MediaArena
כרטיס ניקוד איומים
כרטיס ניקוד של EnigmaSoft Threat
EnigmaSoft Threat Scorecards הם דוחות הערכה לאיומי תוכנות זדוניות שונים אשר נאספו ונותחו על ידי צוות המחקר שלנו. כרטיסי ניקוד איום של EnigmaSoft מעריכים ומדרגים איומים באמצעות מספר מדדים, כולל גורמי סיכון, מגמות, תדירות, שכיחות והתמדה בעולם האמיתי ופוטנציאלי. כרטיסי הניקוד של EnigmaSoft Threat Card מתעדכנים באופן קבוע על סמך נתוני המחקר והמדדים שלנו והם שימושיים עבור מגוון רחב של משתמשי מחשב, ממשתמשי קצה המחפשים פתרונות להסרת תוכנות זדוניות מהמערכות שלהם ועד למומחי אבטחה המנתחים איומים.
כרטיסי הניקוד של EnigmaSoft Threat מציגים מגוון מידע שימושי, כולל:
דירוג פופולריות: הדירוג של איום מסוים במסד הנתונים של EnigmaSoft בנושא איומים.
רמת חומרה: רמת החומרה שנקבעה של אובייקט, מיוצגת מספרית, בהתבסס על תהליך מודל הסיכון והמחקר שלנו, כפי שהוסבר בקריטריוני הערכת האיום שלנו.
מחשבים נגועים: מספר המקרים המאושרים והחשודים של איום מסוים שזוהה במחשבים נגועים כפי שדווח על ידי SpyHunter.
ראה גם קריטריונים להערכת איומים .
| דירוג פופולריות: | 11,572 |
| רמת איום: | 10 % (נוֹרמָלִי) |
| מחשבים נגועים: | 850 |
| נראה לראשונה: | April 28, 2023 |
| נראה לאחרונה: | September 25, 2026 |
| מערכת הפעלה מושפעת: | Windows |
PUA:Win32/MediaArena היא תוכנה פולשנית שמטרתה להתקין על מחשב ולבצע פעולות לא רצויות שונות. MediaArena יכולה להשתלט על דפדפן האינטרנט של המשתמש או לספק פרסומות מפוקפקות במערכת. ניתן לזהות את MediaArena כתוכנית עצמאית או כתוסף דפדפן המותקן בדרך כלל במחשב ללא ידיעתו או רשותו של המשתמש. לאחר ההפעלה, PUP (תוכנית לא רצויה) זו עשויה להתחיל להציג פרסומות קופצות ולהפנות את המשתמש לאתרים שונים כאשר הוא מזהה שהמשתמש גולש באינטרנט. זה יכול לשבש את כל חווית הגלישה, וחשוב מכך, לקחת משתמשים ליעדים לא בטוחים.
בנוסף, PUA:Win32/MediaArena עשויה לאסוף את המידע האישי והיסטוריית הגלישה של המשתמש, אשר עשוי לשמש למטרות הונאה, כגון גניבת זהות או פרסום ממוקד. יש להסיר PUP זה בהקדם האפשרי כדי להגן על פרטיות המשתמש ואבטחתו.
תוכן העניינים
לא סביר שמשתמשים יתקין את MediaArena ביודעין
ההפצה של PUPs כמו MediaArena כרוכה לעתים קרובות בטקטיקות מפוקפקות שמטרתן להונות ולתמרן משתמשים להתקין תוכנות לא רצויות במכשירים שלהם. טקטיקה אחת כזו היא חבילה, שבה PUPs נארזים לצד תוכנה לגיטימית ומותקנות ללא ידיעת המשתמש או הסכמתו. זה נעשה לרוב על ידי הסתרת ה-PUP בתהליך ההתקנה ושימוש בשפה מבלבלת או מטעה בהנחיות ההתקנה.
טקטיקה נוספת היא פרסום מטעה, שבו PUPs מתפרסמים כתוכנה לגיטימית או ככלים יקרי ערך שישפרו את חוויית המשתמש. במציאות, תוכנות אלו מבצעות לעיתים קרובות פעולות לא רצויות כגון הצגת פרסומות, הפניית הדפדפן של המשתמש או איסוף מידע רגיש.
בנוסף, חלק מה-PUPs עשויים להשתמש בטקטיקות של הנדסה חברתית, כגון התראות אבטחה מזויפות או אזהרות, כדי לשכנע משתמשים להוריד ולהתקין את התוכנה הלא רצויה. זה יכול לגרום למשתמשים לחשוב שהמכשירים שלהם נגועים בתוכנה זדונית או שהפרטיות שלהם בסכנה, מה שמוביל אותם להתקין את ה-PUP בניסיון לתקן את הבעיה.
יתר על כן, חלק מה-PUPs עשויים להשתמש בשיטות מניפולטיביות כדי למנוע ממשתמשים להסיר את ההתקנה שלהם, כגון הסתרת הקבצים והתהליכים שלהם או יצירת מספר ערכים ברישום של המכשיר. זה יכול להקשות על משתמשי מחשב להסיר את התוכנה הלא רצויה ולהחזיר לעצמם את השליטה במכשירים שלהם.
בסך הכל, ההפצה של PUPs כרוכה במגוון טקטיקות מפוקפקות שעלולות לפגוע במשתמשים על ידי פגיעה בפרטיות, באבטחה ובחוויה הכוללת שלהם במכשירים שלהם. זה חיוני למשתמשים להיות זהירים וערניים בעת הורדה והתקנה של תוכנה ותמיד לדפדף בתנאים וההגבלות לפני שהם מסכימים להתקין תוכנית כלשהי.
דוח ניתוח
מידע כללי
| שֵׁם מִשׁפָּחָה: | PUP.MSIL.MediaArena.A |
|---|---|
| סטטוס חתימה: | Root Not Trusted |
דוגמאות ידועות
דוגמאות ידועות
סעיף זה מפרט דוגמאות קבצים נוספות הנחשבות קשורות למשפחה זו.|
MD5:
83fb0a86a3845edcdeb7f65511840514
SHA1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
גודל הקובץ:
5.08 MB , 5076168 בייט
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
SHA1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
גודל הקובץ:
1.13 MB , 1129256 בייט
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
SHA1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
גודל הקובץ:
8.09 MB , 8086728 בייט
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
SHA1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
גודל הקובץ:
5.09 MB , 5085904 בייט
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
SHA1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
SHA256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
גודל הקובץ:
5.14 MB , 5143760 בייט
|
הצג עוד
|
MD5:
b256bf137ff3d258cce6b3f740dff749
SHA1:
ee42851109e6217578d072eb4464f18d9283fe8b
SHA256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
גודל הקובץ:
1.07 MB , 1068744 בייט
|
|
MD5:
8186602fae208e37c948ea456ec337ed
SHA1:
827d47c449d8a4198a3e91d0a0bee838db063d44
SHA256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
גודל הקובץ:
2.73 MB , 2726848 בייט
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
SHA1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
SHA256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
גודל הקובץ:
4.40 MB , 4399312 בייט
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
SHA1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
SHA256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
גודל הקובץ:
5.38 MB , 5382352 בייט
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
SHA1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
SHA256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
גודל הקובץ:
1.35 MB , 1346856 בייט
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
SHA1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
SHA256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
גודל הקובץ:
5.08 MB , 5075656 בייט
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
SHA1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
SHA256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
גודל הקובץ:
7.28 MB , 7284936 בייט
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
SHA1:
6410b4a2411f67314956367d877b7c0f5be4e698
SHA256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
גודל הקובץ:
1.07 MB , 1068752 בייט
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
SHA1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
SHA256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
גודל הקובץ:
4.91 MB , 4913600 בייט
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
SHA1:
92829618c0958ab0a81f320b6a3e001c15a93c15
SHA256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
גודל הקובץ:
4.40 MB , 4399312 בייט
|
|
MD5:
e394eaab9201e51283eb01964affb988
SHA1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
SHA256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
גודל הקובץ:
1.35 MB , 1346856 בייט
|
|
MD5:
5138640c37f77e329644190cd1939a81
SHA1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
SHA256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
גודל הקובץ:
5.38 MB , 5382352 בייט
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
SHA1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
SHA256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
גודל הקובץ:
5.32 MB , 5320400 בייט
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
SHA1:
0a71c822e31796d6d73dadf368e08e6b12510623
SHA256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
גודל הקובץ:
1.26 MB , 1259760 בייט
|
תכונות הרצה של Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
סמלי קבצים
סמלי קבצים
סעיף זה מציג משאבי סמלים שנמצאו בתוך דוגמאות משפחתיות. תוכנות זדוניות משכפלות לעתים קרובות סמלים המקושרים בדרך כלל לתוכנות לגיטימיות כדי להטעות משתמשים ולגרום להם להאמין שהתוכנה הזדונית בטוחה.מידע על גרסת Windows PE
מידע על גרסת Windows PE
סעיף זה מציג ערכים ותכונות שהוגדרו במבנה נתוני גרסת הקובץ של Windows עבור דוגמאות בתוך משפחה זו. כדי להטעות משתמשים, גורמי תוכנות זדוניות מוסיפים לעתים קרובות פרטי גרסה מזויפים המחקים תוכנה לגיטימית.| שֵׁם | ערך |
|---|---|
| Assembly Version |
הצג עוד
|
| Comments |
|
| File Description |
|
| File Version |
הצג עוד
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
הצג עוד
|
חתימות דיגיטליות
חתימות דיגיטליות
סעיף זה מפרט חתימות דיגיטליות המצורפות לדוגמאות במשפחה זו. בעת ניתוח ואימות חתימות דיגיטליות, חשוב לאשר שסמכות הבסיס של החתימה היא ישות ידועה ואמינה וכי מצב החתימה תקין. תוכנות זדוניות נחתמות לעיתים קרובות באמצעות חתימות דיגיטליות "חתומות עצמיות" שאינן אמינות (אותן ניתן ליצור בקלות על ידי יוצר תוכנות זדוניות ללא אימות). תוכנות זדוניות עשויות להיות חתומות גם על ידי חתימות לגיטימיות בעלות סטטוס לא תקין, ועל ידי חתימות מרשויות בסיס מפוקפקות עם שמות "חותם" מזויפים או מטעים.| חוֹתֵם | שׁוֹרֶשׁ | סטָטוּס |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
מידע חסום
מידע חסום
במהלך הניתוח, EnigmaSoft מפרק דגימות קבצים לבלוקים לוגיים לצורך סיווג והשוואה עם דגימות אחרות. ניתן להשתמש בבלוקים כדי ליצור כללי זיהוי תוכנות זדוניות ולקבץ דגימות קבצים למשפחות על סמך קוד מקור משותף, פונקציונליות ותכונות ומאפיינים מבחינים אחרים. סעיף זה מפרט סיכום של נתוני הבלוק הללו, כמו גם את סיווגם על ידי EnigmaSoft. ייצוג חזותי של נתוני הבלוק מוצג גם כן, במידת האפשר.| סך כל הבלוקים: | 169 |
|---|---|
| חסימות שעלולות להיות זדוניות: | 134 |
| בלוקים ברשימה הלבנה: | 35 |
| בלוקים לא ידועים: | 0 |
מפה חזותית
? - בלוק לא ידוע
x - חסימה שעלולה להיות זדונית
משפחות דומות
משפחות דומות
סעיף זה מפרט משפחות אחרות בעלות קווי דמיון למשפחה זו, בהתבסס על הניתוח של EnigmaSoft. משפחות תוכנות זדוניות רבות נוצרות מאותן ערכות כלים של תוכנות זדוניות ומשתמשות באותן טכניקות אריזה והצפנה אך מרחיבות פונקציונליות באופן ייחודי. משפחות דומות עשויות גם לחלוק קוד מקור, תכונות, סמלים, תת-רכיבים, חתימות דיגיטליות פגועות ו/או לא חוקיות ומאפייני רשת. חוקרים ממנפים קווי דמיון אלה כדי לנתח במהירות וביעילות דגימות קבצים ולהרחיב את כללי זיהוי תוכנות זדוניות.- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
הצג עוד
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
קבצים שהשתנו
קבצים שהשתנו
סעיף זה מפרט קבצים שנוצרו, שונו, הועברו ו/או נמחקו על ידי דוגמאות במשפחה זו. פעילות מערכת הקבצים יכולה לספק תובנות חשובות לגבי אופן הפעולה של תוכנות זדוניות במערכת ההפעלה.| קוֹבֶץ | תכונות |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
הצג עוד
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
שינויים ברישום
שינויים ברישום
סעיף זה מפרט מפתחות רישום וערכים שנוצרו, שונו ו/או נמחקו על ידי דגימות במשפחה זו. פעילות הרישום של Windows יכולה לספק תובנות חשובות לגבי פונקציונליות תוכנות זדוניות. בנוסף, תוכנות זדוניות יוצרות לעתים קרובות ערכי רישום כדי לאפשר לעצמן להתחיל באופן אוטומטי ולהישאר ללא הגבלת זמן לאחר שזיהום ראשוני פגע במערכת.| מפתח::ערך | נתונים | שם ה-API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
הצג עוד
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
שימוש ב-API של Windows
שימוש ב-API של Windows
סעיף זה מפרט קריאות API של Windows בהן משתמשים הדוגמאות במשפחה זו. ניתוח שימוש ב-API של Windows הוא כלי בעל ערך שיכול לסייע בזיהוי פעילות זדונית, כגון רישום מקשים, הסלמת הרשאות אבטחה, הצפנת נתונים, חילוץ נתונים, הפרעה לתוכנות אנטי-וירוס ומניפולציה של בקשות רשת.| קָטֵגוֹרִיָה | ממשק API |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
הצג עוד
103 פריטים נוספים אינם מוצגים למעלה. |
ביצוע פקודת מעטפת
ביצוע פקודת מעטפת
סעיף זה מפרט את פקודות המעטפת של Windows המופעלות על ידי הדוגמאות במשפחה זו. פקודות המעטפת של Windows מנוצלות לעתים קרובות על ידי תוכנות זדוניות למטרות זדוניות וניתן להשתמש בהן כדי להעלות הרשאות אבטחה, להוריד ולהפעיל תוכנות זדוניות אחרות, לנצל פגיעויות, לאסוף ולגנוב נתונים ולהסתיר פעילות זדונית.
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|