PUP.Keygen.P
PUP.Keygen.P é um nome de detecção usado para sinalizar um programa potencialmente indesejado (PUP) associado a ferramentas geradoras de chaves, ou "keygen". Esses programas são normalmente distribuídos como pequenos utilitários que alegam gerar chaves de licença válidas, números de série ou códigos de ativação para softwares comerciais, permitindo que os usuários burlem os sistemas legítimos de licenciamento e pagamento. Como os keygens estão intimamente ligados à pirataria de software e frequentemente vêm acompanhados de extras ocultos, as ferramentas de segurança os classificam na categoria mais ampla de "Hacktool" e os sinalizam como indesejados ou potencialmente prejudiciais.
Índice
O que o PUP.Keygen.P faz
Os programas detectados como PUP.Keygen.P são projetados para gerar chaves de ativação falsas ou geradas algoritmicamente para softwares pagos. Embora o objetivo declarado seja desbloquear recursos premium sem pagamento, essas ferramentas frequentemente carregam outros malwares não divulgados. É comum que utilitários do tipo keygen desativem ou interfiram com softwares de segurança, modifiquem configurações do sistema para que possam ser executados sem serem detectados e criem pontos de entrada que outros programas maliciosos podem explorar. Alguns podem instalar silenciosamente adware, sequestradores de navegador ou outros componentes indesejados juntamente com a função de "geração de chaves", executando em segundo plano sem o conhecimento ou consentimento do usuário.
Como geralmente chega aos computadores
Ferramentas de geração de chaves como esta raramente são encontradas em lojas de software oficiais ou portais de download legítimos. Em vez disso, elas são normalmente distribuídas por meio de sites de torrents, redes de compartilhamento de arquivos, fóruns de crackers e páginas de download de terceiros que hospedam softwares pirateados ou crackeados. Os usuários costumam baixar essas ferramentas deliberadamente, acreditando que elas desbloquearão aplicativos pagos gratuitamente, sem perceber que os arquivos podem estar adulterados ou conter extras indesejados. Em alguns casos, os geradores de chaves são empacotados dentro de instaladores de software, arquivos compactados ou disfarçados de patches, facilitando a instalação de componentes indesejados adicionais.
Riscos para o usuário
Executar uma ferramenta identificada como PUP.Keygen.P acarreta diversos riscos. Como esses utilitários geralmente exigem a desativação da proteção antivírus para serem executados, eles deixam o sistema mais exposto a infecções por malware legítimo. As "chaves" geradas não garantem o funcionamento do software e podem ser apenas uma isca para induzir os usuários a executar o arquivo. Além das preocupações legais e éticas relacionadas à pirataria de software, os usuários correm o risco de instabilidade do sistema, barras de ferramentas indesejadas ou alterações no navegador, pop-ups inesperados, desempenho degradado e exposição a novas infecções que podem comprometer dados pessoais ou a integridade do sistema.
Sinais de infecção
Usuários cujos sistemas foram afetados por um programa como este podem notar que seu antivírus ou firewall foi desativado ou não está atualizando, arquivos ou processos incomuns em execução que não reconhecem, novas barras de ferramentas ou alterações no mecanismo de busca do navegador, anúncios pop-up inesperados, desempenho mais lento do sistema ou supressão de avisos de segurança. Como as ferramentas de geração de chaves (keygen) geralmente vêm agrupadas com outros softwares indesejados, sintomas adicionais, como novos programas desconhecidos ou extensões de navegador, também podem aparecer.
Como se manter protegido
A maneira mais eficaz de evitar ameaças como PUP.Keygen.P é evitar baixar ou executar geradores de chaves, cracks ou outras ferramentas que burlam o licenciamento de software, já que esses são vetores comuns tanto para programas indesejados quanto para malwares mais sérios. O software deve ser obtido apenas de fornecedores oficiais ou lojas de aplicativos confiáveis. Manter o software de segurança ativo e atualizado, evitar desativar recursos de proteção para executar programas desconhecidos e ter cautela com arquivos de sites de torrent ou fóruns de cracking ajudam a reduzir o risco. Verificações regulares do sistema e a remoção imediata de quaisquer arquivos sinalizados também podem ajudar a prevenir maiores comprometimentos.
Relatório de análise
Informação geral
| Nome de família: | PUP.Keygen.P |
|---|---|
| Embaladores: | UPX |
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
a3a281edee8bd7c24bf97679ea5d1839
SHA1:
e5f879f6535e38c5b97ed068abc740e906172e2e
SHA256:
4ED7DF9C043041B46C7602ED23151F0F54C38741017B2C37F6ABC34C46C9C2EE
Tamanho do Arquivo:
164.35 KB.164352 bytes
|
|
MD5:
fb64444f8b16bc5c140e01f7e7d98657
SHA1:
55eddd7e1aaa6a2cb30bf9f64d0eddb0a2dfd08b
SHA256:
78C8BA290F75303AAD8E8EA8FF03A4F0FED26ACEE10E6FEBD158AAE7D08804D6
Tamanho do Arquivo:
164.86 KB.164864 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Características do arquivo
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- UPX!
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 83 |
|---|---|
| Blocos potencialmente maliciosos: | 0 |
| Blocos permitidos: | 57 |
| Blocos desconhecidos: | 26 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\windows\74m.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\bs.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|