PUP.Patcher.FA
PUP.Patcher.FA est un nom de détection utilisé pour identifier un programme potentiellement indésirable (PUP) associé à la modification de logiciels sur l'ordinateur d'un utilisateur, sans toujours en révéler clairement la présence, la finalité ni les méthodes. Comme pour de nombreuses menaces de la famille des programmes potentiellement indésirables de type « Patcher », cette détection signale généralement un outil qui modifie des logiciels existants, injecte des composants supplémentaires ou intègre des programmes non sollicités à un programme d'installation d'apparence légitime.
Table des matières
Que fait PUP.Patcher.FA ?
Les programmes signalés par ce système de détection fonctionnent généralement comme des utilitaires de correctifs, mais au lieu de se limiter à la mise à jour ou au correctif qu'ils prétendent fournir, ils peuvent également installer des composants logiciels supplémentaires sans l'accord explicite de l'utilisateur. Il peut s'agir d'extensions de navigateur, de modules publicitaires, d'utilitaires système d'utilité douteuse ou d'autres applications groupées. Dans de nombreux cas, ces programmes s'exécutent discrètement en arrière-plan, consomment des ressources système et peuvent modifier les paramètres du navigateur ou du système sans notification claire.
Étant donné que les outils de « correctif » sont souvent associés à la modification de fichiers exécutables ou à l'application de mises à jour non officielles, il existe également un risque que les modifications qu'ils apportent puissent déstabiliser les logiciels existants, introduire des comportements indésirables ou créer des failles de sécurité que d'autres composants indésirables ou malveillants pourraient exploiter ultérieurement.
Comment cela se retrouve généralement sur les ordinateurs
Les programmes potentiellement indésirables comme celui-ci se propagent généralement par des méthodes communes à la catégorie plus large des PUP (programmes potentiellement indésirables). Celles-ci incluent :
- Intégration avec des logiciels gratuits téléchargés depuis des sites web tiers ou des plateformes de partage de fichiers
- Outils de « patch », de « crack » ou de « keygen » contrefaits ou non officiels pour les logiciels ou jeux commerciaux
- Boutons de téléchargement ou publicités trompeurs sur les portails de téléchargement
- Les programmes d'installation qui utilisent une option d'installation « Express » ou « Recommandée » masquent les programmes supplémentaires inclus.
Les utilisateurs installent souvent ces programmes par inadvertance en essayant d'obtenir une autre application, une mise à jour ou un fichier, sans se rendre compte que des logiciels supplémentaires sont inclus dans le package.
Risques pour l’utilisateur
Bien que les programmes potentiellement indésirables soient généralement considérés comme moins dangereux que les logiciels malveillants, ils présentent néanmoins des risques réels. Ces risques peuvent inclure des modifications non désirées des paramètres du navigateur, une augmentation des publicités ou des fenêtres contextuelles, une baisse des performances du système et l'installation de composants indésirables supplémentaires sans consentement explicite. Les outils de type « patcher », en particulier, peuvent également perturber le fonctionnement normal des logiciels légitimes qu'ils prétendent modifier, entraînant des plantages, des erreurs ou des comportements inattendus. Dans certains cas, les composants inclus peuvent également suivre les habitudes de navigation ou collecter d'autres données relatives à l'utilisation du système.
Signes d’infection
Les utilisateurs concernés par ce type de programme peuvent remarquer :
- Des programmes ou extensions de navigateur inconnus apparaissent sans historique d'installation clair.
- Modifications apportées aux pages d'accueil du navigateur, aux moteurs de recherche ou aux nouveaux onglets
- Une augmentation des publicités pop-up ou des redirections de recherches Web
- performances du système ou du navigateur plus lentes
- Activité réseau inattendue ou processus en arrière-plan consommant des ressources
Comment rester protégé
Pour réduire le risque de rencontrer des programmes comme PUP.Patcher.FA, il est conseillé d'éviter de télécharger des logiciels, des correctifs ou des cracks provenant de sources non officielles ou non vérifiées. Lors de l'installation d'un nouveau programme, il est important de choisir l'option d'installation « Personnalisée » ou « Avancée » plutôt que l'option par défaut, car cela permet généralement de détecter les logiciels indésirables avant leur installation. Mettre à jour ses logiciels via les canaux officiels, plutôt que d'utiliser des outils de correctifs tiers, réduit également l'exposition à ce type de programme indésirable. Effectuer régulièrement des analyses système avec un logiciel de sécurité à jour et vérifier périodiquement les programmes installés et les extensions de navigateur permet de détecter rapidement les ajouts indésirables avant qu'ils ne causent des problèmes plus importants.
Bulletin d'analyse
Informations générales
| Nom de famille : | PUP.Patcher.FA |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
e819a7cd9a6c6d9b0f30de130d68535a
SHA1:
7462ee94ae97064e63d7fd5b5da24bc6e94070db
SHA256:
7D259C91C3D156F8919AED0401953CD3EDBC8B1A33C50DFE2AC1CC6E18DF5118
Taille du fichier:
5.38 KB 5376 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Afficher plus
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- 2+ executable sections
- No Version Info
- WriteProcessMemory
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 3 |
|---|---|
| Blocages potentiellement malveillants : | 2 |
| Blocs autorisés : | 1 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Patcher.FA
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Process Shell Execute |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
Mini-XP.exe (NULL)
|