MediaArena
Απεικόνιση απειλών
EnigmaSoft Threat Scorecard
Τα EnigmaSoft Threat Scorecards είναι αναφορές αξιολόγησης για διαφορετικές απειλές κακόβουλου λογισμικού που έχουν συλλεχθεί και αναλυθεί από την ερευνητική μας ομάδα. Τα EnigmaSoft Threat Scorecards αξιολογούν και ταξινομούν τις απειλές χρησιμοποιώντας διάφορες μετρήσεις, συμπεριλαμβανομένων των πραγματικών και πιθανών παραγόντων κινδύνου, των τάσεων, της συχνότητας, της επικράτησης και της εμμονής. Οι κάρτες αποτελεσμάτων EnigmaSoft Threat ενημερώνονται τακτικά με βάση τα ερευνητικά δεδομένα και τις μετρήσεις μας και είναι χρήσιμες για ένα ευρύ φάσμα χρηστών υπολογιστών, από τελικούς χρήστες που αναζητούν λύσεις για την αφαίρεση κακόβουλου λογισμικού από τα συστήματά τους έως ειδικούς σε θέματα ασφάλειας που αναλύουν απειλές.
Οι κάρτες αποτελεσμάτων EnigmaSoft Threat εμφανίζουν μια ποικιλία από χρήσιμες πληροφορίες, όπως:
Κατάταξη δημοτικότητας: Η κατάταξη μιας συγκεκριμένης απειλής στη βάση δεδομένων απειλών της EnigmaSoft.
Επίπεδο σοβαρότητας: Το καθορισμένο επίπεδο σοβαρότητας ενός αντικειμένου, που αναπαρίσταται αριθμητικά, με βάση τη διαδικασία μοντελοποίησης κινδύνου και την έρευνά μας, όπως εξηγείται στα Κριτήρια αξιολόγησης απειλών .
Μολυσμένοι υπολογιστές: Ο αριθμός των επιβεβαιωμένων και ύποπτων περιπτώσεων μιας συγκεκριμένης απειλής που εντοπίστηκαν σε μολυσμένους υπολογιστές όπως αναφέρθηκε από το SpyHunter.
Δείτε επίσης Κριτήρια αξιολόγησης απειλών .
| Βαθμός δημοτικότητας: | 11,572 |
| Επίπεδο απειλής: | 10 % (Κανονικός) |
| Μολυσμένοι υπολογιστές: | 850 |
| Πρώτη εμφάνιση: | April 28, 2023 |
| Εθεάθη τελευταία: | September 25, 2026 |
| ΛΣ που επηρεάζονται: | Windows |
Το PUA:Win32/MediaArena είναι ένα παρεμβατικό πρόγραμμα που στοχεύει να εγκατασταθεί σε έναν υπολογιστή και να εκτελέσει διάφορες ανεπιθύμητες ενέργειες. Το MediaArena θα μπορούσε να αναλάβει τον έλεγχο του προγράμματος περιήγησης στο Διαδίκτυο του χρήστη ή να προβάλλει αμφίβολες διαφημίσεις στο σύστημα. Το MediaArena θα μπορούσε να εντοπιστεί ως αυτόνομο πρόγραμμα ή μια επέκταση προγράμματος περιήγησης που συνήθως εγκαθίσταται στον υπολογιστή χωρίς τη γνώση ή την άδεια του χρήστη. Μόλις ενεργοποιηθεί, αυτό το PUP (Πιθανώς ανεπιθύμητο πρόγραμμα) μπορεί να αρχίσει να εμφανίζει αναδυόμενες διαφημίσεις και να ανακατευθύνει τον χρήστη σε διαφορετικούς ιστότοπους όταν εντοπίσει ότι ο χρήστης περιηγείται στο Διαδίκτυο. Αυτό μπορεί να διαταράξει ολόκληρη την εμπειρία περιήγησης και, το πιο σημαντικό, να οδηγήσει τους χρήστες σε μη ασφαλείς προορισμούς.
Επιπλέον, το PUA:Win32/MediaArena μπορεί να συλλέξει τις προσωπικές πληροφορίες και το ιστορικό περιήγησης του χρήστη, το οποίο θα μπορούσε να χρησιμοποιηθεί για δόλιους σκοπούς, όπως κλοπή ταυτότητας ή στοχευμένη διαφήμιση. Αυτό το PUP πρέπει να αφαιρεθεί το συντομότερο δυνατό για την προστασία του απορρήτου και της ασφάλειας του χρήστη.
Πίνακας περιεχομένων
Οι χρήστες είναι απίθανο να εγκαταστήσουν το MediaArena εν γνώσει τους
Η διανομή PUP όπως το MediaArena συχνά περιλαμβάνει αμφίβολες τακτικές που στοχεύουν να εξαπατήσουν και να χειραγωγήσουν τους χρήστες ώστε να εγκαταστήσουν ανεπιθύμητο λογισμικό στις συσκευές τους. Μια τέτοια τακτική είναι η ομαδοποίηση, όπου τα PUP συσκευάζονται μαζί με νόμιμο λογισμικό και εγκαθίστανται χωρίς τη γνώση ή τη συγκατάθεση του χρήστη. Αυτό γίνεται συχνά με την απόκρυψη του PUP στη διαδικασία εγκατάστασης και τη χρήση μπερδεμένης ή παραπλανητικής γλώσσας στις προτροπές εγκατάστασης.
Μια άλλη τακτική είναι η παραπλανητική διαφήμιση, όπου τα PUP διαφημίζονται ως νόμιμο λογισμικό ή ως πολύτιμα εργαλεία που θα βελτιώσουν την εμπειρία του χρήστη. Στην πραγματικότητα, αυτά τα προγράμματα συχνά εκτελούν ανεπιθύμητες ενέργειες, όπως η εμφάνιση διαφημίσεων, η ανακατεύθυνση του προγράμματος περιήγησης του χρήστη ή η συλλογή ευαίσθητων πληροφοριών.
Επιπλέον, ορισμένα PUP ενδέχεται να χρησιμοποιούν τακτικές κοινωνικής μηχανικής, όπως ψεύτικες ειδοποιήσεις ασφαλείας ή προειδοποιήσεις, για να πείσουν τους χρήστες να κατεβάσουν και να εγκαταστήσουν το ανεπιθύμητο λογισμικό. Αυτό μπορεί να ξεγελάσει τους χρήστες ώστε να πιστέψουν ότι οι συσκευές τους έχουν μολυνθεί με κακόβουλο λογισμικό ή ότι το απόρρητό τους κινδυνεύει, οδηγώντας τους να εγκαταστήσουν το PUP σε μια προσπάθεια να διορθώσουν το πρόβλημα.
Επιπλέον, ορισμένα PUP ενδέχεται να χρησιμοποιούν μεθόδους χειραγώγησης για να εμποδίσουν τους χρήστες να τα απεγκαταστήσουν, όπως να αποκρύψουν τα αρχεία και τις διεργασίες τους ή να δημιουργήσουν πολλαπλές καταχωρίσεις στο Μητρώο της συσκευής. Αυτό μπορεί να καταστήσει δύσκολο για τους χρήστες υπολογιστών να αφαιρέσουν το ανεπιθύμητο λογισμικό και να ανακτήσουν τον έλεγχο των συσκευών τους.
Συνολικά, η διανομή των PUP περιλαμβάνει μια σειρά από αμφίβολες τακτικές που μπορούν να βλάψουν τους χρήστες θέτοντας σε κίνδυνο το απόρρητο, την ασφάλεια και τη συνολική εμπειρία τους με τις συσκευές τους. Είναι σημαντικό για τους χρήστες να είναι προσεκτικοί και προσεκτικοί κατά τη λήψη και εγκατάσταση λογισμικού και να παρακολουθούν πάντα τους όρους και τις προϋποθέσεις προτού συμφωνήσουν να εγκαταστήσουν οποιοδήποτε πρόγραμμα.
Έκθεση ανάλυσης
Γενικές πληροφορίες
| Επώνυμο: | PUP.MSIL.MediaArena.A |
|---|---|
| Κατάσταση υπογραφής: | Root Not Trusted |
Γνωστά Δείγματα
Γνωστά Δείγματα
Αυτή η ενότητα παραθέτει άλλα δείγματα αρχείων που πιστεύεται ότι σχετίζονται με αυτήν την οικογένεια.|
MD5:
83fb0a86a3845edcdeb7f65511840514
ΣΧΑ1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
Μέγεθος αρχείου:
5.08 MB , 5076168 byte
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
ΣΧΑ1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
Μέγεθος αρχείου:
1.13 MB , 1129256 byte
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
ΣΧΑ1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
Μέγεθος αρχείου:
8.09 MB , 8086728 byte
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
ΣΧΑ1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
Μέγεθος αρχείου:
5.09 MB , 5085904 byte
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
ΣΧΑ1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
SHA256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
Μέγεθος αρχείου:
5.14 MB , 5143760 byte
|
Εμφάνιση περισσότερων
|
MD5:
b256bf137ff3d258cce6b3f740dff749
ΣΧΑ1:
ee42851109e6217578d072eb4464f18d9283fe8b
SHA256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
Μέγεθος αρχείου:
1.07 MB , 1068744 byte
|
|
MD5:
8186602fae208e37c948ea456ec337ed
ΣΧΑ1:
827d47c449d8a4198a3e91d0a0bee838db063d44
SHA256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
Μέγεθος αρχείου:
2.73 MB , 2726848 byte
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
ΣΧΑ1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
SHA256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
Μέγεθος αρχείου:
4.40 MB , 4399312 byte
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
ΣΧΑ1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
SHA256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
Μέγεθος αρχείου:
5.38 MB , 5382352 byte
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
ΣΧΑ1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
SHA256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
Μέγεθος αρχείου:
1.35 MB , 1346856 byte
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
ΣΧΑ1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
SHA256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
Μέγεθος αρχείου:
5.08 MB , 5075656 byte
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
ΣΧΑ1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
SHA256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
Μέγεθος αρχείου:
7.28 MB , 7284936 byte
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
ΣΧΑ1:
6410b4a2411f67314956367d877b7c0f5be4e698
SHA256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
Μέγεθος αρχείου:
1.07 MB , 1068752 byte
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
ΣΧΑ1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
SHA256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
Μέγεθος αρχείου:
4.91 MB , 4913600 byte
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
ΣΧΑ1:
92829618c0958ab0a81f320b6a3e001c15a93c15
SHA256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
Μέγεθος αρχείου:
4.40 MB , 4399312 byte
|
|
MD5:
e394eaab9201e51283eb01964affb988
ΣΧΑ1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
SHA256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
Μέγεθος αρχείου:
1.35 MB , 1346856 byte
|
|
MD5:
5138640c37f77e329644190cd1939a81
ΣΧΑ1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
SHA256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
Μέγεθος αρχείου:
5.38 MB , 5382352 byte
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
ΣΧΑ1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
SHA256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
Μέγεθος αρχείου:
5.32 MB , 5320400 byte
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
ΣΧΑ1:
0a71c822e31796d6d73dadf368e08e6b12510623
SHA256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
Μέγεθος αρχείου:
1.26 MB , 1259760 byte
|
Χαρακτηριστικά φορητών εκτελέσιμων αρχείων των Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Εικονίδια αρχείων
Εικονίδια αρχείων
Αυτή η ενότητα εμφανίζει πόρους εικονιδίων που βρίσκονται σε δείγματα οικογενειών. Το κακόβουλο λογισμικό συχνά αντιγράφει εικονίδια που συνήθως σχετίζονται με νόμιμο λογισμικό για να παραπλανήσει τους χρήστες ώστε να πιστέψουν ότι το κακόβουλο λογισμικό είναι ασφαλές.Πληροφορίες έκδοσης Windows PE
Πληροφορίες έκδοσης Windows PE
Αυτή η ενότητα εμφανίζει τιμές και χαρακτηριστικά που έχουν οριστεί στη δομή δεδομένων πληροφοριών έκδοσης αρχείου των Windows για δείγματα εντός αυτής της οικογένειας. Για να παραπλανήσουν τους χρήστες, οι κακόβουλοι χρήστες συχνά προσθέτουν ψεύτικες πληροφορίες έκδοσης, μιμούμενοι νόμιμο λογισμικό.| Ονομα | αξία |
|---|---|
| Assembly Version |
Εμφάνιση περισσότερων
|
| Comments |
|
| File Description |
|
| File Version |
Εμφάνιση περισσότερων
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
Εμφάνιση περισσότερων
|
Ψηφιακές υπογραφές
Ψηφιακές υπογραφές
Αυτή η ενότητα παραθέτει τις ψηφιακές υπογραφές που είναι συνδεδεμένες με δείγματα εντός αυτής της οικογένειας. Κατά την ανάλυση και την επαλήθευση ψηφιακών υπογραφών, είναι σημαντικό να επιβεβαιώσετε ότι η ριζική αρχή της υπογραφής είναι μια γνωστή και αξιόπιστη οντότητα και ότι η κατάσταση της υπογραφής είναι καλή. Το κακόβουλο λογισμικό συχνά υπογράφεται με μη αξιόπιστες "Αυτο-υπογεγραμμένες" ψηφιακές υπογραφές (οι οποίες μπορούν εύκολα να δημιουργηθούν από έναν δημιουργό κακόβουλου λογισμικού χωρίς επαλήθευση). Το κακόβουλο λογισμικό μπορεί επίσης να υπογράφεται από νόμιμες υπογραφές που έχουν μη έγκυρη κατάσταση και από υπογραφές από αμφισβητήσιμες ριζικές αρχές με ψεύτικα ή παραπλανητικά ονόματα "Υπογράφων".| Υπογράφων | Ρίζα | Κατάσταση |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
Πληροφορίες μπλοκ
Πληροφορίες μπλοκ
Κατά τη διάρκεια της ανάλυσης, η EnigmaSoft διασπά τα δείγματα αρχείων σε λογικά μπλοκ για ταξινόμηση και σύγκριση με άλλα δείγματα. Τα μπλοκ μπορούν να χρησιμοποιηθούν για τη δημιουργία κανόνων ανίχνευσης κακόβουλου λογισμικού και για την ομαδοποίηση δειγμάτων αρχείων σε οικογένειες με βάση τον κοινόχρηστο πηγαίο κώδικα, τη λειτουργικότητα και άλλα διακριτικά χαρακτηριστικά. Αυτή η ενότητα παραθέτει μια σύνοψη αυτών των δεδομένων μπλοκ, καθώς και την ταξινόμησή τους από την EnigmaSoft. Εμφανίζεται επίσης μια οπτική αναπαράσταση των δεδομένων μπλοκ, όπου είναι διαθέσιμη.| Σύνολο μπλοκ: | 169 |
|---|---|
| Πιθανώς κακόβουλα μπλοκ: | 134 |
| Μπλοκ που έχουν προστεθεί στη λίστα επιτρεπόμενων: | 35 |
| Άγνωστα μπλοκ: | 0 |
Οπτικός Χάρτης
? - Άγνωστο Μπλοκ
x - Πιθανώς κακόβουλο μπλοκάρισμα
Παρόμοιες οικογένειες
Παρόμοιες οικογένειες
Αυτή η ενότητα παραθέτει άλλες οικογένειες που μοιράζονται ομοιότητες με αυτήν την οικογένεια, με βάση την ανάλυση της EnigmaSoft. Πολλές οικογένειες κακόβουλου λογισμικού δημιουργούνται από τα ίδια κιτ εργαλείων κακόβουλου λογισμικού και χρησιμοποιούν τις ίδιες τεχνικές συσκευασίας και κρυπτογράφησης, αλλά επεκτείνουν μοναδικά τη λειτουργικότητα. Παρόμοιες οικογένειες μπορεί επίσης να μοιράζονται πηγαίο κώδικα, χαρακτηριστικά, εικονίδια, δευτερεύοντα στοιχεία, παραβιασμένες ή/και μη έγκυρες ψηφιακές υπογραφές και χαρακτηριστικά δικτύου. Οι ερευνητές αξιοποιούν αυτές τις ομοιότητες για να διαχωρίζουν γρήγορα και αποτελεσματικά δείγματα αρχείων και να επεκτείνουν τους κανόνες ανίχνευσης κακόβουλου λογισμικού.- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
Εμφάνιση περισσότερων
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
Τροποποιημένα Αρχεία
Τροποποιημένα Αρχεία
Αυτή η ενότητα παραθέτει αρχεία που δημιουργήθηκαν, τροποποιήθηκαν, μετακινήθηκαν ή/και διαγράφηκαν από δείγματα σε αυτήν την οικογένεια. Η δραστηριότητα του συστήματος αρχείων μπορεί να παρέχει πολύτιμες πληροφορίες σχετικά με τον τρόπο λειτουργίας του κακόβουλου λογισμικού στο λειτουργικό σύστημα.| Αρχείο | Γνωρίσματα |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
Εμφάνιση περισσότερων
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Τροποποιήσεις Μητρώου
Τροποποιήσεις Μητρώου
Αυτή η ενότητα παραθέτει τα κλειδιά και τις τιμές μητρώου που δημιουργήθηκαν, τροποποιήθηκαν ή/και διαγράφηκαν από δείγματα σε αυτήν την οικογένεια. Η δραστηριότητα του Μητρώου των Windows μπορεί να παρέχει πολύτιμες πληροφορίες σχετικά με τη λειτουργικότητα του κακόβουλου λογισμικού. Επιπλέον, το κακόβουλο λογισμικό συχνά δημιουργεί τιμές μητρώου για να μπορεί να ξεκινά αυτόματα και να παραμένει επ' αόριστον μετά από μια αρχική μόλυνση που έχει θέσει σε κίνδυνο το σύστημα.| Κλειδί::Τιμή | Δεδομένα | Όνομα API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
Εμφάνιση περισσότερων
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Χρήση API των Windows
Χρήση API των Windows
Αυτή η ενότητα παραθέτει τις κλήσεις API των Windows που χρησιμοποιούνται από τα δείγματα αυτής της οικογένειας. Η ανάλυση χρήσης API των Windows είναι ένα πολύτιμο εργαλείο που μπορεί να βοηθήσει στον εντοπισμό κακόβουλης δραστηριότητας, όπως η καταγραφή κλειδιών, η κλιμάκωση δικαιωμάτων ασφαλείας, η κρυπτογράφηση δεδομένων, η εξαγωγή δεδομένων, η παρεμβολή σε λογισμικό προστασίας από ιούς και ο χειρισμός αιτημάτων δικτύου.| Κατηγορία | API |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
Εμφάνιση περισσότερων
103 επιπλέον στοιχεία δεν εμφανίζονται παραπάνω. |
Εκτέλεση εντολών Shell
Εκτέλεση εντολών Shell
Αυτή η ενότητα παραθέτει τις εντολές κελύφους των Windows που εκτελούνται από τα δείγματα αυτής της οικογένειας. Οι εντολές του κελύφους των Windows συχνά αξιοποιούνται από κακόβουλο λογισμικό για κακόβουλους σκοπούς και μπορούν να χρησιμοποιηθούν για την αύξηση των δικαιωμάτων ασφαλείας, τη λήψη και εκκίνηση άλλου κακόβουλου λογισμικού, την εκμετάλλευση ευπαθειών, τη συλλογή και εξαγωγή δεδομένων και την απόκρυψη κακόβουλης δραστηριότητας.
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|