MediaArena
Bedreigingsscorekaart
EnigmaSoft Threat-scorekaart
EnigmaSoft Threat Scorecards zijn beoordelingsrapporten voor verschillende malwarebedreigingen die zijn verzameld en geanalyseerd door ons onderzoeksteam. EnigmaSoft Threat Scorecards evalueren en rangschikken bedreigingen met behulp van verschillende statistieken, waaronder reële en potentiële risicofactoren, trends, frequentie, prevalentie en persistentie. EnigmaSoft Threat Scorecards worden regelmatig bijgewerkt op basis van onze onderzoeksgegevens en statistieken en zijn nuttig voor een breed scala aan computergebruikers, van eindgebruikers die oplossingen zoeken om malware van hun systemen te verwijderen tot beveiligingsexperts die bedreigingen analyseren.
EnigmaSoft Threat Scorecards geven een verscheidenheid aan nuttige informatie weer, waaronder:
Populariteitsrang: De rangschikking van een bepaalde dreiging in de dreigingsdatabase van EnigmaSoft.
Ernstniveau: het vastgestelde ernstniveau van een object, numeriek weergegeven, op basis van ons risicomodelleringsproces en onderzoek, zoals uitgelegd in onze dreigingsbeoordelingscriteria .
Geïnfecteerde computers: het aantal bevestigde en vermoedelijke gevallen van een bepaalde dreiging die is gedetecteerd op geïnfecteerde computers, zoals gerapporteerd door SpyHunter.
Zie ook Criteria voor dreigingsevaluatie .
| Populariteitsrang: | 11,572 |
| Dreigingsniveau: | 10 % (Normaal) |
| Geïnfecteerde computers: | 850 |
| Eerst gezien: | April 28, 2023 |
| Laatst gezien: | September 25, 2026 |
| Beïnvloede besturingssystemen: | Windows |
PUA:Win32/MediaArena is een opdringerig programma dat tot doel heeft geïnstalleerd te worden op een computer en verschillende ongewenste acties uit te voeren. MediaArena kan de controle over de internetbrowser van de gebruiker overnemen of dubieuze advertenties op het systeem weergeven. MediaArena kan worden gedetecteerd als een op zichzelf staand programma of een browserextensie die doorgaans op de computer wordt geïnstalleerd zonder medeweten of toestemming van de gebruiker. Eenmaal geactiveerd, kan dit PUP (Potentially Unwanted Program) pop-upadvertenties gaan weergeven en de gebruiker omleiden naar verschillende websites wanneer het detecteert dat de gebruiker op internet surft. Dit kan de hele browse-ervaring verstoren en, wat nog belangrijker is, gebruikers naar onveilige bestemmingen leiden.
Bovendien kan PUA:Win32/MediaArena de persoonlijke gegevens en browsegeschiedenis van de gebruiker verzamelen, die kunnen worden gebruikt voor frauduleuze doeleinden, zoals identiteitsdiefstal of gerichte reclame. Deze PUP moet zo snel mogelijk worden verwijderd om de privacy en veiligheid van de gebruiker te beschermen.
Inhoudsopgave
Het is onwaarschijnlijk dat gebruikers MediaArena bewust installeren
De verspreiding van PUP's zoals MediaArena omvat vaak dubieuze tactieken die tot doel hebben gebruikers te misleiden en te manipuleren om ongewenste software op hun apparaten te installeren. Een van die tactieken is bundelen, waarbij PUP's samen met legitieme software worden verpakt en zonder medeweten of toestemming van de gebruiker worden geïnstalleerd. Dit wordt vaak gedaan door de PUP te verbergen tijdens het installatieproces en verwarrende of misleidende taal te gebruiken in de installatieprompts.
Een andere tactiek is misleidende reclame, waarbij PUP's worden geadverteerd als legitieme software of als waardevolle tools die de gebruikerservaring verbeteren. In werkelijkheid voeren deze programma's vaak ongewenste acties uit, zoals het weergeven van advertenties, het omleiden van de browser van de gebruiker of het verzamelen van gevoelige informatie.
Bovendien kunnen sommige PUP's social engineering-tactieken gebruiken, zoals valse beveiligingswaarschuwingen of -waarschuwingen, om gebruikers te overtuigen om de ongewenste software te downloaden en te installeren. Dit kan gebruikers doen denken dat hun apparaten zijn geïnfecteerd met malware of dat hun privacy in gevaar is, waardoor ze de PUP installeren in een poging het probleem op te lossen.
Bovendien kunnen sommige PUP's manipulatieve methoden gebruiken om te voorkomen dat gebruikers ze verwijderen, zoals het verbergen van hun bestanden en processen of het maken van meerdere vermeldingen in het register van het apparaat. Dit kan het voor pc-gebruikers een uitdaging maken om de ongewenste software te verwijderen en de controle over hun apparaten terug te krijgen.
Over het algemeen omvat de verspreiding van PUP's een reeks dubieuze tactieken die gebruikers kunnen schaden door hun privacy, veiligheid en algehele ervaring met hun apparaten in gevaar te brengen. Het is van cruciaal belang dat gebruikers voorzichtig en waakzaam zijn bij het downloaden en installeren van software en altijd de algemene voorwaarden doornemen voordat ze ermee instemmen een programma te installeren.
Analyse rapport
Algemene informatie
| Familienaam: | PUP.MSIL.MediaArena.A |
|---|---|
| Status van de handtekening: | Root Not Trusted |
Bekende monsters
Bekende monsters
In dit gedeelte worden andere bestandsvoorbeelden vermeld waarvan wordt aangenomen dat ze verband houden met deze familie.|
MD5:
83fb0a86a3845edcdeb7f65511840514
SHA1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
Bestandsgrootte:
5.08 MB , 5076168 bytes
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
SHA1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
Bestandsgrootte:
1.13 MB , 1129256 bytes
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
SHA1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
Bestandsgrootte:
8.09 MB , 8086728 bytes
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
SHA1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
Bestandsgrootte:
5.09 MB , 5085904 bytes
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
SHA1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
SHA256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
Bestandsgrootte:
5.14 MB , 5143760 bytes
|
Meer weergeven
|
MD5:
b256bf137ff3d258cce6b3f740dff749
SHA1:
ee42851109e6217578d072eb4464f18d9283fe8b
SHA256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
Bestandsgrootte:
1.07 MB , 1068744 bytes
|
|
MD5:
8186602fae208e37c948ea456ec337ed
SHA1:
827d47c449d8a4198a3e91d0a0bee838db063d44
SHA256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
Bestandsgrootte:
2.73 MB , 2726848 bytes
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
SHA1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
SHA256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
Bestandsgrootte:
4.40 MB , 4399312 bytes
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
SHA1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
SHA256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
Bestandsgrootte:
5.38 MB , 5382352 bytes
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
SHA1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
SHA256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
Bestandsgrootte:
1.35 MB , 1346856 bytes
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
SHA1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
SHA256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
Bestandsgrootte:
5.08 MB , 5075656 bytes
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
SHA1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
SHA256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
Bestandsgrootte:
7.28 MB , 7284936 bytes
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
SHA1:
6410b4a2411f67314956367d877b7c0f5be4e698
SHA256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
Bestandsgrootte:
1.07 MB , 1068752 bytes
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
SHA1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
SHA256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
Bestandsgrootte:
4.91 MB , 4913600 bytes
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
SHA1:
92829618c0958ab0a81f320b6a3e001c15a93c15
SHA256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
Bestandsgrootte:
4.40 MB , 4399312 bytes
|
|
MD5:
e394eaab9201e51283eb01964affb988
SHA1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
SHA256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
Bestandsgrootte:
1.35 MB , 1346856 bytes
|
|
MD5:
5138640c37f77e329644190cd1939a81
SHA1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
SHA256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
Bestandsgrootte:
5.38 MB , 5382352 bytes
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
SHA1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
SHA256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
Bestandsgrootte:
5.32 MB , 5320400 bytes
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
SHA1:
0a71c822e31796d6d73dadf368e08e6b12510623
SHA256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
Bestandsgrootte:
1.26 MB , 1259760 bytes
|
Kenmerken van draagbare uitvoerbare bestanden in Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Bestandspictogrammen
Bestandspictogrammen
In dit gedeelte worden iconen weergegeven die in voorbeeldbestanden van malware zijn gevonden. Malware gebruikt vaak iconen die doorgaans geassocieerd worden met legitieme software om gebruikers te misleiden en hen te laten geloven dat de malware veilig is.Windows PE-versie-informatie
Windows PE-versie-informatie
In dit gedeelte worden de waarden en kenmerken weergegeven die zijn ingesteld in de Windows-bestandsversie-informatiestructuur voor voorbeelden binnen deze familie. Om gebruikers te misleiden, voegen malware-aanvallers vaak valse versie-informatie toe die legitieme software nabootst.| Naam | Waarde |
|---|---|
| Assembly Version |
Meer weergeven
|
| Comments |
|
| File Description |
|
| File Version |
Meer weergeven
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
Meer weergeven
|
Digitale handtekeningen
Digitale handtekeningen
In dit gedeelte worden de digitale handtekeningen vermeld die aan de samples binnen deze familie zijn gekoppeld. Bij het analyseren en verifiëren van digitale handtekeningen is het belangrijk om te controleren of de bron van de handtekening een bekende en betrouwbare entiteit is en of de status van de handtekening correct is. Malware wordt vaak ondertekend met onbetrouwbare "zelfondertekende" digitale handtekeningen (die gemakkelijk door een malware-auteur kunnen worden aangemaakt zonder verificatie). Malware kan ook ondertekend zijn met legitieme handtekeningen die een ongeldige status hebben, en met handtekeningen van twijfelachtige bronnen met valse of misleidende "ondertekenaar"-namen.| Ondertekenaar | Wortel | Status |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
Blokinformatie
Blokinformatie
Tijdens de analyse verdeelt EnigmaSoft bestandssamples in logische blokken voor classificatie en vergelijking met andere samples. Blokken kunnen worden gebruikt om regels voor malwaredetectie te genereren en om bestandssamples te groeperen in families op basis van gedeelde broncode, functionaliteit en andere onderscheidende kenmerken. In dit gedeelte vindt u een samenvatting van deze blokgegevens, evenals de classificatie ervan door EnigmaSoft. Waar mogelijk wordt ook een visuele weergave van de blokgegevens getoond.| Totaal aantal blokken: | 169 |
|---|---|
| Mogelijk schadelijke blokken: | 134 |
| Toegestane blokken: | 35 |
| Onbekende blokken: | 0 |
Visuele kaart
? - Onbekend blok
x - Potentieel schadelijke blokkering
Soortgelijke families
Soortgelijke families
In dit gedeelte worden andere malwarefamilies vermeld die overeenkomsten vertonen met deze familie, gebaseerd op de analyse van EnigmaSoft. Veel malwarefamilies worden gemaakt met dezelfde malwaretoolkits en gebruiken dezelfde verpakkings- en versleutelingstechnieken, maar breiden hun functionaliteit op unieke wijze uit. Soortgelijke families kunnen ook broncode, attributen, pictogrammen, subcomponenten, gecompromitteerde en/of ongeldige digitale handtekeningen en netwerkkenmerken delen. Onderzoekers benutten deze overeenkomsten om snel en effectief bestandsmonsters te beoordelen en de detectieregels voor malware uit te breiden.- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
Meer weergeven
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
Gewijzigde bestanden
Gewijzigde bestanden
In dit gedeelte worden bestanden weergegeven die zijn aangemaakt, gewijzigd, verplaatst en/of verwijderd door samples uit deze familie. Bestandsysteemactiviteit kan waardevolle inzichten verschaffen in hoe malware functioneert op het besturingssysteem.| Bestand | Kenmerken |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
Meer weergeven
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Wijzigingen in het register
Wijzigingen in het register
In dit gedeelte worden registersleutels en -waarden weergegeven die zijn aangemaakt, gewijzigd en/of verwijderd door malware uit deze familie. De activiteit in het Windows-register kan waardevolle inzichten verschaffen in de functionaliteit van malware. Bovendien maakt malware vaak registerwaarden aan om zichzelf automatisch te kunnen starten en oneindig actief te blijven nadat een eerste infectie het systeem heeft aangetast.| Sleutel::Waarde | Gegevens | API-naam |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
Meer weergeven
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
Gebruik van de Windows API
Gebruik van de Windows API
In dit gedeelte worden de Windows API-aanroepen vermeld die door de voorbeelden in deze reeks worden gebruikt. Analyse van het Windows API-gebruik is een waardevol hulpmiddel om kwaadaardige activiteiten te identificeren, zoals keylogging, het verkrijgen van beveiligingsrechten, dataversleuteling, data-exfiltratie, interferentie met antivirussoftware en manipulatie van netwerkverzoeken.| Categorie | API |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
Meer weergeven
103 extra items worden hierboven niet weergegeven. |
Uitvoering van shellopdrachten
Uitvoering van shellopdrachten
In dit gedeelte worden Windows-shellopdrachten vermeld die door de voorbeelden in deze familie worden uitgevoerd. Windows-shellopdrachten worden vaak door malware gebruikt voor kwaadaardige doeleinden en kunnen worden ingezet om beveiligingsrechten te verhogen, andere malware te downloaden en uit te voeren, kwetsbaarheden te misbruiken, gegevens te verzamelen en te exfiltreren, en kwaadaardige activiteiten te verbergen.
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|