PUP.Gamehack.EHBD

بواسطة CagedTech في البرامج غير المرغوب فيها
تاريخ النشر:
آخر تحديث:

PUP.Gamehack.EHBD هو اسم يُستخدم للكشف عن البرامج غير المرغوب فيها (PUP) المرتبطة باختراق الألعاب أو أدوات الغش. تُسوَّق هذه البرامج عادةً على أنها أدوات تُعدّل ألعاب الفيديو، أو تفتح ميزات مخفية، أو تتجاوز القيود، أو تُوفّر ميزة غير عادلة أثناء اللعب. ورغم أن هذه الأدوات قد تبدو غير ضارة أو حتى جذابة للاعبين الباحثين عن طرق مختصرة، إلا أنها تُعلَّم عادةً بسبب المخاطر، أو السلوكيات التطفلية، أو المكونات المُضمَّنة التي غالبًا ما تُصاحبها.

ما يفعله PUP.Gamehack.EHBD

كغيرها من برامج اختراق الألعاب، تعمل أداة PUP.Gamehack.EHBD عادةً عن طريق تغيير ذاكرة الألعاب المثبتة أو ملفاتها أو سلوكها، لمنح اللاعبين قدرات غير متاحة لهم في الوضع الطبيعي، مثل عملة غير محدودة داخل اللعبة، أو حصانة، أو محتوى مفتوح. ولتحقيق ذلك، تتطلب هذه الأدوات غالبًا صلاحيات نظام مرتفعة، أو تعطيل ميزات الأمان، أو حقن تعليمات برمجية في العمليات الجارية. يُعد هذا النوع من الوصول العميق إلى النظام سببًا شائعًا لتصنيف أدوات الأمان لهذه البرامج على أنها غير مرغوب فيها بدلًا من كونها برامج شرعية تمامًا.

في كثير من الحالات، تتضمن أدوات اختراق الألعاب مكونات برمجية إضافية، مثل برامج الإعلانات المتسللة، وإضافات المتصفح، أو غيرها من البرامج غير المرغوب فيها، والتي قد تعمل في الخلفية دون علم المستخدم. وقد تعرض بعضها إعلانات متطفلة، أو تعيد توجيه عمليات البحث على الإنترنت، أو تجمع معلومات حول نظام المستخدم ونشاطه لأغراض إعلانية أو تحليلية.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر البرامج المصنفة ضمن فئة PUP.Gamehack.EHBD عادةً عبر قنوات مرتبطة بمصادر برامج غير رسمية أو غير موثوقة. تشمل طرق التوزيع الشائعة لهذه الفئة ما يلي:

  • التنزيلات من منتديات الألعاب التابعة لجهات خارجية، أو مواقع مشاركة الملفات، أو مستودعات أدوات الغش
  • برامج تثبيت مجمعة تقوم بتضمين برنامج اختراق اللعبة إلى جانب برامج أخرى غير مرغوب فيها
  • إعلانات خادعة تعد بتعديلات مجانية على اللعبة، أو محتوى مفتوح، أو مزايا داخل اللعبة
  • نسخ مقرصنة أو مقرصنة من الألعاب تتضمن أدوات اختراق مخفية

لأن هذه الأدوات نادراً ما يتم توزيعها من خلال متاجر التطبيقات الرسمية أو الناشرين المعتمدين، فإن المستخدمين الذين يقومون بتنزيلها غالباً ما يكون لديهم القليل من الضمانات حول ما هو مدرج أيضاً في حزمة التثبيت.

المخاطر التي قد يتعرض لها المستخدم

قد يؤدي تثبيت برنامج مثل PUP.Gamehack.EHBD إلى تعريض المستخدمين لعدة مخاطر نموذجية لهذه الفئة:

  • انخفاض مستوى أمان النظام نتيجة لتعطيل الحمايات أو منح صلاحيات موسعة لأداة الاختراق
  • تثبيت برامج إضافية غير مرغوب فيها، مثل برامج الإعلانات المتسللة أو برامج اختطاف المتصفح
  • التعرض للإعلانات المتطفلة أو النوافذ المنبثقة أو إعادة توجيه حركة مرور الويب
  • انتهاك محتمل لشروط خدمة اللعبة، مما قد يؤدي إلى حظر الحسابات
  • احتمالية حدوث عدم استقرار أو أعطال في اللعبة المعدلة أو نظام التشغيل

علامات العدوى

قد يلاحظ المستخدمون المتأثرون بهذا النوع من البرامج غير المرغوب فيها تغييرات غير متوقعة في نظامهم أو تجربة التصفح الخاصة بهم، بما في ذلك:

  • أشرطة أدوات أو إضافات أو برامج جديدة لم يتم تثبيتها عن قصد
  • زيادة الإعلانات المنبثقة أو تغييرات في الصفحة الرئيسية للمتصفح وإعدادات البحث
  • تباطؤ غير معتاد في النظام، خاصة أثناء اللعب
  • برامج الأمان تصدر تحذيرات أو يتم تعطيلها بشكل غير متوقع
  • عمليات غير مألوفة تعمل في الخلفية

كيفية الحفاظ على الحماية

لتقليل خطر التعرض لبرامج PUP.Gamehack.EHBD والبرامج غير المرغوب فيها المشابهة، ينبغي على المستخدمين تجنب تحميل أدوات تعديل الألعاب من مصادر غير رسمية أو غير موثوقة. يُمكن تقليل التعرض لهذا النوع من البرامج بشكل كبير من خلال قراءة تعليمات التثبيت بعناية، ورفض العروض المرفقة، وتجنب محتوى الألعاب المقرصن. كما يُساعد تحديث برامج الحماية بانتظام وإجراء فحص دوري للبرامج غير المرغوب فيها على اكتشاف هذه التهديدات وإزالتها قبل أن تُسبب أي ضرر.

تقرير التحليل

معلومات عامة

اسم العائلة: PUP.Gamehack.EHBD
فريق باكرز: UPX!
حالة التوقيع: Hash Mismatch

عينات معروفة

MD5: b4684010d84cd64ae708b67256df1e82
SHA1: 6b02bd2fd90c0a4bb1cf2acc57da58a0e36fc71a
SHA256: B37D3320E18A8D1AE0E7C35EE5CD99676E32D96E15E4481F80950FCFD27283E7
حجم الملف: 5.27 MB,5273648 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

التوقيعات الرقمية

الموقع جذر حالة
Microsoft Windows Microsoft Windows Production PCA 2011 Hash Mismatch

سمات الملف

  • dll
  • imgui
  • ntdll
  • packed
  • x64

معلومات عن الكتلة

إجمالي الكتل: 47,061
الكتل التي يحتمل أن تكون ضارة: 436
الكتل المسموح بها: 39,974
كتل غير معروفة: 6,651

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? 0 ? ? 0 x 0 0 0 ? x ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 ? 0 ? 0 ? ? 0 ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? 0 ? 0 ? ? ? ? 0 0 ? ? ? ? ? 0 0 ? ? ? 0 ? ? 0 ? 0 ? ? ? 0 ? 0 x 0 ? ? 0 0 ? ? ? ? ? ? ? ? 0 0 ? ? x ? ? 0 0 ? 0 ? ? ? ? 0 ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? 0 ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 0 ? ? ? 0 0 ? ? ? ? ? 0 ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 0 0 0 0 ? ? ? 0 ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? 0 ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? 0 ? ? 0 ? ? ? ? ? 0 ? ? 0 0 ? ? ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 ? ? 0 ? 0 ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? 0 ? ? 0 0 x ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 0 ? ? ? 0 ? ? 0 ? ? ? 0 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? 0 ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? 0 ? ? ? ? 0 ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? 0 ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ?
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAllocateReserveObject
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
عرض المزيد
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryObject
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRemoveIoCompletionEx
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetIoCompletionEx
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN