PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN ist ein Erkennungsname, der von Sicherheitssoftware verwendet wird, um potenziell unerwünschte Programme (PUPs) zu identifizieren, die im .NET Framework geschrieben sind, wie der Namensbestandteil „MSIL“ anzeigt. Programme, die unter dieser Erkennung gekennzeichnet werden, gelten im Allgemeinen nicht als herkömmliche Viren oder hochgradig zerstörerische Malware, sondern aufgrund ihres aufdringlichen, irreführenden oder datenschutzverletzenden Verhaltens als unerwünscht. Da detaillierte technische Spezifikationen für diese Erkennung nicht bestätigt sind, beschreiben die folgenden Informationen das typische Verhalten dieser Bedrohungskategorie.

Was diese Bedrohung typischerweise bewirkt

Programme der Kategorie PUP.MSIL.Bulz.RN fungieren in der Regel als gebündelte oder grenzwertige Anwendungen, die sich unbemerkt neben anderer Software auf dem System installieren. Solche Programme versuchen häufig, Browsereinstellungen zu verändern, Werbung in Webseiten einzufügen, Suchanfragen umzuleiten oder zusätzliche Symbolleisten und Erweiterungen zu installieren, die der Nutzer nicht angefordert hat. In vielen Fällen dienen diese Programme primär dazu, ihren Entwicklern Einnahmen durch Werbenetzwerke, Affiliate-Marketing oder Datenerfassung zu generieren, anstatt dem Endnutzer einen sinnvollen Nutzen zu bieten.

Einige potenziell unerwünschte Programme (PUPs) dieser Kategorie können auch Hintergrundprozesse ausführen, die Systemressourcen verbrauchen, permanente Popup-Benachrichtigungen anzeigen oder es Benutzern absichtlich erschweren, sie auf normalem Wege zu finden und zu deinstallieren.

Wie es üblicherweise auf Computer gelangt

Potenziell unerwünschte Programme (PUPs) wie dieses verbreiten sich typischerweise durch Software-Bundling, bei dem sie zusammen mit kostenlosen Downloads wie Mediaplayern, PDF-Konvertern, Systemdienstprogrammen oder Raubkopien angeboten werden. Nutzer, die Installationsassistenten übereilt durchlaufen, ohne jeden Schritt zu überprüfen, stimmen möglicherweise unbeabsichtigt der Installation dieser zusätzlichen Programme zu. Weitere gängige Verbreitungsmethoden sind irreführende Werbung, gefälschte Software-Update-Benachrichtigungen und täuschend echt wirkende Download-Buttons auf File-Sharing- oder Streaming-Websites, die Nutzer dazu verleiten, das unerwünschte Programm anstelle der gewünschten Inhalte herunterzuladen.

Risiken für den Nutzer

Obwohl potenziell unerwünschte Programme (PUPs) in der Regel weniger gefährlich sind als herkömmliche Schadsoftware, bergen sie dennoch einige Risiken. Dazu gehören eine verminderte Systemleistung, aufdringliche und übermäßige Werbung, unerwünschte Änderungen der Browser-Startseite oder der Standardsuchmaschine sowie die potenzielle Gefährdung durch weitere schädliche Inhalte über die angezeigten Werbeanzeigen. Manche PUPs erfassen zudem Browserverlauf, Suchhistorie und andere Nutzungsdaten und geben diese an Dritte weiter, was Bedenken hinsichtlich des Datenschutzes aufwirft.

Anzeichen einer Infektion

Typische Anzeichen dafür, dass ein potenziell unerwünschtes Programm (PUP) wie dieses auf einem System vorhanden sein könnte, sind ein merklich langsamerer Computer oder Browser, unerwartete Änderungen an den Browsereinstellungen, neue Symbolleisten oder Erweiterungen, die nicht absichtlich installiert wurden, häufige Pop-up-Werbung, die auch dann erscheint, wenn der Browser nicht aktiv verwendet wird, und das Vorhandensein unbekannter Programme in der Liste der installierten Anwendungen oder in den Systemstarteinträgen.

Wie Sie sich schützen können

Um das Risiko unerwünschter Programme wie dieses zu minimieren, sollten Nutzer Software stets direkt von offiziellen oder vertrauenswürdigen Quellen herunterladen, jeden Schritt der Installationsassistenten sorgfältig lesen und alle Zusatzangebote deaktivieren, indem sie anstelle der Standardeinstellungen die benutzerdefinierten oder erweiterten Installationsoptionen wählen. Auch das Aktualisieren von Betriebssystem und Browsern, das Vermeiden verdächtiger Download-Links oder Pop-up-Fenster sowie die regelmäßige Überprüfung installierter Programme und Browsererweiterungen tragen dazu bei, unerwünschte Software frühzeitig zu erkennen. Die Verwendung einer zuverlässigen Sicherheitssoftware und regelmäßige Systemscans sind weiterhin effektive Methoden, um solche Programme zu erkennen und zu entfernen, bevor sie weiteren Schaden anrichten.

Analysebericht

Allgemeine Information

Nachname: PUP.MSIL.Bulz.RN
Signaturstatus: No Signature

Bekannte Proben

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dateigröße: 45.57 KB, 45568 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateisymbole

Windows PE Versionsinformationen

Name Wert
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Dateieigenschaften

  • .NET
  • x86

Blockinformationen

Gesamtanzahl der Blöcke: 29
Potenziell schädliche Blöcke: 10
Zugelassene Blocker: 8
Unbekannte Blöcke: 11

Visuelle Karte

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre

Geänderte Dateien

Datei Attribute
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Änderungen der Registrierung

Schlüssel::Wert Daten API-Name
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Mehr anzeigen
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Windows-API-Nutzung

Kategorie API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Mehr anzeigen
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent