PUP.Patcher.FA
PUP.Patcher.FA é um nome de detecção usado para identificar um programa potencialmente indesejado (PUP) associado à aplicação de patches ou à modificação de software no computador do usuário, sem sempre deixar sua presença, finalidade ou métodos totalmente claros para quem utiliza a máquina. Assim como muitas ameaças da família "Patcher" de programas potencialmente indesejados, essa detecção geralmente aponta para uma ferramenta que altera o software existente, injeta componentes extras ou inclui programas adicionais não solicitados junto com um instalador de aparência legítima.
Índice
O que o PUP.Patcher.FA faz
Os programas sinalizados por essa detecção geralmente funcionam como utilitários de patch, mas, em vez de se limitarem à atualização ou ao crack que alegam fornecer, também podem instalar componentes de software adicionais com os quais o usuário nunca concordou explicitamente. Isso pode incluir extensões de navegador, módulos de adware, utilitários de sistema de valor questionável ou outros aplicativos agrupados. Em muitos casos, esses programas são executados silenciosamente em segundo plano, consomem recursos do sistema e podem modificar as configurações do navegador ou do sistema sem notificação clara.
Como as ferramentas de "aplicação de patches" são frequentemente associadas à modificação de arquivos executáveis ou à aplicação de atualizações não oficiais, existe também o risco de que as alterações que elas fazem possam desestabilizar o software existente, introduzir comportamentos indesejados ou criar brechas de segurança que outros componentes indesejados ou maliciosos possam explorar posteriormente.
Como geralmente chega aos computadores
Programas potencialmente indesejados como este geralmente se espalham por meio de métodos comuns à categoria mais ampla de PUPs (Programas Potencialmente Indesejados). Esses métodos incluem:
- Incluir software gratuito baixado de sites de terceiros ou plataformas de compartilhamento de arquivos.
- Ferramentas falsas ou não oficiais de "patch", "crack" ou "keygen" para software ou jogos comerciais.
- Botões de download ou anúncios enganosos em portais de download.
- Instaladores de software que usam uma opção de instalação "Expressa" ou "Recomendada", que oculta programas adicionais incluídos.
Frequentemente, os usuários instalam esses programas sem querer, ao tentar obter um aplicativo, atualização ou arquivo diferente, sem perceber que softwares adicionais estão incluídos no pacote.
Riscos para o usuário
Embora os programas potencialmente indesejados sejam geralmente considerados menos perigosos do que os malwares propriamente ditos, eles ainda representam riscos reais. Esses riscos podem incluir alterações indesejadas nas configurações do navegador, aumento de anúncios ou pop-ups, redução do desempenho do sistema e a instalação de outros componentes indesejados sem consentimento explícito. As ferramentas do tipo patcher, em particular, também podem interferir no funcionamento normal de softwares legítimos que alegam modificar, causando travamentos, erros ou comportamentos inesperados. Em alguns casos, os componentes incluídos também podem rastrear hábitos de navegação ou coletar outros dados sobre o uso do sistema.
Sinais de infecção
Os usuários afetados por esse tipo de programa podem notar:
- Programas ou extensões de navegador desconhecidos que aparecem sem um histórico de instalação claro.
- Alterações nas páginas iniciais do navegador, nos mecanismos de busca ou nas novas guias.
- Um aumento nos anúncios pop-up ou em pesquisas na web redirecionadas.
- Desempenho mais lento do sistema ou do navegador
- Atividade de rede inesperada ou processos em segundo plano consumindo recursos
Como se manter protegido
Para reduzir o risco de encontrar programas como o PUP.Patcher.FA, os usuários devem evitar baixar softwares, patches ou cracks de fontes não oficiais ou não verificadas. Ao instalar qualquer programa novo, é importante escolher a opção de instalação "Personalizada" ou "Avançada" em vez da padrão, pois isso geralmente revela qualquer software adicional incluído antes da instalação. Manter o software instalado atualizado por meio de canais oficiais, em vez de depender de ferramentas de patch de terceiros, também reduz a exposição a esse tipo de programa indesejado. Executar verificações regulares do sistema com software de segurança atualizado e revisar periodicamente os programas instalados e as extensões do navegador pode ajudar a detectar adições indesejadas precocemente, antes que causem problemas maiores.
Relatório de análise
Informação geral
| Nome de família: | PUP.Patcher.FA |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
e819a7cd9a6c6d9b0f30de130d68535a
SHA1:
7462ee94ae97064e63d7fd5b5da24bc6e94070db
SHA256:
7D259C91C3D156F8919AED0401953CD3EDBC8B1A33C50DFE2AC1CC6E18DF5118
Tamanho do Arquivo:
5.38 KB.5376 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostrar mais
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- 2+ executable sections
- No Version Info
- WriteProcessMemory
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 3 |
|---|---|
| Blocos potencialmente maliciosos: | 2 |
| Blocos permitidos: | 1 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Patcher.FA
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Process Shell Execute |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
Mini-XP.exe (NULL)
|