PUP.Patcher.FA
PUP.Patcher.FA ist ein Erkennungsname für ein potenziell unerwünschtes Programm (PUP), das Software auf dem Computer eines Benutzers patcht oder modifiziert, ohne dem Benutzer immer seine Anwesenheit, seinen Zweck oder seine Vorgehensweise vollständig zu offenbaren. Wie bei vielen Bedrohungen der „Patcher“-Familie potenziell unerwünschter Programme weist diese Erkennung in der Regel auf ein Tool hin, das bestehende Software verändert, zusätzliche Komponenten einfügt oder zusätzliche, nicht angeforderte Programme zusammen mit einem legitim aussehenden Installationsprogramm installiert.
Inhaltsverzeichnis
Was PUP.Patcher.FA tut
Programme, die unter dieser Erkennungsfunktion gekennzeichnet werden, fungieren typischerweise als Patch-Tools. Anstatt sich jedoch auf das versprochene Update oder den Crack zu beschränken, installieren sie möglicherweise auch zusätzliche Softwarekomponenten, denen der Benutzer nie ausdrücklich zugestimmt hat. Dazu gehören Browsererweiterungen, Adware-Module, Systemdienstprogramme von fragwürdigem Nutzen oder andere gebündelte Anwendungen. In vielen Fällen laufen diese Programme unbemerkt im Hintergrund, verbrauchen Systemressourcen und können Browser- oder Systemeinstellungen ohne klare Benachrichtigung ändern.
Da sogenannte „Patcher“-Tools häufig mit der Modifizierung ausführbarer Dateien oder der Anwendung inoffizieller Updates in Verbindung gebracht werden, besteht auch das Risiko, dass die von ihnen vorgenommenen Änderungen bestehende Software destabilisieren, unerwünschtes Verhalten hervorrufen oder Sicherheitslücken schaffen, die andere unerwünschte oder bösartige Komponenten später ausnutzen könnten.
Wie es üblicherweise auf Computer gelangt
Potenziell unerwünschte Programme wie dieses verbreiten sich typischerweise über Methoden, die auch für die breitere Kategorie der PUPs (Potenziell unerwünschte Programme) üblich sind. Dazu gehören:
- Bündelung mit kostenloser Software, die von Websites Dritter oder Filesharing-Plattformen heruntergeladen wurde.
- Gefälschte oder inoffizielle „Patches“, „Cracks“ oder „Keygens“ für kommerzielle Software oder Spiele
- Irreführende Download-Buttons oder Werbung auf Download-Portalen
- Software-Installationsprogramme, die eine „Express“- oder „Empfohlene“ Installationsoption verwenden, welche zusätzliche, mitgelieferte Programme ausblendet.
Häufig installieren Benutzer diese Programme unbeabsichtigt, wenn sie eigentlich eine andere Anwendung, ein Update oder eine Datei herunterladen möchten, und bemerken dabei nicht, dass zusätzliche Software im Paket enthalten ist.
Risiken für den Nutzer
Obwohl potenziell unerwünschte Programme im Allgemeinen als weniger gefährlich als ausgewachsene Schadsoftware gelten, stellen sie dennoch ein reales Risiko dar. Dazu gehören unerwünschte Änderungen an Browsereinstellungen, vermehrte Werbung oder Pop-ups, verminderte Systemleistung und die Installation weiterer unerwünschter Komponenten ohne ausdrückliche Zustimmung. Insbesondere Patch-Tools können die normale Funktion legitimer Software, die sie angeblich modifizieren, beeinträchtigen und so zu Abstürzen, Fehlern oder unerwartetem Verhalten führen. In manchen Fällen können mitgelieferte Komponenten auch das Surfverhalten verfolgen oder andere Daten zur Systemnutzung sammeln.
Anzeichen einer Infektion
Nutzer, die von diesem Programmtyp betroffen sind, könnten Folgendes feststellen:
- Unbekannte Programme oder Browsererweiterungen, die ohne erkennbaren Installationsverlauf erscheinen
- Änderungen an Browser-Startseiten, Suchmaschinen oder neuen Tabs
- Eine Zunahme von Pop-up-Werbung oder umgeleiteten Websuchen
- Langsamere System- oder Browserleistung
- Unerwartete Netzwerkaktivität oder Hintergrundprozesse, die Ressourcen verbrauchen
Wie Sie sich schützen können
Um das Risiko zu minimieren, auf Programme wie PUP.Patcher.FA zu stoßen, sollten Nutzer Software, Patches oder Cracks nicht aus inoffiziellen oder nicht verifizierten Quellen herunterladen. Bei der Installation neuer Programme ist es wichtig, die Option „Benutzerdefiniert“ oder „Erweitert“ anstelle der Standardeinstellung zu wählen, da so in der Regel zusätzliche Software vor der Installation angezeigt wird. Installierte Software sollte stets über offizielle Kanäle aktualisiert werden, anstatt auf Drittanbieter-Patch-Tools zurückzugreifen. Dies verringert ebenfalls das Risiko, auf solche unerwünschten Programme zu stoßen. Regelmäßige Systemscans mit aktueller Sicherheitssoftware und die regelmäßige Überprüfung installierter Programme und Browsererweiterungen helfen, unerwünschte Installationen frühzeitig zu erkennen, bevor sie weitere Probleme verursachen.
Analysebericht
Allgemeine Information
| Nachname: | PUP.Patcher.FA |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
e819a7cd9a6c6d9b0f30de130d68535a
SHA1:
7462ee94ae97064e63d7fd5b5da24bc6e94070db
SHA256:
7D259C91C3D156F8919AED0401953CD3EDBC8B1A33C50DFE2AC1CC6E18DF5118
Dateigröße:
5.38 KB, 5376 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mehr anzeigen
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- 2+ executable sections
- No Version Info
- WriteProcessMemory
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 3 |
|---|---|
| Potenziell schädliche Blöcke: | 2 |
| Zugelassene Blocker: | 1 |
| Unbekannte Blöcke: | 0 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre
Ähnliche Familien
Ähnliche Familien
Dieser Abschnitt listet weitere Malware-Familien auf, die basierend auf der Analyse von EnigmaSoft Ähnlichkeiten mit dieser Familie aufweisen. Viele Malware-Familien werden aus denselben Malware-Toolkits erstellt und verwenden dieselben Pack- und Verschlüsselungstechniken, erweitern ihre Funktionalität jedoch auf einzigartige Weise. Ähnliche Familien können auch Quellcode, Attribute, Symbole, Unterkomponenten, kompromittierte und/oder ungültige digitale Signaturen sowie Netzwerkmerkmale gemeinsam haben. Forscher nutzen diese Ähnlichkeiten, um Dateiproben schnell und effektiv zu priorisieren und Regeln zur Malware-Erkennung zu erweitern.- Patcher.FA
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Process Shell Execute |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
Mini-XP.exe (NULL)
|