MediaArena
खतरा स्कोरकार्ड
एनिग्मा सॉफ्ट थ्रेट स्कोरकार्ड
EnigmaSoft थ्रेट स्कोरकार्ड विभिन्न मैलवेयर खतरों के लिए मूल्यांकन रिपोर्ट हैं जिन्हें हमारी शोध टीम द्वारा एकत्र और विश्लेषण किया गया है। EnigmaSoft थ्रेट स्कोरकार्ड वास्तविक दुनिया और संभावित जोखिम कारकों, प्रवृत्तियों, आवृत्ति, व्यापकता और दृढ़ता सहित कई मैट्रिक्स का उपयोग करके खतरों का मूल्यांकन और रैंक करता है। EnigmaSoft थ्रेट स्कोरकार्ड हमारे शोध डेटा और मेट्रिक्स के आधार पर नियमित रूप से अपडेट किए जाते हैं और कंप्यूटर उपयोगकर्ताओं की एक विस्तृत श्रृंखला के लिए उपयोगी होते हैं, अंतिम उपयोगकर्ताओं से लेकर सुरक्षा विशेषज्ञों तक खतरों का विश्लेषण करने के लिए अपने सिस्टम से मैलवेयर हटाने के लिए समाधान खोजते हैं।
EnigmaSoft थ्रेट स्कोरकार्ड विभिन्न प्रकार की उपयोगी जानकारी प्रदर्शित करते हैं, जिनमें शामिल हैं:
लोकप्रियता रैंक: एनिग्मासॉफ्ट के थ्रेट डेटाबेस में किसी विशेष खतरे की रैंकिंग।
गंभीरता स्तर: हमारी जोखिम मॉडलिंग प्रक्रिया और अनुसंधान के आधार पर, जैसा कि हमारे खतरा आकलन मानदंड में बताया गया है, किसी वस्तु का निर्धारित गंभीरता स्तर, संख्यात्मक रूप से दर्शाया गया है।
संक्रमित कंप्यूटर: स्पाईहंटर द्वारा रिपोर्ट की गई संक्रमित कंप्यूटरों पर पाए गए किसी विशेष खतरे के पुष्ट और संदिग्ध मामलों की संख्या।
खतरा आकलन मानदंड भी देखें।
| लोकप्रियता रैंकिंग: | 11,572 |
| ख़तरा स्तर: | 10 % (साधारण) |
| संक्रमित कंप्यूटर: | 850 |
| पहले देखा: | April 28, 2023 |
| अंतिम बार देखा गया: | September 25, 2026 |
| ओएस (एस) प्रभावित: | Windows |
PUA:Win32/MediaArena एक दखल देने वाला प्रोग्राम है जिसका उद्देश्य कंप्यूटर पर स्थापित होना और विभिन्न अवांछित क्रियाएं करना है। MediaArena उपयोगकर्ता के इंटरनेट ब्राउज़र को नियंत्रित कर सकता है या सिस्टम पर संदिग्ध विज्ञापन दे सकता है। MediaArena को एक स्टैंड-अलोन प्रोग्राम या एक ब्राउज़र एक्सटेंशन के रूप में पहचाना जा सकता है जो आमतौर पर उपयोगकर्ता के ज्ञान या अनुमति के बिना कंप्यूटर पर स्थापित होता है। एक बार सक्रिय होने के बाद, यह पीयूपी (संभावित रूप से अवांछित कार्यक्रम) पॉप-अप विज्ञापन प्रदर्शित करना शुरू कर सकता है और उपयोगकर्ता को विभिन्न वेबसाइटों पर पुनर्निर्देशित कर सकता है जब यह पता चलता है कि उपयोगकर्ता इंटरनेट ब्राउज़ कर रहा है। यह संपूर्ण ब्राउज़िंग अनुभव को बाधित कर सकता है और इससे भी महत्वपूर्ण बात यह है कि यह उपयोगकर्ताओं को असुरक्षित गंतव्यों पर ले जाता है।
इसके अलावा, PUA:Win32/MediaArena उपयोगकर्ता की व्यक्तिगत जानकारी और ब्राउज़िंग इतिहास एकत्र कर सकता है, जिसका उपयोग धोखाधड़ी के उद्देश्यों, जैसे कि पहचान की चोरी या लक्षित विज्ञापन के लिए किया जा सकता है। उपयोगकर्ता की गोपनीयता और सुरक्षा की रक्षा के लिए इस PUP को जल्द से जल्द हटा दिया जाना चाहिए।
विषयसूची
उपयोगकर्ता जानबूझकर MediaArena को स्थापित करने की संभावना नहीं रखते हैं
MediaArena जैसे PUPs के वितरण में अक्सर संदिग्ध रणनीति शामिल होती है जिसका उद्देश्य उपयोगकर्ताओं को उनके उपकरणों पर अवांछित सॉफ़्टवेयर स्थापित करने में धोखा देना और हेरफेर करना है। ऐसी ही एक रणनीति बंडलिंग है, जहां पीयूपी को वैध सॉफ़्टवेयर के साथ पैक किया जाता है और उपयोगकर्ता के ज्ञान या सहमति के बिना स्थापित किया जाता है। यह अक्सर स्थापना प्रक्रिया में PUP को छिपाकर और स्थापना संकेतों में भ्रामक या भ्रामक भाषा का उपयोग करके किया जाता है।
एक अन्य रणनीति भ्रामक विज्ञापन है, जहां पीयूपी को वैध सॉफ़्टवेयर या मूल्यवान उपकरण के रूप में विज्ञापित किया जाता है जो उपयोगकर्ता के अनुभव को बढ़ाएगा। वास्तव में, ये प्रोग्राम अक्सर विज्ञापन प्रदर्शित करने, उपयोगकर्ता के ब्राउज़र को पुनर्निर्देशित करने या संवेदनशील जानकारी एकत्र करने जैसी अवांछित क्रियाएं करते हैं।
इसके अतिरिक्त, कुछ PUP उपयोगकर्ताओं को अवांछित सॉफ़्टवेयर डाउनलोड और इंस्टॉल करने के लिए मनाने के लिए नकली सुरक्षा अलर्ट या चेतावनियों जैसी सोशल इंजीनियरिंग रणनीति का उपयोग कर सकते हैं। यह उपयोगकर्ताओं को यह सोचने में धोखा दे सकता है कि उनके उपकरण मैलवेयर से संक्रमित हैं या उनकी गोपनीयता खतरे में है, जिससे उन्हें समस्या को ठीक करने के प्रयास में पीयूपी स्थापित करने के लिए प्रेरित किया जा सकता है।
इसके अलावा, कुछ पीयूपी उपयोगकर्ताओं को उनकी स्थापना रद्द करने से रोकने के लिए जोड़-तोड़ के तरीकों का उपयोग कर सकते हैं, जैसे कि उनकी फ़ाइलों और प्रक्रियाओं को छिपाना या डिवाइस की रजिस्ट्री में कई प्रविष्टियाँ बनाना। यह पीसी उपयोगकर्ताओं के लिए अवांछित सॉफ़्टवेयर को हटाने और अपने उपकरणों पर नियंत्रण हासिल करने के लिए चुनौतीपूर्ण बना सकता है।
कुल मिलाकर, पीयूपी के वितरण में संदिग्ध रणनीति की एक श्रृंखला शामिल है जो उपयोगकर्ताओं को उनकी गोपनीयता, सुरक्षा और उनके उपकरणों के साथ समग्र अनुभव से समझौता करके नुकसान पहुंचा सकती है। सॉफ़्टवेयर डाउनलोड और इंस्टॉल करते समय उपयोगकर्ताओं के लिए सतर्क और सतर्क रहना महत्वपूर्ण है और किसी भी प्रोग्राम को स्थापित करने के लिए सहमत होने से पहले हमेशा नियम और शर्तों को ध्यान में रखें।
विश्लेषण रिपोर्ट
सामान्य जानकारी
| पारिवारिक नाम: | PUP.MSIL.MediaArena.A |
|---|---|
| हस्ताक्षर की स्थिति: | Root Not Trusted |
ज्ञात नमूने
ज्ञात नमूने
इस अनुभाग में अन्य फ़ाइल नमूनों की सूची दी गई है जिनके बारे में माना जाता है कि वे इस परिवार से जुड़े हुए हैं।|
MD5:
83fb0a86a3845edcdeb7f65511840514
SHA1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
फाइल का आकार:
5.08 MB , 5076168 बाइट्स
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
SHA1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
फाइल का आकार:
1.13 MB , 1129256 बाइट्स
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
SHA1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
फाइल का आकार:
8.09 MB , 8086728 बाइट्स
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
SHA1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
फाइल का आकार:
5.09 MB , 5085904 बाइट्स
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
SHA1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
SHA256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
फाइल का आकार:
5.14 MB , 5143760 बाइट्स
|
और दिखाएँ
|
MD5:
b256bf137ff3d258cce6b3f740dff749
SHA1:
ee42851109e6217578d072eb4464f18d9283fe8b
SHA256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
फाइल का आकार:
1.07 MB , 1068744 बाइट्स
|
|
MD5:
8186602fae208e37c948ea456ec337ed
SHA1:
827d47c449d8a4198a3e91d0a0bee838db063d44
SHA256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
फाइल का आकार:
2.73 MB , 2726848 बाइट्स
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
SHA1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
SHA256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
फाइल का आकार:
4.40 MB , 4399312 बाइट्स
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
SHA1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
SHA256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
फाइल का आकार:
5.38 MB , 5382352 बाइट्स
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
SHA1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
SHA256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
फाइल का आकार:
1.35 MB , 1346856 बाइट्स
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
SHA1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
SHA256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
फाइल का आकार:
5.08 MB , 5075656 बाइट्स
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
SHA1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
SHA256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
फाइल का आकार:
7.28 MB , 7284936 बाइट्स
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
SHA1:
6410b4a2411f67314956367d877b7c0f5be4e698
SHA256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
फाइल का आकार:
1.07 MB , 1068752 बाइट्स
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
SHA1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
SHA256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
फाइल का आकार:
4.91 MB , 4913600 बाइट्स
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
SHA1:
92829618c0958ab0a81f320b6a3e001c15a93c15
SHA256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
फाइल का आकार:
4.40 MB , 4399312 बाइट्स
|
|
MD5:
e394eaab9201e51283eb01964affb988
SHA1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
SHA256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
फाइल का आकार:
1.35 MB , 1346856 बाइट्स
|
|
MD5:
5138640c37f77e329644190cd1939a81
SHA1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
SHA256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
फाइल का आकार:
5.38 MB , 5382352 बाइट्स
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
SHA1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
SHA256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
फाइल का आकार:
5.32 MB , 5320400 बाइट्स
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
SHA1:
0a71c822e31796d6d73dadf368e08e6b12510623
SHA256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
फाइल का आकार:
1.26 MB , 1259760 बाइट्स
|
विंडोज पोर्टेबल निष्पादन योग्य विशेषताएँ
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
फ़ाइल आइकन
फ़ाइल आइकन
इस अनुभाग में पारिवारिक नमूनों में पाए जाने वाले आइकन संसाधनों को प्रदर्शित किया गया है। मैलवेयर अक्सर वैध सॉफ़्टवेयर से जुड़े आइकनों की नकल करके उपयोगकर्ताओं को यह विश्वास दिलाने की कोशिश करता है कि मैलवेयर सुरक्षित है।विंडोज पीई संस्करण की जानकारी
विंडोज पीई संस्करण की जानकारी
यह अनुभाग इस श्रेणी के नमूनों के लिए विंडोज़ फ़ाइल संस्करण सूचना डेटा संरचना में सेट किए गए मानों और विशेषताओं को प्रदर्शित करता है। उपयोगकर्ताओं को गुमराह करने के लिए, मैलवेयर हमलावर अक्सर वैध सॉफ़्टवेयर की नकल करते हुए नकली संस्करण जानकारी जोड़ते हैं।| नाम | मूल्य |
|---|---|
| Assembly Version |
और दिखाएँ
|
| Comments |
|
| File Description |
|
| File Version |
और दिखाएँ
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
और दिखाएँ
|
डिजीटल हस्ताक्षर
डिजीटल हस्ताक्षर
इस अनुभाग में इस श्रेणी के नमूनों से जुड़े डिजिटल हस्ताक्षरों की सूची दी गई है। डिजिटल हस्ताक्षरों का विश्लेषण और सत्यापन करते समय, यह सुनिश्चित करना महत्वपूर्ण है कि हस्ताक्षर का मूल प्राधिकरण एक सुप्रसिद्ध और विश्वसनीय संस्था हो और हस्ताक्षर की स्थिति सही हो। मैलवेयर अक्सर अविश्वसनीय "स्व-हस्ताक्षरित" डिजिटल हस्ताक्षरों से हस्ताक्षरित होते हैं (जिन्हें मैलवेयर लेखक बिना सत्यापन के आसानी से बना सकता है)। मैलवेयर वैध हस्ताक्षरों से भी हस्ताक्षरित हो सकते हैं जिनकी स्थिति अमान्य हो, और संदिग्ध मूल प्राधिकरणों के हस्ताक्षरों से भी, जिनमें नकली या भ्रामक "हस्ताक्षरकर्ता" नाम हों।| हस्ताक्षरकर्ता | जड़ | स्थिति |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
ब्लॉक जानकारी
ब्लॉक जानकारी
विश्लेषण के दौरान, EnigmaSoft फ़ाइल नमूनों को वर्गीकरण और अन्य नमूनों के साथ तुलना के लिए तार्किक ब्लॉकों में विभाजित करता है। इन ब्लॉकों का उपयोग मैलवेयर का पता लगाने के नियम बनाने और साझा स्रोत कोड, कार्यक्षमता और अन्य विशिष्ट विशेषताओं के आधार पर फ़ाइल नमूनों को समूहों में बाँटने के लिए किया जा सकता है। इस अनुभाग में इस ब्लॉक डेटा का सारांश और EnigmaSoft द्वारा किया गया वर्गीकरण दिया गया है। जहाँ उपलब्ध हो, ब्लॉक डेटा का दृश्य निरूपण भी प्रदर्शित किया गया है।| कुल ब्लॉक: | 169 |
|---|---|
| संभावित रूप से दुर्भावनापूर्ण अवरोध: | 134 |
| श्वेतसूचीबद्ध ब्लॉक: | 35 |
| अज्ञात ब्लॉक: | 0 |
दृश्य मानचित्र
? - अज्ञात ब्लॉक
x - संभावित रूप से दुर्भावनापूर्ण ब्लॉक
समान परिवार
समान परिवार
इस अनुभाग में EnigmaSoft के विश्लेषण के आधार पर, इस परिवार से समानता रखने वाले अन्य परिवारों की सूची दी गई है। कई मैलवेयर परिवार एक ही मैलवेयर टूलकिट से बनते हैं और एक ही पैकेजिंग और एन्क्रिप्शन तकनीक का उपयोग करते हैं, लेकिन अपनी विशिष्ट कार्यक्षमता को बढ़ाते हैं। समान परिवार सोर्स कोड, एट्रिब्यूट्स, आइकन, सबकंपोनेंट्स, समझौता किए गए और/या अमान्य डिजिटल हस्ताक्षर और नेटवर्क विशेषताओं को भी साझा कर सकते हैं। शोधकर्ता इन समानताओं का लाभ उठाकर फ़ाइल नमूनों का तेजी से और प्रभावी ढंग से वर्गीकरण करते हैं और मैलवेयर का पता लगाने के नियमों को विस्तारित करते हैं।- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
और दिखाएँ
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
संशोधित फ़ाइलें
संशोधित फ़ाइलें
इस अनुभाग में उन फ़ाइलों की सूची दी गई है जिन्हें इस परिवार के नमूनों द्वारा बनाया, संशोधित, स्थानांतरित और/या हटाया गया है। फ़ाइल सिस्टम गतिविधि से ऑपरेटिंग सिस्टम पर मैलवेयर के कार्य करने के तरीके के बारे में महत्वपूर्ण जानकारी मिल सकती है।| फ़ाइल | गुण |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
और दिखाएँ
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
रजिस्ट्री संशोधन
रजिस्ट्री संशोधन
इस अनुभाग में उन रजिस्ट्री कुंजियों और मानों की सूची दी गई है जिन्हें इस परिवार के नमूनों द्वारा बनाया, संशोधित और/या हटाया गया है। विंडोज रजिस्ट्री गतिविधि मैलवेयर की कार्यप्रणाली के बारे में महत्वपूर्ण जानकारी प्रदान कर सकती है। इसके अतिरिक्त, मैलवेयर अक्सर रजिस्ट्री मान बनाते हैं ताकि प्रारंभिक संक्रमण से सिस्टम के प्रभावित होने के बाद वे स्वचालित रूप से शुरू हो सकें और अनिश्चित काल तक बने रह सकें।| कुंजी::मान | जानकारी | एपीआई नाम |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
और दिखाएँ
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
विंडोज एपीआई उपयोग
विंडोज एपीआई उपयोग
इस अनुभाग में इस समूह के नमूनों द्वारा उपयोग किए जाने वाले विंडोज़ एपीआई कॉल की सूची दी गई है। विंडोज़ एपीआई उपयोग विश्लेषण एक उपयोगी उपकरण है जो दुर्भावनापूर्ण गतिविधियों, जैसे कि कीलॉगिंग, सुरक्षा विशेषाधिकार वृद्धि, डेटा एन्क्रिप्शन, डेटा एक्सफ़िल्ट्रेशन, एंटीवायरस सॉफ़्टवेयर में हस्तक्षेप और नेटवर्क अनुरोध हेरफेर की पहचान करने में मदद कर सकता है।| वर्ग | एपीआई |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
और दिखाएँ
103 अतिरिक्त आइटम ऊपर प्रदर्शित नहीं किए गए हैं। |
शेल कमांड निष्पादन
शेल कमांड निष्पादन
इस अनुभाग में उन विंडोज़ शेल कमांडों की सूची दी गई है जिन्हें इस परिवार के सैंपल चलाते हैं। विंडोज़ शेल कमांडों का इस्तेमाल अक्सर मैलवेयर द्वारा दुर्भावनापूर्ण उद्देश्यों के लिए किया जाता है और इनका उपयोग सुरक्षा विशेषाधिकारों को बढ़ाने, अन्य मैलवेयर डाउनलोड और लॉन्च करने, कमजोरियों का फायदा उठाने, डेटा एकत्र करने और उसे बाहर निकालने और दुर्भावनापूर्ण गतिविधियों को छिपाने के लिए किया जा सकता है।
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|