,而不是依赖第三方补丁工具,也能降低遇到此类恶意程序的风险。定期使用最新的安全软件进行系统扫描,并定期检查已安装的程序和浏览器扩展程序,有助于及早发现并解决恶意程序带来的问题。
分析报告
一般信息
| 姓: | PUP.Patcher.FA |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
e819a7cd9a6c6d9b0f30de130d68535a
SHA1:
7462ee94ae97064e63d7fd5b5da24bc6e94070db
SHA256:
7D259C91C3D156F8919AED0401953CD3EDBC8B1A33C50DFE2AC1CC6E18DF5118
文件大小:
5.38 KB,5376字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
显示更多
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
- 2+ executable sections
- No Version Info
- WriteProcessMemory
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 3 |
|---|---|
| 潜在恶意块: | 2 |
| 白名单区块: | 1 |
| 未知区块: | 0 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
相似家庭
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。- Patcher.FA
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Process Shell Execute |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
Mini-XP.exe (NULL)
|