PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN es un nombre de detección utilizado por el software de seguridad para identificar un programa potencialmente no deseado (PUP) escrito en el framework .NET, como lo indica el componente "MSIL" de su nombre. Los programas marcados con esta detección generalmente no se clasifican como virus tradicionales ni malware altamente destructivo, pero se consideran no deseados debido a los comportamientos intrusivos, engañosos o que invaden la privacidad que suelen presentar. Dado que no se han confirmado los detalles técnicos específicos de esta detección en particular, la información a continuación describe el comportamiento típico asociado con esta categoría de amenaza.

Lo que suele hacer esta amenaza

Los programas identificados como PUP.MSIL.Bulz.RN suelen funcionar como aplicaciones empaquetadas o de dudosa procedencia que se instalan en el sistema junto con otro software, a menudo sin el conocimiento del usuario. Estos programas suelen intentar modificar la configuración del navegador, insertar anuncios en las páginas web, redirigir las búsquedas o instalar barras de herramientas y extensiones adicionales que el usuario no ha solicitado. En muchos casos, su principal objetivo es generar ingresos para sus desarrolladores mediante redes publicitarias, programas de marketing de afiliación o prácticas de recopilación de datos, en lugar de ofrecer algún beneficio real al usuario final.

Algunos programas potencialmente no deseados (PUP, por sus siglas en inglés) de esta categoría también pueden ejecutar procesos en segundo plano que consumen recursos del sistema, mostrar notificaciones emergentes persistentes o dificultar deliberadamente que los usuarios los localicen y desinstalen por los medios habituales.

Cómo suele llegar a los ordenadores

Los programas potencialmente no deseados (PUP, por sus siglas en inglés) como este suelen propagarse mediante la instalación conjunta de software, donde se incluyen junto con descargas gratuitas como reproductores multimedia, convertidores de PDF, utilidades del sistema o software pirateado. Los usuarios que completan los asistentes de instalación rápidamente sin revisar cada paso pueden aceptar inadvertidamente la instalación de estos programas adicionales. Otros métodos de distribución comunes incluyen anuncios engañosos, avisos falsos de actualización de software y botones de "descarga" engañosos en sitios web de intercambio de archivos o streaming que inducen a los usuarios a descargar el programa no deseado en lugar del contenido al que pretendían acceder.

Riesgos para el usuario

Si bien los programas potencialmente no deseados (PUP, por sus siglas en inglés) suelen ser menos peligrosos que el malware propiamente dicho, aún presentan varios riesgos. Estos incluyen una disminución del rendimiento del sistema, publicidad intrusiva y excesiva, cambios no deseados en las páginas de inicio del navegador o en los motores de búsqueda predeterminados, y una posible exposición a contenido malicioso adicional a través de los anuncios que muestran. Algunos PUP también pueden recopilar hábitos de navegación, historial de búsqueda u otros datos de uso y compartirlos con terceros, lo que genera preocupaciones sobre la privacidad.

Signos de infección

Algunos indicadores comunes de que un programa potencialmente no deseado (PUP) como este puede estar presente en un sistema incluyen una computadora o navegador notablemente más lento, cambios inesperados en la configuración del navegador, nuevas barras de herramientas o extensiones que no se instalaron intencionalmente, anuncios emergentes frecuentes que aparecen incluso cuando el navegador no está en uso activo y la presencia de programas desconocidos en la lista de aplicaciones instaladas o en las entradas de inicio del sistema.

Cómo mantenerse protegido

Para reducir el riesgo de encontrar programas no deseados como este, los usuarios siempre deben descargar software directamente de fuentes oficiales o confiables, leer atentamente cada paso de los asistentes de instalación y rechazar cualquier oferta combinada eligiendo las opciones de instalación "personalizada" o "avanzada" en lugar de la configuración predeterminada. Mantener el sistema operativo y los navegadores actualizados, evitar enlaces de descarga sospechosos o ventanas emergentes y revisar periódicamente los programas instalados y las extensiones del navegador también puede ayudar a detectar software no deseado a tiempo. Ejecutar un software de seguridad de buena reputación y realizar análisis periódicos del sistema sigue siendo una forma eficaz de detectar y eliminar estos programas antes de que causen más problemas.

Reporte de análisis

Información general

Apellido: PUP.MSIL.Bulz.RN
Estado de la firma: No Signature

Muestras conocidas

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Tamaño del archivo: 45.57 KB, 45568 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Características de archivo

  • .NET
  • x86

Información del bloque

Bloques totales: 29
Bloqueos potencialmente maliciosos: 10
Bloqueos permitidos: 8
Bloques desconocidos: 11

Mapa visual

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Archivos modificados

Archivo Atributos
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Modificaciones del registro

Clave::Valor Datos Nombre de la API
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Mostrar más
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Mostrar más
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent