MediaArena
ดัชนีชี้วัดภัยคุกคาม
EnigmaSoft Threat Scorecard
EnigmaSoft Threat Scorecards เป็นรายงานการประเมินภัยคุกคามมัลแวร์ต่างๆ ซึ่งรวบรวมและวิเคราะห์โดยทีมวิจัยของเรา EnigmaSoft Threat Scorecards ประเมินและจัดอันดับภัยคุกคามโดยใช้เมตริกต่างๆ รวมถึงปัจจัยเสี่ยงในโลกแห่งความเป็นจริงและที่อาจเกิดขึ้น แนวโน้ม ความถี่ ความชุก และการคงอยู่ EnigmaSoft Threat Scorecards ได้รับการอัปเดตเป็นประจำตามข้อมูลการวิจัยและเมตริกของเรา และมีประโยชน์สำหรับผู้ใช้คอมพิวเตอร์หลากหลายประเภท ตั้งแต่ผู้ใช้ปลายทางที่กำลังมองหาโซลูชันเพื่อลบมัลแวร์ออกจากระบบของพวกเขา ไปจนถึงผู้เชี่ยวชาญด้านความปลอดภัยที่วิเคราะห์ภัยคุกคาม
EnigmaSoft Threat Scorecards แสดงข้อมูลที่เป็นประโยชน์มากมาย รวมถึง:
อันดับความนิยม: การจัดอันดับภัยคุกคามเฉพาะรายการในฐานข้อมูลภัยคุกคามของ EnigmaSoft
ระดับความรุนแรง: ระดับความ รุนแรงที่กำหนดของวัตถุ ซึ่งแสดงเป็นตัวเลข โดยอิงตามกระบวนการสร้างแบบจำลองความเสี่ยงและการวิจัยตามที่อธิบายไว้ใน เกณฑ์การประเมินภัยคุกคาม
คอมพิวเตอร์ที่ติดไวรัส: จำนวนกรณีที่ได้รับการยืนยันและสงสัยว่าเป็นภัยคุกคามเฉพาะที่ตรวจพบในคอมพิวเตอร์ที่ติดไวรัสตามที่ SpyHunter รายงาน
ดูเพิ่มเติมที่ เกณฑ์การประเมินภัยคุกคาม
| อันดับความนิยม: | 11,572 |
| ระดับภัยคุกคาม: | 10 % (ปกติ) |
| คอมพิวเตอร์ที่ติดเชื้อ: | 850 |
| เห็นครั้งแรก: | April 28, 2023 |
| ครั้งสุดท้ายที่เจอ: | September 25, 2026 |
| ระบบปฏิบัติการที่ได้รับผลกระทบ: | Windows |
PUA:Win32/MediaArena เป็นโปรแกรมที่ล่วงล้ำซึ่งมีจุดประสงค์เพื่อติดตั้งบนคอมพิวเตอร์และดำเนินการต่างๆ ที่ไม่พึงประสงค์ MediaArena สามารถควบคุมอินเทอร์เน็ตเบราว์เซอร์ของผู้ใช้หรือส่งโฆษณาที่น่าสงสัยในระบบ MediaArena อาจตรวจพบได้ว่าเป็นโปรแกรมแบบสแตนด์อโลนหรือส่วนขยายของเบราว์เซอร์ที่โดยทั่วไปจะติดตั้งบนคอมพิวเตอร์โดยที่ผู้ใช้ไม่ทราบหรือไม่ได้รับอนุญาต เมื่อเปิดใช้งาน PUP นี้ (โปรแกรมที่อาจไม่เป็นที่ต้องการ) อาจเริ่มแสดงโฆษณาป๊อปอัปและเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์ต่างๆ เมื่อตรวจพบว่าผู้ใช้กำลังท่องอินเทอร์เน็ต สิ่งนี้สามารถรบกวนประสบการณ์การท่องเว็บทั้งหมด และที่สำคัญกว่านั้น คือการนำผู้ใช้ไปยังปลายทางที่ไม่ปลอดภัย
นอกจากนี้ PUA:Win32/MediaArena อาจรวบรวมข้อมูลส่วนบุคคลของผู้ใช้และประวัติการเรียกดู ซึ่งอาจนำไปใช้เพื่อวัตถุประสงค์ในการฉ้อโกง เช่น การโจรกรรมข้อมูลประจำตัวหรือการโฆษณาที่กำหนดเป้าหมาย PUP นี้จะต้องถูกลบโดยเร็วที่สุดเพื่อปกป้องความเป็นส่วนตัวและความปลอดภัยของผู้ใช้
สารบัญ
ผู้ใช้ไม่น่าจะติดตั้ง MediaArena โดยรู้เท่าทัน
การแจกจ่าย PUP เช่น MediaArena มักจะเกี่ยวข้องกับกลวิธีที่น่าสงสัยซึ่งมีจุดมุ่งหมายเพื่อหลอกลวงและชักใยผู้ใช้ให้ติดตั้งซอฟต์แวร์ที่ไม่พึงประสงค์บนอุปกรณ์ของตน กลวิธีอย่างหนึ่งคือการรวมเข้าด้วยกัน โดยที่ PUPs จะถูกรวมเข้ากับซอฟต์แวร์ที่ถูกกฎหมาย และติดตั้งโดยที่ผู้ใช้ไม่ทราบหรือยินยอม ซึ่งมักทำได้โดยการซ่อน PUP ในขั้นตอนการติดตั้ง และใช้ภาษาที่สับสนหรือทำให้เข้าใจผิดในการแจ้งเตือนการติดตั้ง
อีกกลยุทธ์หนึ่งคือการโฆษณาที่หลอกลวง โดยที่ PUPs ถูกโฆษณาว่าเป็นซอฟต์แวร์ที่ถูกต้องตามกฎหมายหรือเป็นเครื่องมือที่มีค่าซึ่งจะช่วยปรับปรุงประสบการณ์ของผู้ใช้ ในความเป็นจริง โปรแกรมเหล่านี้มักจะดำเนินการที่ไม่พึงประสงค์ เช่น การแสดงโฆษณา เปลี่ยนเส้นทางเบราว์เซอร์ของผู้ใช้ หรือรวบรวมข้อมูลที่ละเอียดอ่อน
นอกจากนี้ PUP บางตัวอาจใช้กลวิธีทางวิศวกรรมสังคม เช่น การแจ้งเตือนความปลอดภัยปลอมหรือคำเตือน เพื่อโน้มน้าวให้ผู้ใช้ดาวน์โหลดและติดตั้งซอฟต์แวร์ที่ไม่ต้องการ สิ่งนี้สามารถหลอกให้ผู้ใช้คิดว่าอุปกรณ์ของพวกเขาติดมัลแวร์หรือความเป็นส่วนตัวของพวกเขามีความเสี่ยง ทำให้พวกเขาติดตั้ง PUP เพื่อพยายามแก้ไขปัญหา
นอกจากนี้ PUP บางตัวอาจใช้วิธีการบิดเบือนเพื่อป้องกันไม่ให้ผู้ใช้ถอนการติดตั้ง เช่น การซ่อนไฟล์และกระบวนการต่างๆ หรือสร้างหลายรายการใน Registry ของอุปกรณ์ สิ่งนี้ทำให้ผู้ใช้พีซีสามารถลบซอฟต์แวร์ที่ไม่ต้องการออกและควบคุมอุปกรณ์ของตนได้อีกครั้ง
โดยรวมแล้ว การแจกจ่าย PUP นั้นเกี่ยวข้องกับกลวิธีที่น่าสงสัยหลายอย่างที่อาจเป็นอันตรายต่อผู้ใช้โดยประนีประนอมความเป็นส่วนตัว ความปลอดภัย และประสบการณ์โดยรวมกับอุปกรณ์ของพวกเขา เป็นสิ่งสำคัญสำหรับผู้ใช้ที่จะต้องระมัดระวังและระแวดระวังเมื่อดาวน์โหลดและติดตั้งซอฟต์แวร์ และอ่านข้อกำหนดและเงื่อนไขทุกครั้งก่อนที่จะตกลงที่จะติดตั้งโปรแกรมใดๆ
รายงานการวิเคราะห์
ข้อมูลทั่วไป
| นามสกุล: | PUP.MSIL.MediaArena.A |
|---|---|
| สถานะลายเซ็น: | Root Not Trusted |
ตัวอย่างที่ทราบแล้ว
ตัวอย่างที่ทราบแล้ว
ส่วนนี้แสดงตัวอย่างไฟล์อื่นๆ ที่เชื่อว่าเกี่ยวข้องกับครอบครัวนี้|
MD5:
83fb0a86a3845edcdeb7f65511840514
เอสเอชเอ1:
11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
ขนาดไฟล์:
5.08 MB , 5076168 ไบต์
|
|
MD5:
0160d22c9f4954bcc793df96842112e9
เอสเอชเอ1:
b71feb22c1e16d6e2af0245397de3fd4ec933639
ขนาดไฟล์:
1.13 MB , 1129256 ไบต์
|
|
MD5:
6595d937af13ceba5c2501bae4e1fbda
เอสเอชเอ1:
b804e025dc0eb31ed62f6bd27968b761a53a4d60
ขนาดไฟล์:
8.09 MB , 8086728 ไบต์
|
|
MD5:
0dd8680503ead8fb01af9c784f85af5a
เอสเอชเอ1:
1077fe05962a392e62cfe1cee86de7239a7e7a66
ขนาดไฟล์:
5.09 MB , 5085904 ไบต์
|
|
MD5:
ce7bc74e84d7abfe7001f235a6635c31
เอสเอชเอ1:
eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
เอสเอชเอ256:
A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
ขนาดไฟล์:
5.14 MB , 5143760 ไบต์
|
แสดงเพิ่มเติม
|
MD5:
b256bf137ff3d258cce6b3f740dff749
เอสเอชเอ1:
ee42851109e6217578d072eb4464f18d9283fe8b
เอสเอชเอ256:
D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
ขนาดไฟล์:
1.07 MB , 1068744 ไบต์
|
|
MD5:
8186602fae208e37c948ea456ec337ed
เอสเอชเอ1:
827d47c449d8a4198a3e91d0a0bee838db063d44
เอสเอชเอ256:
51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
ขนาดไฟล์:
2.73 MB , 2726848 ไบต์
|
|
MD5:
f6fd206a287157fa51e3008dceb0f4cc
เอสเอชเอ1:
794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
เอสเอชเอ256:
FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
ขนาดไฟล์:
4.40 MB , 4399312 ไบต์
|
|
MD5:
3383b63b7f56ee792a0d4ae2d572a334
เอสเอชเอ1:
00c3f7f233a31178092bea3d8e6ddd871c72b8f5
เอสเอชเอ256:
8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
ขนาดไฟล์:
5.38 MB , 5382352 ไบต์
|
|
MD5:
7184f52a1e3b998cd8a858d03c291be1
เอสเอชเอ1:
7971c05fe5ecc115d012c62bafe6676b22790c8b
เอสเอชเอ256:
88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
ขนาดไฟล์:
1.35 MB , 1346856 ไบต์
|
|
MD5:
8104e595f2013aaf74471ed651b91d84
เอสเอชเอ1:
1a1d04910602ac317e9df6851fbaa50dac3f1d07
เอสเอชเอ256:
F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
ขนาดไฟล์:
5.08 MB , 5075656 ไบต์
|
|
MD5:
6cad849b9fabe8b0f2f6205290ffe5aa
เอสเอชเอ1:
b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
เอสเอชเอ256:
389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
ขนาดไฟล์:
7.28 MB , 7284936 ไบต์
|
|
MD5:
6513aaa52dd92b9c6228ad8d82da4786
เอสเอชเอ1:
6410b4a2411f67314956367d877b7c0f5be4e698
เอสเอชเอ256:
8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
ขนาดไฟล์:
1.07 MB , 1068752 ไบต์
|
|
MD5:
2e0952558d1eb7e11c2987b3a02d02a1
เอสเอชเอ1:
a47eff71349a8debffe21731e50c7bcf9af6e3ce
เอสเอชเอ256:
7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
ขนาดไฟล์:
4.91 MB , 4913600 ไบต์
|
|
MD5:
7419f4e564b18475b3d43b9768667b75
เอสเอชเอ1:
92829618c0958ab0a81f320b6a3e001c15a93c15
เอสเอชเอ256:
12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
ขนาดไฟล์:
4.40 MB , 4399312 ไบต์
|
|
MD5:
e394eaab9201e51283eb01964affb988
เอสเอชเอ1:
5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
เอสเอชเอ256:
945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
ขนาดไฟล์:
1.35 MB , 1346856 ไบต์
|
|
MD5:
5138640c37f77e329644190cd1939a81
เอสเอชเอ1:
d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
เอสเอชเอ256:
208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
ขนาดไฟล์:
5.38 MB , 5382352 ไบต์
|
|
MD5:
19cc9d163566f49d45e1f3ff6d9eb571
เอสเอชเอ1:
3a57340ff6e1afa64a010113a0a36087f5a98e9a
เอสเอชเอ256:
1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
ขนาดไฟล์:
5.32 MB , 5320400 ไบต์
|
|
MD5:
8315f6f0157d5bf293bdf75a3d112898
เอสเอชเอ1:
0a71c822e31796d6d73dadf368e08e6b12510623
เอสเอชเอ256:
D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
ขนาดไฟล์:
1.26 MB , 1259760 ไบต์
|
คุณสมบัติของไฟล์ปฏิบัติการพกพาของ Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
ไอคอนไฟล์
ไอคอนไฟล์
ส่วนนี้แสดงไอคอนต่างๆ ที่พบในตัวอย่างตระกูลมัลแวร์ มัลแวร์มักจำลองไอคอนที่มักพบในซอฟต์แวร์ที่ถูกต้องตามกฎหมาย เพื่อหลอกให้ผู้ใช้เข้าใจผิดว่ามัลแวร์นั้นปลอดภัยข้อมูลเวอร์ชัน Windows PE
ข้อมูลเวอร์ชัน Windows PE
ส่วนนี้แสดงค่าและคุณลักษณะที่ถูกกำหนดไว้ในโครงสร้างข้อมูลเวอร์ชันไฟล์ของ Windows สำหรับตัวอย่างในตระกูลนี้ เพื่อหลอกลวงผู้ใช้ ผู้ก่อมัลแวร์มักเพิ่มข้อมูลเวอร์ชันปลอมที่เลียนแบบซอฟต์แวร์ที่ถูกต้อง| ชื่อ | ค่า |
|---|---|
| Assembly Version |
แสดงเพิ่มเติม
|
| Comments |
|
| File Description |
|
| File Version |
แสดงเพิ่มเติม
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
แสดงเพิ่มเติม
|
ลายเซ็นดิจิทัล
ลายเซ็นดิจิทัล
ส่วนนี้แสดงรายการลายเซ็นดิจิทัลที่แนบมากับตัวอย่างภายในตระกูลนี้ เมื่อวิเคราะห์และตรวจสอบลายเซ็นดิจิทัล สิ่งสำคัญคือต้องยืนยันว่าหน่วยงานที่ออกลายเซ็นนั้นเป็นหน่วยงานที่เป็นที่รู้จักและน่าเชื่อถือ และสถานะของลายเซ็นนั้นถูกต้อง มัลแวร์มักลงนามด้วยลายเซ็นดิจิทัล "ลงนามด้วยตนเอง" ที่ไม่น่าเชื่อถือ (ซึ่งผู้สร้างมัลแวร์สามารถสร้างขึ้นได้ง่ายโดยไม่ต้องตรวจสอบ) มัลแวร์อาจลงนามด้วยลายเซ็นที่ถูกต้องตามกฎหมายแต่มีสถานะไม่ถูกต้อง และด้วยลายเซ็นจากหน่วยงานที่น่าสงสัยซึ่งมีชื่อ "ผู้ลงนาม" ปลอมหรือทำให้เข้าใจผิด| ผู้ลงนาม | ราก | สถานะ |
|---|---|---|
| STANIS LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| VIEWBIX LTD | GlobalSign Code Signing Root R45 | Root Not Trusted |
| SHERLOCK TECH LTD | GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 | Self Signed |
| RESOFT LTD. | GlobalSign GCC R45 EV CodeSigning CA 2020 | Self Signed |
ข้อมูลบล็อก
ข้อมูลบล็อก
ในระหว่างการวิเคราะห์ EnigmaSoft จะแบ่งไฟล์ตัวอย่างออกเป็นบล็อกเชิงตรรกะเพื่อการจัดประเภทและเปรียบเทียบกับตัวอย่างอื่นๆ บล็อกเหล่านี้สามารถใช้สร้างกฎการตรวจจับมัลแวร์และจัดกลุ่มไฟล์ตัวอย่างเป็นตระกูลตามซอร์สโค้ดที่ใช้ร่วมกัน ฟังก์ชันการทำงาน และคุณลักษณะและลักษณะเด่นอื่นๆ ส่วนนี้แสดงสรุปข้อมูลบล็อกเหล่านี้ รวมถึงการจัดประเภทโดย EnigmaSoft นอกจากนี้ยังแสดงภาพข้อมูลบล็อกหากมีให้ใช้งาน| จำนวนบล็อกทั้งหมด: | 169 |
|---|---|
| การบล็อกที่อาจเป็นอันตราย: | 134 |
| บล็อกที่อนุญาต: | 35 |
| บล็อกที่ไม่รู้จัก: | 0 |
แผนที่ภาพ
? - บล็อกที่ไม่รู้จัก
x - บล็อกที่อาจเป็นอันตราย
ครอบครัวที่คล้ายคลึงกัน
ครอบครัวที่คล้ายคลึงกัน
ส่วนนี้แสดงรายการตระกูลมัลแวร์อื่นๆ ที่มีความคล้ายคลึงกับตระกูลนี้ โดยอิงจากการวิเคราะห์ของ EnigmaSoft ตระกูลมัลแวร์หลายตระกูลถูกสร้างขึ้นจากชุดเครื่องมือมัลแวร์เดียวกัน และใช้เทคนิคการบรรจุและการเข้ารหัสแบบเดียวกัน แต่มีการขยายฟังก์ชันการทำงานที่แตกต่างกันออกไป ตระกูลที่คล้ายคลึงกันอาจมีซอร์สโค้ด คุณลักษณะ ไอคอน ส่วนประกอบย่อย ลายเซ็นดิจิทัลที่ถูกบุกรุกและ/หรือไม่ถูกต้อง และลักษณะเครือข่ายร่วมกัน นักวิจัยใช้ประโยชน์จากความคล้ายคลึงเหล่านี้เพื่อคัดกรองตัวอย่างไฟล์และขยายกฎการตรวจจับมัลแวร์ได้อย่างรวดเร็วและมีประสิทธิภาพ- MSIL.Agent.DFAY
- MSIL.AsyncRAT.AR
- MSIL.Downloader.AFE
- MSIL.Krypt.ABTPHE
- MSIL.Krypt.EAI
แสดงเพิ่มเติม
- MSIL.Krypt.EAIA
- MSIL.Krypt.ECPA
- MSIL.Mardom.LJ
- MSIL.Mardom.TB
- MSIL.Mardom.TI
- MSIL.MediaArena.A
- MSIL.MediaArena.B
- MSIL.MediaArena.X
- Marsilia.D
- Ymacco.O
ไฟล์ที่แก้ไข
ไฟล์ที่แก้ไข
ส่วนนี้แสดงรายการไฟล์ที่ถูกสร้าง แก้ไข ย้าย และ/หรือลบโดยตัวอย่างในตระกูลนี้ กิจกรรมของระบบไฟล์สามารถให้ข้อมูลเชิงลึกที่มีค่าเกี่ยวกับวิธีการทำงานของมัลแวร์บนระบบปฏิบัติการได้| ไฟล์ | คุณลักษณะ |
|---|---|
| \device\harddisk0\dr0 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
แสดงเพิ่มเติม
| \device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\it-searches\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\krembosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\mambosearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfcastle\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfconverty\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\bc.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\background.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\index.html | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\js\script.js | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfdoconline\resources\logo.png | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdfsuperhero\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\pdftodocpro\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\promisearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\searchbazak\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\tenbasearch\icon.ico | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\ziproar\temp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 | Generic Read,Write Data,Write Attributes,Write extended,Append data |
การแก้ไขรีจิสทรี
การแก้ไขรีจิสทรี
ส่วนนี้แสดงรายการคีย์และค่ารีจิสทรีที่ถูกสร้าง แก้ไข และ/หรือลบโดยตัวอย่างในตระกูลนี้ กิจกรรมในรีจิสทรีของ Windows สามารถให้ข้อมูลเชิงลึกที่มีค่าเกี่ยวกับการทำงานของมัลแวร์ นอกจากนี้ มัลแวร์มักสร้างค่ารีจิสทรีเพื่อให้ตัวเองสามารถเริ่มต้นทำงานโดยอัตโนมัติและคงอยู่ได้อย่างไม่มีกำหนดหลังจากที่ระบบถูกบุกรุกในครั้งแรก| คีย์::ค่า | ข้อมูล | ชื่อ API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing | RegNtPreCreateKey |
แสดงเพิ่มเติม
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory | %windir%\tracing | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | 캇笋สI壡魱꠷犓 쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS @ 㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4 ㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob | \ t�f�̕��A��r�� c�c b�Z�ȫKߵ���MC O_i09� {@��ʏ D i g i C e r t E뢯�˂1-Q���!��m�b >���^�Hl ���!��5Z����iV=�2\ 4 02+++ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | �O�Hq � �p��G[ 0 �0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2�hɨ��� < B G l o b a l S i g n C o d e S i g n i n g R o o t R 4 5 b {�U>��n��7���67W��K7�/��"��߆S 00g�00 +�7< � | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob | \ ]���c��6�� ��� N�1Fa����, �6�L�� 0 + Tg��ލ��0�Q{�� �F� �x9���C�VP�Ζ;S 00g�00 +�7< �b {�U>��n��7���67W��K7�/��"��߆ B | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 鄋﯂崓ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ඎ轡轖ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挏ꗐǜ | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | x�`/���7�S.uI 0 N��K���j8�XCPx �c,j��C�7�Mf�6o�TTJ�h��91�~�S @ 0>0 `�H��l00 +�7< �0g�00 +�7< � 4 02+++++ 2 D i g i C e r t | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob | \ �� y��,��Up��7� ��I1�s�}?�:M}w]� �mƢ3�3���AI'�Y ����q]dL�.g?纘�Ob U/{�l�rO��r@ǎv���� ș� 2 D i g i C e r t T r u s t e d R o o t G 4 4 02 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T 到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁Ѓࠆثԁ܅Ѓࠆثԁ܅ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS @ 㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0 GlobalSign Roo | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 +�200 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | �߸I�U�-��>�( R)��oLʉQw�C'Ѷ���5���U2�"� T 0R++ +�7 +++++S @ 0>0 +�200 +�7< �0g�00 +�7< � 0 | RegNtPreCreateKey |
| HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob | \ �<�8 {e�k�?�ӛ� ֛VH�w�Ex� &�[�iv� r��z���<�H��S ��K�.E$�MP�c������b ˵"�'�j�[��.}Y�cZ|�r �c�; 0 G l o b a l S i g n R o o t C A - R 3 S @ 0>0 | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 塑珓흙ǜ | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | �� ��� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 樥ꅘṴǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::left | ঔ | RegNtPreCreateKey |
| HKCU\software\microsoft\ctf\msutb::top | RegNtPreCreateKey |
การใช้งาน Windows API
การใช้งาน Windows API
ส่วนนี้แสดงรายการการเรียกใช้ API ของ Windows ที่ใช้โดยตัวอย่างในตระกูลนี้ การวิเคราะห์การใช้งาน API ของ Windows เป็นเครื่องมือที่มีประโยชน์ซึ่งสามารถช่วยระบุการกระทำที่เป็นอันตราย เช่น การดักจับแป้นพิมพ์ การยกระดับสิทธิ์การรักษาความปลอดภัย การเข้ารหัสข้อมูล การขโมยข้อมูล การรบกวนซอฟต์แวร์ป้องกันไวรัส และการจัดการคำขอเครือข่าย| หมวดหมู่ | API |
|---|---|
| Process Shell Execute |
|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Network Winsock2 |
|
| Network Winsock |
|
| Network Winhttp |
|
| Network Info Queried |
|
| Encryption Used |
|
| Syscall Use |
แสดงเพิ่มเติม
รายการเพิ่มเติม 103 จะไม่แสดงด้านบน |
การเรียกใช้คำสั่งเชลล์
การเรียกใช้คำสั่งเชลล์
ส่วนนี้แสดงรายการคำสั่งเชลล์ของ Windows ที่ถูกเรียกใช้โดยตัวอย่างในตระกูลนี้ คำสั่งเชลล์ของ Windows มักถูกใช้โดยมัลแวร์เพื่อจุดประสงค์ที่ชั่วร้าย และสามารถใช้เพื่อยกระดับสิทธิ์การรักษาความปลอดภัย ดาวน์โหลดและเรียกใช้มัลแวร์อื่น ๆ ใช้ประโยชน์จากช่องโหว่ รวบรวมและส่งข้อมูลออกไป และซ่อนกิจกรรมที่เป็นอันตราย
C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
|
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST
|