PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN est un nom de détection utilisé par les logiciels de sécurité pour identifier un programme potentiellement indésirable (PUP) écrit avec le framework .NET, comme l'indique le composant « MSIL » de son nom. Les programmes signalés par cette détection ne sont généralement pas classés comme des virus traditionnels ou des logiciels malveillants hautement destructeurs, mais ils sont considérés comme indésirables en raison de leurs comportements intrusifs, trompeurs ou portant atteinte à la vie privée. Les spécificités techniques détaillées de cette détection n'étant pas confirmées, les informations ci-dessous décrivent le comportement typique associé à cette catégorie de menace.
Table des matières
Ce que cette menace fait généralement
Les programmes identifiés comme PUP.MSIL.Bulz.RN fonctionnent généralement comme des applications groupées ou à la limite de la légalité, s'installant sur un système en même temps que d'autres logiciels, souvent à l'insu de l'utilisateur. Ces programmes tentent fréquemment de modifier les paramètres du navigateur, d'injecter des publicités dans les pages web, de rediriger les requêtes de recherche ou d'installer des barres d'outils et des extensions supplémentaires non sollicitées. Dans de nombreux cas, ces programmes sont conçus principalement pour générer des revenus pour leurs développeurs via des régies publicitaires, des programmes d'affiliation ou des pratiques de collecte de données, plutôt que pour apporter un réel avantage à l'utilisateur final.
Certains PUP de cette catégorie peuvent également exécuter des processus en arrière-plan qui consomment des ressources système, afficher des notifications contextuelles persistantes ou rendre délibérément difficile leur localisation et leur désinstallation par les moyens normaux.
Comment cela se retrouve généralement sur les ordinateurs
Les logiciels potentiellement indésirables (PUP) comme celui-ci se propagent généralement par le biais de l'installation groupée de logiciels, où ils sont inclus dans des téléchargements gratuits tels que des lecteurs multimédias, des convertisseurs PDF, des utilitaires système ou des logiciels piratés. Les utilisateurs qui suivent les assistants d'installation trop rapidement, sans examiner chaque étape, risquent d'accepter involontairement l'installation de ces programmes supplémentaires. Parmi les autres méthodes de distribution courantes, on trouve les publicités trompeuses, les fausses notifications de mise à jour logicielle et les boutons de téléchargement trompeurs sur les sites de partage de fichiers ou de streaming, qui incitent les utilisateurs à télécharger le programme indésirable au lieu du contenu souhaité.
Risques pour l’utilisateur
Bien que les programmes potentiellement indésirables (PUP) soient généralement moins dangereux que les logiciels malveillants, ils présentent néanmoins plusieurs risques. Parmi ceux-ci figurent une baisse des performances du système, des publicités intrusives et excessives, des modifications indésirables des pages d'accueil du navigateur ou des moteurs de recherche par défaut, et une exposition potentielle à d'autres contenus malveillants via les publicités affichées. Certains PUP peuvent également collecter les habitudes de navigation, l'historique de recherche ou d'autres données d'utilisation et les partager avec des tiers, ce qui soulève des problèmes de confidentialité.
Signes d’infection
Les indicateurs courants de la présence d'un logiciel potentiellement indésirable (PUP) comme celui-ci sur un système incluent un ordinateur ou un navigateur sensiblement plus lent, des modifications inattendues des paramètres du navigateur, de nouvelles barres d'outils ou extensions qui n'ont pas été installées intentionnellement, des publicités contextuelles fréquentes apparaissant même lorsque le navigateur n'est pas activement utilisé, et la présence de programmes inconnus dans la liste des applications installées ou dans les entrées de démarrage du système.
Comment rester protégé
Pour réduire le risque de rencontrer des programmes indésirables comme celui-ci, il est conseillé de toujours télécharger les logiciels directement depuis des sources officielles ou fiables, de lire attentivement chaque étape des assistants d'installation et de refuser toute offre groupée en choisissant les options d'installation « personnalisée » ou « avancée » plutôt que les paramètres par défaut. Maintenir son système d'exploitation et ses navigateurs à jour, éviter les liens de téléchargement suspects et les fenêtres publicitaires intempestives, et vérifier régulièrement les programmes installés et les extensions de navigateur contribuent également à détecter rapidement les logiciels indésirables. L'utilisation d'un logiciel de sécurité réputé et la réalisation d'analyses système périodiques restent des moyens efficaces de détecter et de supprimer ces programmes avant qu'ils ne causent davantage de perturbations.
Bulletin d'analyse
Informations générales
| Nom de famille : | PUP.MSIL.Bulz.RN |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Taille du fichier:
45.57 KB 45568 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Caractéristiques du fichier
- .NET
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 29 |
|---|---|
| Blocages potentiellement malveillants : | 10 |
| Blocs autorisés : | 8 |
| Blocs inconnus : | 11 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Afficher plus
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|