PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN ist ein Erkennungsname, der von Sicherheitssoftware verwendet wird, um potenziell unerwünschte Programme (PUPs) zu identifizieren, die im .NET Framework geschrieben sind, wie der Namensbestandteil „MSIL“ anzeigt. Programme, die unter dieser Erkennung gekennzeichnet werden, gelten im Allgemeinen nicht als herkömmliche Viren oder hochgradig zerstörerische Malware, sondern aufgrund ihres aufdringlichen, irreführenden oder datenschutzverletzenden Verhaltens als unerwünscht. Da detaillierte technische Spezifikationen für diese Erkennung nicht bestätigt sind, beschreiben die folgenden Informationen das typische Verhalten dieser Bedrohungskategorie.
Inhaltsverzeichnis
Was diese Bedrohung typischerweise bewirkt
Programme der Kategorie PUP.MSIL.Bulz.RN fungieren in der Regel als gebündelte oder grenzwertige Anwendungen, die sich unbemerkt neben anderer Software auf dem System installieren. Solche Programme versuchen häufig, Browsereinstellungen zu verändern, Werbung in Webseiten einzufügen, Suchanfragen umzuleiten oder zusätzliche Symbolleisten und Erweiterungen zu installieren, die der Nutzer nicht angefordert hat. In vielen Fällen dienen diese Programme primär dazu, ihren Entwicklern Einnahmen durch Werbenetzwerke, Affiliate-Marketing oder Datenerfassung zu generieren, anstatt dem Endnutzer einen sinnvollen Nutzen zu bieten.
Einige potenziell unerwünschte Programme (PUPs) dieser Kategorie können auch Hintergrundprozesse ausführen, die Systemressourcen verbrauchen, permanente Popup-Benachrichtigungen anzeigen oder es Benutzern absichtlich erschweren, sie auf normalem Wege zu finden und zu deinstallieren.
Wie es üblicherweise auf Computer gelangt
Potenziell unerwünschte Programme (PUPs) wie dieses verbreiten sich typischerweise durch Software-Bundling, bei dem sie zusammen mit kostenlosen Downloads wie Mediaplayern, PDF-Konvertern, Systemdienstprogrammen oder Raubkopien angeboten werden. Nutzer, die Installationsassistenten übereilt durchlaufen, ohne jeden Schritt zu überprüfen, stimmen möglicherweise unbeabsichtigt der Installation dieser zusätzlichen Programme zu. Weitere gängige Verbreitungsmethoden sind irreführende Werbung, gefälschte Software-Update-Benachrichtigungen und täuschend echt wirkende Download-Buttons auf File-Sharing- oder Streaming-Websites, die Nutzer dazu verleiten, das unerwünschte Programm anstelle der gewünschten Inhalte herunterzuladen.
Risiken für den Nutzer
Obwohl potenziell unerwünschte Programme (PUPs) in der Regel weniger gefährlich sind als herkömmliche Schadsoftware, bergen sie dennoch einige Risiken. Dazu gehören eine verminderte Systemleistung, aufdringliche und übermäßige Werbung, unerwünschte Änderungen der Browser-Startseite oder der Standardsuchmaschine sowie die potenzielle Gefährdung durch weitere schädliche Inhalte über die angezeigten Werbeanzeigen. Manche PUPs erfassen zudem Browserverlauf, Suchhistorie und andere Nutzungsdaten und geben diese an Dritte weiter, was Bedenken hinsichtlich des Datenschutzes aufwirft.
Anzeichen einer Infektion
Typische Anzeichen dafür, dass ein potenziell unerwünschtes Programm (PUP) wie dieses auf einem System vorhanden sein könnte, sind ein merklich langsamerer Computer oder Browser, unerwartete Änderungen an den Browsereinstellungen, neue Symbolleisten oder Erweiterungen, die nicht absichtlich installiert wurden, häufige Pop-up-Werbung, die auch dann erscheint, wenn der Browser nicht aktiv verwendet wird, und das Vorhandensein unbekannter Programme in der Liste der installierten Anwendungen oder in den Systemstarteinträgen.
Wie Sie sich schützen können
Um das Risiko unerwünschter Programme wie dieses zu minimieren, sollten Nutzer Software stets direkt von offiziellen oder vertrauenswürdigen Quellen herunterladen, jeden Schritt der Installationsassistenten sorgfältig lesen und alle Zusatzangebote deaktivieren, indem sie anstelle der Standardeinstellungen die benutzerdefinierten oder erweiterten Installationsoptionen wählen. Auch das Aktualisieren von Betriebssystem und Browsern, das Vermeiden verdächtiger Download-Links oder Pop-up-Fenster sowie die regelmäßige Überprüfung installierter Programme und Browsererweiterungen tragen dazu bei, unerwünschte Software frühzeitig zu erkennen. Die Verwendung einer zuverlässigen Sicherheitssoftware und regelmäßige Systemscans sind weiterhin effektive Methoden, um solche Programme zu erkennen und zu entfernen, bevor sie weiteren Schaden anrichten.
Analysebericht
Allgemeine Information
| Nachname: | PUP.MSIL.Bulz.RN |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dateigröße:
45.57 KB, 45568 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Dateieigenschaften
- .NET
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 29 |
|---|---|
| Potenziell schädliche Blöcke: | 10 |
| Zugelassene Blocker: | 8 |
| Unbekannte Blöcke: | 11 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Mehr anzeigen
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Syscall Use |
Mehr anzeigen
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|