MediaArena
Scorecard of Threat
Scorecard ohrožení EnigmaSoft
EnigmaSoft Threat Scorecards jsou zprávy o hodnocení různých malwarových hrozeb, které shromáždil a analyzoval náš výzkumný tým. EnigmaSoft Threat Scorecards hodnotí a hodnotí hrozby pomocí několika metrik včetně reálných a potenciálních rizikových faktorů, trendů, frekvence, prevalence a perzistence. EnigmaSoft Threat Scorecards jsou pravidelně aktualizovány na základě našich výzkumných dat a metrik a jsou užitečné pro širokou škálu počítačových uživatelů, od koncových uživatelů hledajících řešení k odstranění malwaru ze svých systémů až po bezpečnostní experty analyzující hrozby.
EnigmaSoft Threat Scorecards zobrazuje řadu užitečných informací, včetně:
Pořadí popularity: Pořadí konkrétní hrozby v databázi hrozeb EnigmaSoft.
Úroveň závažnosti: Určená úroveň závažnosti objektu, vyjádřená číselně, na základě našeho procesu modelování rizik a výzkumu, jak je vysvětleno v našich kritériích hodnocení hrozeb .
Infikované počítače: Počet potvrzených a podezřelých případů konkrétní hrozby zjištěných na infikovaných počítačích podle zprávy SpyHunter.
Viz také Kritéria hodnocení hrozeb .
| Pořadí popularity: | 11,572 |
| Úroveň ohrožení: | 10 % (Normální) |
| Infikované počítače: | 850 |
| Poprvé viděn: | April 28, 2023 |
| Naposledy viděn: | September 25, 2026 |
| Ovlivněné OS: | Windows |
PUA:Win32/MediaArena je rušivý program, jehož cílem je nainstalovat se do počítače a provádět různé nežádoucí akce. MediaArena by mohla převzít kontrolu nad internetovým prohlížečem uživatele nebo do systému doručovat pochybné reklamy. MediaArena může být detekována jako samostatný program nebo rozšíření prohlížeče, které je obvykle nainstalováno v počítači bez vědomí nebo povolení uživatele. Po aktivaci může tento program PUP (potenciálně nežádoucí program) začít zobrazovat vyskakovací reklamy a přesměrovávat uživatele na jiné webové stránky, když zjistí, že uživatel prohlíží internet. To může narušit celý zážitek z prohlížení, a co je důležitější, přesměrovat uživatele na nebezpečná místa.
Kromě toho může PUA:Win32/MediaArena shromažďovat osobní údaje uživatele a historii prohlížení, které by mohly být použity k podvodným účelům, jako je krádež identity nebo cílená reklama. Toto PUP musí být odstraněno co nejdříve, aby bylo chráněno soukromí a bezpečnost uživatele.
Obsah
Je nepravděpodobné, že by uživatelé instalovali MediaArena vědomě
Distribuce štěňat, jako je MediaArena, často zahrnuje pochybné taktiky, jejichž cílem je oklamat a zmanipulovat uživatele k instalaci nežádoucího softwaru na jejich zařízení. Jednou z takových taktik je sdružování, kdy jsou PUP zabalena spolu s legitimním softwarem a instalována bez vědomí nebo souhlasu uživatele. To se často provádí skrytím PUP v procesu instalace a použitím matoucího nebo zavádějícího jazyka ve výzvách k instalaci.
Další taktikou je klamavá reklama, kdy jsou štěňata propagována jako legitimní software nebo jako hodnotné nástroje, které zlepší uživatelskou zkušenost. Ve skutečnosti tyto programy často provádějí nežádoucí akce, jako je zobrazování reklam, přesměrování prohlížeče uživatele nebo shromažďování citlivých informací.
Některá PUP mohou navíc používat taktiky sociálního inženýrství, jako jsou falešná bezpečnostní upozornění nebo varování, aby přesvědčili uživatele, aby si stáhli a nainstalovali nežádoucí software. To může přimět uživatele, aby si mysleli, že jejich zařízení jsou infikována malwarem nebo že je ohroženo jejich soukromí, což je vede k instalaci PUP ve snaze problém vyřešit.
Některá PUP mohou navíc používat manipulativní metody, aby zabránila uživatelům v jejich odinstalaci, jako je skrytí jejich souborů a procesů nebo vytvoření více položek v registru zařízení. To může pro uživatele PC ztížit odstranění nežádoucího softwaru a opětovné získání kontroly nad svými zařízeními.
Celkově distribuce PUP zahrnuje řadu pochybných taktik, které mohou poškodit uživatele tím, že ohrozí jejich soukromí, bezpečnost a celkovou zkušenost s jejich zařízeními. Pro uživatele je zásadní, aby byli opatrní a ostražití při stahování a instalaci softwaru a vždy si prostudovali smluvní podmínky, než souhlasí s instalací jakéhokoli programu.
Zpráva o analýze
Obecná informace
| Příjmení: | PUP.MSIL.MediaArena.A |
|---|---|
| Stav podpisu: | Root Not Trusted |
Známé vzorky
Známé vzorky
Tato část uvádí další vzorky souborů, o kterých se předpokládá, že jsou spojeny s touto rodinou.|
MD5:
83fb0a86a3845edcdeb7f65511840514
SHA1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
Velikost souboru:
5.08 MB , 5076168 bajtů
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
SHA1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
Velikost souboru:
1.13 MB , 1129256 bajtů
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
SHA1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
Velikost souboru:
8.09 MB , 8086728 bajtů
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
SHA1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
Velikost souboru:
5.09 MB , 5085904 bajtů
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
SHA1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
SHA256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
Velikost souboru:
5.14 MB , 5143760 bajtů
|
Zobrazit více
|
MD5:
b256bf137ff3d258cce6b3f740dff749
SHA1:
ee42851109e6217578d072eb4464f18d9283fe8b
SHA256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
Velikost souboru:
1.07 MB , 1068744 bajtů
|
|
MD5:
8186602fae208e37c948ea456ec337ed
SHA1:
827d47c449d8a4198a3e91d0a0bee838db063d44
SHA256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
Velikost souboru:
2.73 MB , 2726848 bajtů
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
SHA1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
SHA256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
Velikost souboru:
4.40 MB , 4399312 bajtů
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
SHA1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
SHA256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
Velikost souboru:
5.38 MB , 5382352 bajtů
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
SHA1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
SHA256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
Velikost souboru:
1.35 MB , 1346856 bajtů
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
SHA1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
SHA256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
Velikost souboru:
5.08 MB , 5075656 bajtů
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
SHA1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
SHA256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
Velikost souboru:
7.28 MB , 7284936 bajtů
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
SHA1:
6410b4a2411f67314956367d877b7c0f5be4e698
SHA256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
Velikost souboru:
1.07 MB , 1068752 bajtů
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
SHA1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
SHA256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
Velikost souboru:
4.91 MB , 4913600 bajtů
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
SHA1:
92829618c0958ab0a81f320b6a3e001c15a93c15
SHA256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
Velikost souboru:
4.40 MB , 4399312 bajtů
|
|
MD5:
e394eaab9201e51283eb01964affb988
SHA1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
SHA256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
Velikost souboru:
1.35 MB , 1346856 bajtů
|
|
MD5:
5138640c37f77e329644190cd1939a81
SHA1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
SHA256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
Velikost souboru:
5.38 MB , 5382352 bajtů
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
SHA1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
SHA256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
Velikost souboru:
5.32 MB , 5320400 bajtů
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
SHA1:
0a71c822e31796d6d73dadf368e08e6b12510623
SHA256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
Velikost souboru:
1.26 MB , 1259760 bajtů
|
Atributy přenositelného spustitelného souboru systému Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ikony souborů
Ikony souborů
Tato sekce zobrazuje zdroje ikon nalezené v rámci vzorků rodin. Malware často replikuje ikony běžně spojené s legitimním softwarem, aby uživatele zmátl a uvedl do omylu, že malware je bezpečný.Informace o verzi Windows PE
Informace o verzi Windows PE
Tato část zobrazuje hodnoty a atributy, které byly nastaveny v datové struktuře informací o verzi souborů systému Windows pro vzorky v rámci této rodiny. Aby malware uvedl uživatele v omyl, často přidávají falešné informace o verzi napodobující legitimní software.| Název | Hodnota |
|---|---|
| Assembly Version |
Zobrazit více
|
| Comments |
|
| File Description |
|
| File Version |
Zobrazit více
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
Zobrazit více
|
Digitální podpisy
Digitální podpisy
Tato část uvádí seznam digitálních podpisů, které jsou připojeny ke vzorkům v rámci této rodiny. Při analýze a ověřování digitálních podpisů je důležité potvrdit, že kořenová autorita podpisu je dobře známá a důvěryhodná entita a že stav podpisu je dobrý. Malware je často podepsán nedůvěryhodnými „samostatně podepsanými“ digitálními podpisy (které může snadno vytvořit autor malwaru bez ověření). Malware může být také podepsán legitimními podpisy, které mají neplatný stav, a podpisy od pochybných kořenových autorit s falešnými nebo zavádějícími jmény „podepisujících“.| Podepisující osoba | Vykořenit | Postavení |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
Informace o bloku
Informace o bloku
Během analýzy EnigmaSoft rozděluje vzorky souborů do logických bloků pro klasifikaci a porovnání s ostatními vzorky. Bloky lze použít ke generování pravidel detekce malwaru a k seskupování vzorků souborů do rodin na základě sdíleného zdrojového kódu, funkčnosti a dalších rozlišovacích atributů a charakteristik. Tato část uvádí souhrn dat těchto bloků a také jejich klasifikaci společností EnigmaSoft. Zobrazuje se také vizuální znázornění dat bloků, pokud je k dispozici.| Celkový počet bloků: | 169 |
|---|---|
| Potenciálně škodlivé bloky: | 134 |
| Bloky na bílé listině: | 35 |
| Neznámé bloky: | 0 |
Vizuální mapa
? – Neznámý blok
x – Potenciálně škodlivý blok
Podobné rodiny
Podobné rodiny
Tato část uvádí seznam dalších rodin, které sdílejí podobnosti s touto rodinou, na základě analýzy společnosti EnigmaSoft. Mnoho rodin malwaru je vytvořeno ze stejných sad malwarových nástrojů a používá stejné techniky balení a šifrování, ale jedinečně rozšiřuje funkčnost. Podobné rodiny mohou také sdílet zdrojový kód, atributy, ikony, dílčí komponenty, kompromitované a/nebo neplatné digitální podpisy a síťové charakteristiky. Výzkumníci využívají těchto podobností k rychlému a efektivnímu třídění vzorků souborů a rozšíření pravidel detekce malwaru.- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
Zobrazit více
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
Upravené soubory
Upravené soubory
Tato část uvádí soubory, které byly vytvořeny, upraveny, přesunuty a/nebo smazány vzorky v této rodině. Aktivita souborového systému může poskytnout cenné informace o tom, jak malware funguje v operačním systému.| Soubor | Atributy |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
Zobrazit více
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Úpravy registru
Úpravy registru
Tato část uvádí klíče a hodnoty registru, které byly vytvořeny, upraveny a/nebo odstraněny vzorky v této rodině. Aktivita registru systému Windows může poskytnout cenné informace o funkčnosti malwaru. Malware navíc často vytváří hodnoty registru, aby se mohl automaticky spustit a neomezeně dlouho přetrvávat poté, co počáteční infekce narušila systém.| Klíč::Hodnota | Data | Název API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
Zobrazit více
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Použití API systému Windows
Použití API systému Windows
Tato část uvádí volání rozhraní Windows API, která používají ukázky v této rodině. Analýza využití rozhraní Windows API je cenný nástroj, který může pomoci identifikovat škodlivé aktivity, jako je keylogging, eskalace bezpečnostních oprávnění, šifrování dat, exfiltrace dat, narušení antivirového softwaru a manipulace se síťovými požadavky.| Kategorie | API |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
Zobrazit více
Výše se nezobrazuje 103 dalších položek. |
Provedení příkazu shellu
Provedení příkazu shellu
Tato část uvádí příkazy shellu systému Windows, které jsou spouštěny ukázkami v této rodině. Příkazy shellu systému Windows jsou často zneužívány malwarem ke nekalém účelům a lze je použít ke zvýšení bezpečnostních oprávnění, stahování a spouštění jiného malwaru, zneužívání zranitelností, shromažďování a odcizení dat a skrývání škodlivé aktivity.
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|