PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN é um nome de detecção usado por softwares de segurança para identificar um programa potencialmente indesejado (PUP) escrito na estrutura .NET, como indicado pelo componente "MSIL" em seu nome. Programas sinalizados por essa detecção geralmente não são classificados como vírus tradicionais ou malware altamente destrutivo, mas são considerados indesejados devido aos comportamentos intrusivos, enganosos ou invasivos à privacidade que tendem a apresentar. Como os detalhes técnicos específicos dessa detecção não foram confirmados, as informações abaixo descrevem o comportamento típico associado a essa categoria de ameaça.

O que essa ameaça normalmente faz

Os programas identificados como PUP.MSIL.Bulz.RN geralmente funcionam como aplicativos agrupados ou de natureza duvidosa que se instalam no sistema juntamente com outros softwares, muitas vezes sem o pleno conhecimento do usuário. Esses programas costumam tentar modificar as configurações do navegador, inserir anúncios em páginas da web, redirecionar pesquisas ou instalar barras de ferramentas e extensões adicionais que o usuário não solicitou especificamente. Em muitos casos, esses programas são projetados principalmente para gerar receita para seus desenvolvedores por meio de redes de publicidade, esquemas de marketing de afiliados ou práticas de coleta de dados, em vez de fornecer qualquer benefício significativo ao usuário final.

Alguns PUPs (Programas Potencialmente Indesejados) desta categoria também podem executar processos em segundo plano que consomem recursos do sistema, exibir notificações pop-up persistentes ou dificultar deliberadamente a localização e desinstalação por meios normais.

Como geralmente chega aos computadores

Programas potencialmente indesejados (PUPs) como este geralmente se espalham por meio de pacotes de software, onde são incluídos em downloads gratuitos como reprodutores de mídia, conversores de PDF, utilitários de sistema ou softwares piratas. Usuários que concluem os assistentes de instalação rapidamente, sem revisar cada etapa, podem inadvertidamente concordar com a instalação desses programas adicionais. Outros métodos comuns de distribuição incluem anúncios enganosos, avisos falsos de atualização de software e botões de "download" enganosos em sites de compartilhamento de arquivos ou streaming, que induzem os usuários a baixar o programa indesejado em vez do conteúdo que pretendiam acessar.

Riscos para o usuário

Embora os PUPs (Programas Potencialmente Indesejados) sejam geralmente menos perigosos do que malware propriamente dito, eles ainda representam diversos riscos. Entre eles, estão a redução do desempenho do sistema, a publicidade intrusiva e excessiva, alterações indesejadas nas páginas iniciais do navegador ou nos mecanismos de busca padrão e a possível exposição a mais conteúdo malicioso por meio dos anúncios exibidos. Alguns PUPs também podem coletar hábitos de navegação, histórico de pesquisa ou outros dados de uso e compartilhá-los com terceiros, o que levanta preocupações com a privacidade.

Sinais de infecção

Indicadores comuns da presença de um PUP (Programa Potencialmente Indesejado) como este incluem um computador ou navegador visivelmente mais lento, alterações inesperadas nas configurações do navegador, novas barras de ferramentas ou extensões não instaladas intencionalmente, anúncios pop-up frequentes que aparecem mesmo quando o navegador não está em uso ativo e a presença de programas desconhecidos na lista de aplicativos instalados ou nas entradas de inicialização do sistema.

Como se manter protegido

Para reduzir o risco de encontrar programas indesejados como este, os usuários devem sempre baixar softwares diretamente de fontes oficiais ou confiáveis, ler atentamente cada etapa dos assistentes de instalação e optar por não participar de ofertas agrupadas, escolhendo opções de instalação "personalizadas" ou "avançadas" em vez das configurações padrão. Manter o sistema operacional e os navegadores atualizados, evitar links de download suspeitos ou avisos pop-up e revisar regularmente os programas instalados e as extensões do navegador também podem ajudar a detectar softwares indesejados precocemente. Executar um software de segurança confiável e realizar verificações periódicas do sistema continua sendo uma maneira eficaz de detectar e remover esses programas antes que causem maiores problemas.

Relatório de análise

Informação geral

Nome de família: PUP.MSIL.Bulz.RN
Status da assinatura: No Signature

Amostras conhecidas

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Tamanho do Arquivo: 45.57 KB.45568 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Características do arquivo

  • .NET
  • x86

Informações do bloco

Total de blocos: 29
Blocos potencialmente maliciosos: 10
Blocos permitidos: 8
Blocos desconhecidos: 11

Mapa visual

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Arquivos modificados

Arquivo Atributos
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Modificações no Registro

Chave::Valor Dados Nome da API
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Mostrar mais
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Mostrar mais
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent