PUP.MSIL.Bulz.RN
PUP.MSIL.Bulz.RN es un nombre de detección utilizado por el software de seguridad para identificar un programa potencialmente no deseado (PUP) escrito en el framework .NET, como lo indica el componente "MSIL" de su nombre. Los programas marcados con esta detección generalmente no se clasifican como virus tradicionales ni malware altamente destructivo, pero se consideran no deseados debido a los comportamientos intrusivos, engañosos o que invaden la privacidad que suelen presentar. Dado que no se han confirmado los detalles técnicos específicos de esta detección en particular, la información a continuación describe el comportamiento típico asociado con esta categoría de amenaza.
Tabla de contenido
Lo que suele hacer esta amenaza
Los programas identificados como PUP.MSIL.Bulz.RN suelen funcionar como aplicaciones empaquetadas o de dudosa procedencia que se instalan en el sistema junto con otro software, a menudo sin el conocimiento del usuario. Estos programas suelen intentar modificar la configuración del navegador, insertar anuncios en las páginas web, redirigir las búsquedas o instalar barras de herramientas y extensiones adicionales que el usuario no ha solicitado. En muchos casos, su principal objetivo es generar ingresos para sus desarrolladores mediante redes publicitarias, programas de marketing de afiliación o prácticas de recopilación de datos, en lugar de ofrecer algún beneficio real al usuario final.
Algunos programas potencialmente no deseados (PUP, por sus siglas en inglés) de esta categoría también pueden ejecutar procesos en segundo plano que consumen recursos del sistema, mostrar notificaciones emergentes persistentes o dificultar deliberadamente que los usuarios los localicen y desinstalen por los medios habituales.
Cómo suele llegar a los ordenadores
Los programas potencialmente no deseados (PUP, por sus siglas en inglés) como este suelen propagarse mediante la instalación conjunta de software, donde se incluyen junto con descargas gratuitas como reproductores multimedia, convertidores de PDF, utilidades del sistema o software pirateado. Los usuarios que completan los asistentes de instalación rápidamente sin revisar cada paso pueden aceptar inadvertidamente la instalación de estos programas adicionales. Otros métodos de distribución comunes incluyen anuncios engañosos, avisos falsos de actualización de software y botones de "descarga" engañosos en sitios web de intercambio de archivos o streaming que inducen a los usuarios a descargar el programa no deseado en lugar del contenido al que pretendían acceder.
Riesgos para el usuario
Si bien los programas potencialmente no deseados (PUP, por sus siglas en inglés) suelen ser menos peligrosos que el malware propiamente dicho, aún presentan varios riesgos. Estos incluyen una disminución del rendimiento del sistema, publicidad intrusiva y excesiva, cambios no deseados en las páginas de inicio del navegador o en los motores de búsqueda predeterminados, y una posible exposición a contenido malicioso adicional a través de los anuncios que muestran. Algunos PUP también pueden recopilar hábitos de navegación, historial de búsqueda u otros datos de uso y compartirlos con terceros, lo que genera preocupaciones sobre la privacidad.
Signos de infección
Algunos indicadores comunes de que un programa potencialmente no deseado (PUP) como este puede estar presente en un sistema incluyen una computadora o navegador notablemente más lento, cambios inesperados en la configuración del navegador, nuevas barras de herramientas o extensiones que no se instalaron intencionalmente, anuncios emergentes frecuentes que aparecen incluso cuando el navegador no está en uso activo y la presencia de programas desconocidos en la lista de aplicaciones instaladas o en las entradas de inicio del sistema.
Cómo mantenerse protegido
Para reducir el riesgo de encontrar programas no deseados como este, los usuarios siempre deben descargar software directamente de fuentes oficiales o confiables, leer atentamente cada paso de los asistentes de instalación y rechazar cualquier oferta combinada eligiendo las opciones de instalación "personalizada" o "avanzada" en lugar de la configuración predeterminada. Mantener el sistema operativo y los navegadores actualizados, evitar enlaces de descarga sospechosos o ventanas emergentes y revisar periódicamente los programas instalados y las extensiones del navegador también puede ayudar a detectar software no deseado a tiempo. Ejecutar un software de seguridad de buena reputación y realizar análisis periódicos del sistema sigue siendo una forma eficaz de detectar y eliminar estos programas antes de que causen más problemas.
Reporte de análisis
Información general
| Apellido: | PUP.MSIL.Bulz.RN |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
95759f70ce5a8fd5b6e8caa195f277f6
SHA1:
41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256:
42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Tamaño del archivo:
45.57 KB, 45568 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Assembly Version | 1.0.0.0 |
| Comments | java环境变量配置工具 |
| Company Name | Microsoft |
| File Description | java环境变量配置工具 |
| File Version | 1.0.0.0 |
| Internal Name | Jdk_Path_Config.exe |
| Legal Copyright | Copyright © scimence 2022 |
| Original Filename | Jdk_Path_Config.exe |
| Product Name | Jdk_Path_Config |
| Product Version | 1.0.0.0 |
Características de archivo
- .NET
- x86
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 29 |
|---|---|
| Bloqueos potencialmente maliciosos: | 10 |
| Bloqueos permitidos: | 8 |
| Bloques desconocidos: | 11 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| c:\programdata\scitools\scitools.data | Generic Write,Read Attributes |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\software\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey |
Mostrar más
| HKLM\software\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| User Data Access |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Anti Debug |
|