PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN est un nom de détection utilisé par les logiciels de sécurité pour identifier un programme potentiellement indésirable (PUP) écrit avec le framework .NET, comme l'indique le composant « MSIL » de son nom. Les programmes signalés par cette détection ne sont généralement pas classés comme des virus traditionnels ou des logiciels malveillants hautement destructeurs, mais ils sont considérés comme indésirables en raison de leurs comportements intrusifs, trompeurs ou portant atteinte à la vie privée. Les spécificités techniques détaillées de cette détection n'étant pas confirmées, les informations ci-dessous décrivent le comportement typique associé à cette catégorie de menace.

Ce que cette menace fait généralement

Les programmes identifiés comme PUP.MSIL.Bulz.RN fonctionnent généralement comme des applications groupées ou à la limite de la légalité, s'installant sur un système en même temps que d'autres logiciels, souvent à l'insu de l'utilisateur. Ces programmes tentent fréquemment de modifier les paramètres du navigateur, d'injecter des publicités dans les pages web, de rediriger les requêtes de recherche ou d'installer des barres d'outils et des extensions supplémentaires non sollicitées. Dans de nombreux cas, ces programmes sont conçus principalement pour générer des revenus pour leurs développeurs via des régies publicitaires, des programmes d'affiliation ou des pratiques de collecte de données, plutôt que pour apporter un réel avantage à l'utilisateur final.

Certains PUP de cette catégorie peuvent également exécuter des processus en arrière-plan qui consomment des ressources système, afficher des notifications contextuelles persistantes ou rendre délibérément difficile leur localisation et leur désinstallation par les moyens normaux.

Comment cela se retrouve généralement sur les ordinateurs

Les logiciels potentiellement indésirables (PUP) comme celui-ci se propagent généralement par le biais de l'installation groupée de logiciels, où ils sont inclus dans des téléchargements gratuits tels que des lecteurs multimédias, des convertisseurs PDF, des utilitaires système ou des logiciels piratés. Les utilisateurs qui suivent les assistants d'installation trop rapidement, sans examiner chaque étape, risquent d'accepter involontairement l'installation de ces programmes supplémentaires. Parmi les autres méthodes de distribution courantes, on trouve les publicités trompeuses, les fausses notifications de mise à jour logicielle et les boutons de téléchargement trompeurs sur les sites de partage de fichiers ou de streaming, qui incitent les utilisateurs à télécharger le programme indésirable au lieu du contenu souhaité.

Risques pour l’utilisateur

Bien que les programmes potentiellement indésirables (PUP) soient généralement moins dangereux que les logiciels malveillants, ils présentent néanmoins plusieurs risques. Parmi ceux-ci figurent une baisse des performances du système, des publicités intrusives et excessives, des modifications indésirables des pages d'accueil du navigateur ou des moteurs de recherche par défaut, et une exposition potentielle à d'autres contenus malveillants via les publicités affichées. Certains PUP peuvent également collecter les habitudes de navigation, l'historique de recherche ou d'autres données d'utilisation et les partager avec des tiers, ce qui soulève des problèmes de confidentialité.

Signes d’infection

Les indicateurs courants de la présence d'un logiciel potentiellement indésirable (PUP) comme celui-ci sur un système incluent un ordinateur ou un navigateur sensiblement plus lent, des modifications inattendues des paramètres du navigateur, de nouvelles barres d'outils ou extensions qui n'ont pas été installées intentionnellement, des publicités contextuelles fréquentes apparaissant même lorsque le navigateur n'est pas activement utilisé, et la présence de programmes inconnus dans la liste des applications installées ou dans les entrées de démarrage du système.

Comment rester protégé

Pour réduire le risque de rencontrer des programmes indésirables comme celui-ci, il est conseillé de toujours télécharger les logiciels directement depuis des sources officielles ou fiables, de lire attentivement chaque étape des assistants d'installation et de refuser toute offre groupée en choisissant les options d'installation « personnalisée » ou « avancée » plutôt que les paramètres par défaut. Maintenir son système d'exploitation et ses navigateurs à jour, éviter les liens de téléchargement suspects et les fenêtres publicitaires intempestives, et vérifier régulièrement les programmes installés et les extensions de navigateur contribuent également à détecter rapidement les logiciels indésirables. L'utilisation d'un logiciel de sécurité réputé et la réalisation d'analyses système périodiques restent des moyens efficaces de détecter et de supprimer ces programmes avant qu'ils ne causent davantage de perturbations.

Bulletin d'analyse

Informations générales

Nom de famille : PUP.MSIL.Bulz.RN
Statut de la signature : No Signature

Échantillons connus

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Taille du fichier: 45.57 KB 45568 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Caractéristiques du fichier

  • .NET
  • x86

Informations sur le bloc

Nombre total de blocs : 29
Blocages potentiellement malveillants : 10
Blocs autorisés : 8
Blocs inconnus : 11

Carte visuelle

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Fichiers modifiés

Déposer Attributs
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Modifications du registre

Clé::Valeur Données Nom de l'API
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Afficher plus
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Afficher plus
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent