MediaArena

ดัชนีชี้วัดภัยคุกคาม

อันดับความนิยม: 11,572
ระดับภัยคุกคาม: 10 % (ปกติ)
คอมพิวเตอร์ที่ติดเชื้อ: 850
เห็นครั้งแรก: April 28, 2023
ครั้งสุดท้ายที่เจอ: September 25, 2026
ระบบปฏิบัติการที่ได้รับผลกระทบ: Windows

PUA:Win32/MediaArena เป็นโปรแกรมที่ล่วงล้ำซึ่งมีจุดประสงค์เพื่อติดตั้งบนคอมพิวเตอร์และดำเนินการต่างๆ ที่ไม่พึงประสงค์ MediaArena สามารถควบคุมอินเทอร์เน็ตเบราว์เซอร์ของผู้ใช้หรือส่งโฆษณาที่น่าสงสัยในระบบ MediaArena อาจตรวจพบได้ว่าเป็นโปรแกรมแบบสแตนด์อโลนหรือส่วนขยายของเบราว์เซอร์ที่โดยทั่วไปจะติดตั้งบนคอมพิวเตอร์โดยที่ผู้ใช้ไม่ทราบหรือไม่ได้รับอนุญาต เมื่อเปิดใช้งาน PUP นี้ (โปรแกรมที่อาจไม่เป็นที่ต้องการ) อาจเริ่มแสดงโฆษณาป๊อปอัปและเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์ต่างๆ เมื่อตรวจพบว่าผู้ใช้กำลังท่องอินเทอร์เน็ต สิ่งนี้สามารถรบกวนประสบการณ์การท่องเว็บทั้งหมด และที่สำคัญกว่านั้น คือการนำผู้ใช้ไปยังปลายทางที่ไม่ปลอดภัย

นอกจากนี้ PUA:Win32/MediaArena อาจรวบรวมข้อมูลส่วนบุคคลของผู้ใช้และประวัติการเรียกดู ซึ่งอาจนำไปใช้เพื่อวัตถุประสงค์ในการฉ้อโกง เช่น การโจรกรรมข้อมูลประจำตัวหรือการโฆษณาที่กำหนดเป้าหมาย PUP นี้จะต้องถูกลบโดยเร็วที่สุดเพื่อปกป้องความเป็นส่วนตัวและความปลอดภัยของผู้ใช้

ผู้ใช้ไม่น่าจะติดตั้ง MediaArena โดยรู้เท่าทัน

การแจกจ่าย PUP เช่น MediaArena มักจะเกี่ยวข้องกับกลวิธีที่น่าสงสัยซึ่งมีจุดมุ่งหมายเพื่อหลอกลวงและชักใยผู้ใช้ให้ติดตั้งซอฟต์แวร์ที่ไม่พึงประสงค์บนอุปกรณ์ของตน กลวิธีอย่างหนึ่งคือการรวมเข้าด้วยกัน โดยที่ PUPs จะถูกรวมเข้ากับซอฟต์แวร์ที่ถูกกฎหมาย และติดตั้งโดยที่ผู้ใช้ไม่ทราบหรือยินยอม ซึ่งมักทำได้โดยการซ่อน PUP ในขั้นตอนการติดตั้ง และใช้ภาษาที่สับสนหรือทำให้เข้าใจผิดในการแจ้งเตือนการติดตั้ง

อีกกลยุทธ์หนึ่งคือการโฆษณาที่หลอกลวง โดยที่ PUPs ถูกโฆษณาว่าเป็นซอฟต์แวร์ที่ถูกต้องตามกฎหมายหรือเป็นเครื่องมือที่มีค่าซึ่งจะช่วยปรับปรุงประสบการณ์ของผู้ใช้ ในความเป็นจริง โปรแกรมเหล่านี้มักจะดำเนินการที่ไม่พึงประสงค์ เช่น การแสดงโฆษณา เปลี่ยนเส้นทางเบราว์เซอร์ของผู้ใช้ หรือรวบรวมข้อมูลที่ละเอียดอ่อน

นอกจากนี้ PUP บางตัวอาจใช้กลวิธีทางวิศวกรรมสังคม เช่น การแจ้งเตือนความปลอดภัยปลอมหรือคำเตือน เพื่อโน้มน้าวให้ผู้ใช้ดาวน์โหลดและติดตั้งซอฟต์แวร์ที่ไม่ต้องการ สิ่งนี้สามารถหลอกให้ผู้ใช้คิดว่าอุปกรณ์ของพวกเขาติดมัลแวร์หรือความเป็นส่วนตัวของพวกเขามีความเสี่ยง ทำให้พวกเขาติดตั้ง PUP เพื่อพยายามแก้ไขปัญหา

นอกจากนี้ PUP บางตัวอาจใช้วิธีการบิดเบือนเพื่อป้องกันไม่ให้ผู้ใช้ถอนการติดตั้ง เช่น การซ่อนไฟล์และกระบวนการต่างๆ หรือสร้างหลายรายการใน Registry ของอุปกรณ์ สิ่งนี้ทำให้ผู้ใช้พีซีสามารถลบซอฟต์แวร์ที่ไม่ต้องการออกและควบคุมอุปกรณ์ของตนได้อีกครั้ง

โดยรวมแล้ว การแจกจ่าย PUP นั้นเกี่ยวข้องกับกลวิธีที่น่าสงสัยหลายอย่างที่อาจเป็นอันตรายต่อผู้ใช้โดยประนีประนอมความเป็นส่วนตัว ความปลอดภัย และประสบการณ์โดยรวมกับอุปกรณ์ของพวกเขา เป็นสิ่งสำคัญสำหรับผู้ใช้ที่จะต้องระมัดระวังและระแวดระวังเมื่อดาวน์โหลดและติดตั้งซอฟต์แวร์ และอ่านข้อกำหนดและเงื่อนไขทุกครั้งก่อนที่จะตกลงที่จะติดตั้งโปรแกรมใดๆ

 

รายงานการวิเคราะห์

ข้อมูลทั่วไป

นามสกุล: PUP.MSIL.MediaArena.A
สถานะลายเซ็น: Root Not Trusted

ตัวอย่างที่ทราบแล้ว

MD5: 83fb0a86a3845edcdeb7f65511840514
เอสเอชเอ1: 11b8d0e313a200cf8e78ada1dfabe43c1d0098c4
ขนาดไฟล์: 5.08 MB , 5076168 ไบต์
MD5: 0160d22c9f4954bcc793df96842112e9
เอสเอชเอ1: b71feb22c1e16d6e2af0245397de3fd4ec933639
ขนาดไฟล์: 1.13 MB , 1129256 ไบต์
MD5: 6595d937af13ceba5c2501bae4e1fbda
เอสเอชเอ1: b804e025dc0eb31ed62f6bd27968b761a53a4d60
ขนาดไฟล์: 8.09 MB , 8086728 ไบต์
MD5: 0dd8680503ead8fb01af9c784f85af5a
เอสเอชเอ1: 1077fe05962a392e62cfe1cee86de7239a7e7a66
ขนาดไฟล์: 5.09 MB , 5085904 ไบต์
MD5: ce7bc74e84d7abfe7001f235a6635c31
เอสเอชเอ1: eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9
เอสเอชเอ256: A999BF5510CD2C84535F7EA66A3EFD4A8662B2BA5831171955246FB013E4A2DB
ขนาดไฟล์: 5.14 MB , 5143760 ไบต์
แสดงเพิ่มเติม
MD5: b256bf137ff3d258cce6b3f740dff749
เอสเอชเอ1: ee42851109e6217578d072eb4464f18d9283fe8b
เอสเอชเอ256: D01F4DA2A3F1EAEA0867C201D27AE18D9C892E37AEDFDA779828F4350F5E4364
ขนาดไฟล์: 1.07 MB , 1068744 ไบต์
MD5: 8186602fae208e37c948ea456ec337ed
เอสเอชเอ1: 827d47c449d8a4198a3e91d0a0bee838db063d44
เอสเอชเอ256: 51286ED430AC1F061BD01C6A7127BE2B0C3BBC01A7AF8EF4D00BA5E35687B279
ขนาดไฟล์: 2.73 MB , 2726848 ไบต์
MD5: f6fd206a287157fa51e3008dceb0f4cc
เอสเอชเอ1: 794fc64b51eb7b0b33b9bbc21aa2e5354aac4182
เอสเอชเอ256: FA06715B49252CF98E70A19949726F65A92D8C112BEEDC191DBEECDD77CC759A
ขนาดไฟล์: 4.40 MB , 4399312 ไบต์
MD5: 3383b63b7f56ee792a0d4ae2d572a334
เอสเอชเอ1: 00c3f7f233a31178092bea3d8e6ddd871c72b8f5
เอสเอชเอ256: 8EEEBFF49329456FDF6C7AD7A2E3F1D0D6D8441653D4C07EBB038755ECB74111
ขนาดไฟล์: 5.38 MB , 5382352 ไบต์
MD5: 7184f52a1e3b998cd8a858d03c291be1
เอสเอชเอ1: 7971c05fe5ecc115d012c62bafe6676b22790c8b
เอสเอชเอ256: 88003BEE57CB07236582FE9983C0FF6E85272522681BEC39413623BC40BBDD97
ขนาดไฟล์: 1.35 MB , 1346856 ไบต์
MD5: 8104e595f2013aaf74471ed651b91d84
เอสเอชเอ1: 1a1d04910602ac317e9df6851fbaa50dac3f1d07
เอสเอชเอ256: F402850745EA36C9FD28CB0EA5D96261FE62270FAF72DEF308B8BBCD774ECBAC
ขนาดไฟล์: 5.08 MB , 5075656 ไบต์
MD5: 6cad849b9fabe8b0f2f6205290ffe5aa
เอสเอชเอ1: b55d27c9477f9240e8752a24fd7d904ed3d1b3c1
เอสเอชเอ256: 389AB7C9BDEBD797E51B6223497840F2D2BE5EBD6E5F48D5F83C31F5CBD09958
ขนาดไฟล์: 7.28 MB , 7284936 ไบต์
MD5: 6513aaa52dd92b9c6228ad8d82da4786
เอสเอชเอ1: 6410b4a2411f67314956367d877b7c0f5be4e698
เอสเอชเอ256: 8BDBA432B8F4BBBEEAAEB045DB1646E85BDD51C6225AD00D6A5405AC546D3650
ขนาดไฟล์: 1.07 MB , 1068752 ไบต์
MD5: 2e0952558d1eb7e11c2987b3a02d02a1
เอสเอชเอ1: a47eff71349a8debffe21731e50c7bcf9af6e3ce
เอสเอชเอ256: 7C89AD43F68E9C0E34844D357C8D68FB0A9FD5971337D265E755E74EF5F9A883
ขนาดไฟล์: 4.91 MB , 4913600 ไบต์
MD5: 7419f4e564b18475b3d43b9768667b75
เอสเอชเอ1: 92829618c0958ab0a81f320b6a3e001c15a93c15
เอสเอชเอ256: 12E5CDE575D93923CC8EBB2CF9C37B01FDE560546E59299E76CC4E36786EB541
ขนาดไฟล์: 4.40 MB , 4399312 ไบต์
MD5: e394eaab9201e51283eb01964affb988
เอสเอชเอ1: 5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8
เอสเอชเอ256: 945EFFB28FBA8E1AEB27CF2AB46697FC60D47AB79CDF4F394791948C06516C3C
ขนาดไฟล์: 1.35 MB , 1346856 ไบต์
MD5: 5138640c37f77e329644190cd1939a81
เอสเอชเอ1: d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce
เอสเอชเอ256: 208791DF3CC5D74B5051EC78DF4E47F688F17D649913E3A879BF08B9D2EE2B14
ขนาดไฟล์: 5.38 MB , 5382352 ไบต์
MD5: 19cc9d163566f49d45e1f3ff6d9eb571
เอสเอชเอ1: 3a57340ff6e1afa64a010113a0a36087f5a98e9a
เอสเอชเอ256: 1EEC3F470EAD1CA2D8B708225354AC781879E5FD0DAF35278DE40B31A90228E4
ขนาดไฟล์: 5.32 MB , 5320400 ไบต์
MD5: 8315f6f0157d5bf293bdf75a3d112898
เอสเอชเอ1: 0a71c822e31796d6d73dadf368e08e6b12510623
เอสเอชเอ256: D1608A9E573016B74306FC42ADF880DCCB7B8780E8D674BD502425A56F88F161
ขนาดไฟล์: 1.26 MB , 1259760 ไบต์

คุณสมบัติของไฟล์ปฏิบัติการพกพาของ Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

ไอคอนไฟล์

ข้อมูลเวอร์ชัน Windows PE

ชื่อ ค่า
Assembly Version
  • 1.3.6.0
  • 1.3.5.0
  • 1.3.4.0
  • 1.3.2.0
  • 1.3.1.0
  • 1.3.0.0
  • 1.2.3.0
  • 1.1.7.0
  • 1.1.5.1
  • 1.1.5.0
แสดงเพิ่มเติม
  • 1.1.4.0
  • 1.1.0.0
  • 1.0.4.0
  • 1.0.1.0
  • 1.0.0.3
Comments
  • EDUp
  • PDFConverty
  • PDFdoconline
  • PDFSharkFF
  • PDF SuperHero
  • PdfToDocPro
  • ZipRoar
File Description
  • PDFCastle
  • PDFConverty
  • PDFdoconline
  • PDFSharkFF
  • PDF SuperHero
  • PdfToDocPro
  • ZipRoar
File Version
  • 1.3.6
  • 1.3.5
  • 1.3.4
  • 1.3.2
  • 1.3.1
  • 1.3.0
  • 1.2.3.0
  • 1.1.7.0
  • 1.1.5.1
  • 1.1.5
แสดงเพิ่มเติม
  • 1.1.4.0
  • 1.1.4
  • 1.1.0
  • 1.0.4
  • 1.0.1.0
  • 1.0.0.3
Internal Name
  • EdUpte.exe
  • PDFCastle.exe
  • PDFConvertyexe.exe
  • PDFdoconlineexe.exe
  • PDFexe.exe
  • PDFSharkFF.exe
  • PDFSuperHero.exe
  • PDFtoDocExe.exe
  • ZipRoarexe.exe
Legal Copyright
  • Copyright © 2021
  • Copyright © 2022
  • Copyright © 2023
  • Copyright © 2024
Original Filename
  • EdUpte.exe
  • PDFCastle.exe
  • PDFConvertyexe.exe
  • PDFdoconlineexe.exe
  • PDFexe.exe
  • PDFSharkFF.exe
  • PDFSuperHero.exe
  • PDFtoDocExe.exe
  • ZipRoarexe.exe
Product Name
  • PDFCastle
  • PDFConverty
  • PDFdoconline
  • PDFSharkFF
  • PDF SuperHero
  • PdfToDocPro
  • ZipRoar
Product Version
  • 1.3.6
  • 1.3.5
  • 1.3.4
  • 1.3.2
  • 1.3.1
  • 1.3.0
  • 1.2.3.0
  • 1.1.7.0
  • 1.1.5.1
  • 1.1.5
แสดงเพิ่มเติม
  • 1.1.4.0
  • 1.1.4
  • 1.1.0
  • 1.0.4
  • 1.0.1.0
  • 1.0.0.3

ลายเซ็นดิจิทัล

ผู้ลงนาม ราก สถานะ
STANIS LTD GlobalSign Code Signing Root R45 Root Not Trusted
VIEWBIX LTD GlobalSign Code Signing Root R45 Root Not Trusted
SHERLOCK TECH LTD GlobalSign Extended Validation CodeSigning CA - SHA256 - G3 Self Signed
RESOFT LTD. GlobalSign GCC R45 EV CodeSigning CA 2020 Self Signed

ข้อมูลบล็อก

จำนวนบล็อกทั้งหมด: 169
การบล็อกที่อาจเป็นอันตราย: 134
บล็อกที่อนุญาต: 35
บล็อกที่ไม่รู้จัก: 0

แผนที่ภาพ

x 0 x x x 0 x 0 x x x x x x x x 0 x 0 x x x x x 0 x x x x x x x x x x x x x x x x 0 x x 0 x x x 0 x x x x 0 x 0 x x x x x x x x 0 0 x x 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x 0 x x x x x x x x x x x x 0 x x 0 0 x x x x x x x x x x x x 0 x x 0 x x x x 0 0 0 x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 x x x 0 0 0
0 - บล็อกที่ปลอดภัยน่าจะเป็นไปได้
? - บล็อกที่ไม่รู้จัก
x - บล็อกที่อาจเป็นอันตราย

ครอบครัวที่คล้ายคลึงกัน

  • MSIL.Agent.DFAY
  • MSIL.AsyncRAT.AR
  • MSIL.Downloader.AFE
  • MSIL.Krypt.ABTPHE
  • MSIL.Krypt.EAI
แสดงเพิ่มเติม
  • MSIL.Krypt.EAIA
  • MSIL.Krypt.ECPA
  • MSIL.Mardom.LJ
  • MSIL.Mardom.TB
  • MSIL.Mardom.TI
  • MSIL.MediaArena.A
  • MSIL.MediaArena.B
  • MSIL.MediaArena.X
  • Marsilia.D
  • Ymacco.O

ไฟล์ที่แก้ไข

ไฟล์ คุณลักษณะ
\device\harddisk0\dr0 Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe Generic Read,Write Attributes
\device\namedpipe Generic Write,Read Attributes
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\pshost.133977152550516330.4988.defaultappdomain.b804e025dc0eb31ed62f6bd27968b761a53a4d60_0008086728 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.133978914206746551.640.defaultappdomain.1077fe05962a392e62cfe1cee86de7239a7e7a66_0005085904 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134003805850133026.5988.defaultappdomain.eee7dcf28b9a9fc9b783beb653e3e5214fbcbce9_0005143760 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134076064135536806.8112.defaultappdomain.00c3f7f233a31178092bea3d8e6ddd871c72b8f5_0005382352 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134084429275605227.6708.defaultappdomain.794fc64b51eb7b0b33b9bbc21aa2e5354aac4182_0004399312 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134102786144714767.6664.defaultappdomain.7971c05fe5ecc115d012c62bafe6676b22790c8b_0001346856 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
แสดงเพิ่มเติม
\device\namedpipe\pshost.134139690800102792.3452.defaultappdomain.1a1d04910602ac317e9df6851fbaa50dac3f1d07_0005075656 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134162038589349638.4184.defaultappdomain.a47eff71349a8debffe21731e50c7bcf9af6e3ce_0004913600 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134164401831645532.5312.defaultappdomain.b55d27c9477f9240e8752a24fd7d904ed3d1b3c1_0007284936 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134171578281298452.4012.defaultappdomain.92829618c0958ab0a81f320b6a3e001c15a93c15_0004399312 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134218868062603161.6084.defaultappdomain.5edaeaae57c1cbbaf1c25325dbee3c9be77b0cf8_0001346856 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134222852065016499.5888.defaultappdomain.d7afbb2d2a7792c75b3f688a0ab7d71b8aa40dce_0005382352 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\pshost.134297050115198156.2752.defaultappdomain.3a57340ff6e1afa64a010113a0a36087f5a98e9a_0005320400 Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\it-searches\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\krembosearch\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\mambosearch\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfcastle\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfconverty\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\bc.exe Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\arrow-right.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\background.png Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\check-circle.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\close-icon.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\logo.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\pattern.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\images\pattern2.svg Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\index.html Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\js\script.js Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\logo.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfdoconline\resources\logo.png Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdfsuperhero\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\pdftodocpro\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\promisearch\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\searchazak\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\searchbazak\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\__psscriptpolicytest_0micz41t.fby.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_1uanjatc.vaj.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_4csz4htk.gm4.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_4rydnqy3.nnw.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_ad0yvjoc.vs1.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_akqu41kc.wkr.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_aqzczxy1.xf1.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_beusauym.xdq.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_bfq0glza.evm.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_f0aojetq.ifb.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_fyqhilcc.fzk.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_ia5okpih.ksd.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_lbt3i3o1.n5z.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_mckearfi.ioy.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_mdf2dukg.cgb.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_ncpotg1u.15m.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_nuduxoad.cfy.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_t54qk5aa.41w.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_uka010kv.cq4.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_volbwdnw.1rq.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_wgcdy0lx.ran.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_wpidh4rn.ts0.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_ytzcs1yx.2nd.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_yvay5vz4.olv.ps1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_zgznrkqz.dy3.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\temp\__psscriptpolicytest_zudps1kf.0ps.psm1 Generic Write,Read Attributes
c:\users\user\appdata\local\tenbasearch\icon.ico Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\ziproar\temp.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\content\f59a01a8b782d93ea6991bc172ceffb1 Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\357f04ad41bcf5fe18fcb69f60c6680f_693295acb6e73cf3f5565bfd4931c89f Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\9cb4373a4252de8d2212929836304ec5_1ab74aa2e3a56e1b8ad8d3fec287554e Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\b039fea45cb4cc4bbacfc013c7c55604_50385f8eb1f713e33924a830d7a2a41c Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\locallow\microsoft\cryptneturlcache\metadata\f59a01a8b782d93ea6991bc172ceffb1 Generic Read,Write Data,Write Attributes,Write extended,Append data

การแก้ไขรีจิสทรี

คีย์::ค่า ข้อมูล ชื่อ API
HKLM\software\wow6432node\microsoft\tracing::enableconsoletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
แสดงเพิ่มเติม
HKLM\software\wow6432node\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob 캇笋สI壡魱꠷犓쩭큛켍༜瀲퍙뉴ꚜ엣ꘊS@㸰ἰआ虠ňﶆɬ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 4㈰ࠆثԁ܅ȃࠆثԁ܅̃ࠆثԁ܅Ѓࠆثԁ܅ăࠆثԁ܅ࠃb 逾떙币䢏lᆝ﨡㖺襚槟Ṗ옽尲 RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\0563b8630d62d75abbc8ab1e4bdfb5a899b24d43::blob \t�f�̕��A��r�� c�c b�Z�ȫKߵ���MCO_i09� {@��ʏ DigiCertE뢯�˂1-Q���!��m�b >���^�Hl���!��5Z����iV=�2\ 402+++ RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob �O�Hq ��p��G[0�0��{�5��^�kOxw�� ӹ�)+�j�n�L%.2� hɨ��� < BGlobalSign Code Signing Root R45b {�U>��n��7���67W��K7�/��"��߆S00g� 00 +�7<� RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\4efc31460c619ecae59c1bce2c008036d94c84b8::blob \]���c��6�����N�1F a����,�6�L��  0 +Tg��ލ��0�Q{���F� �x9���C�VP�Ζ;S00g� 00 +�7<�b {�U>��n��7���67W��K7�/��"��߆ B RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 鄋﯂崓ǜ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe ඎ轡轖ǜ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 挏஬ꗐǜ RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob x�`/���7�S.uI0N��K���j8�XCPx �c,j��C�7�Mf �6o�TTJ�h��91�~�S@0>0 `�H��l00 +�7<�0g� 00 +�7<� 402+++++ 2DigiCert RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\ddfb16cd4931c973a2037d3fc83a4d7d775d05e4::blob \�� y��,��Up��7���I1�s�}?�:M}w]��mƢ3�3���AI'�Y����q]dL�.g?纘�Ob U/{�񧯞l�rO��r@ǎv���� ș� 2DigiCert Trusted Root G4 402 RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob  ⥒ᖺ᮳漌쩌슉冘靷❃뛑ꎉ㖹붠喗꼲ꬢ T到ࠆثԁ܅ȃࠆثԁ܅̃ਆثЁ舁਷Ѓࠆثԁ܅Ѓࠆثԁ܅؃ࠆثԁ܅܃ࠆثԁ܅ăࠆثԁ܅ࠃS@㸰ἰआثЁꀁIJ、〒ؐ⬊ĆĄ㞂ļ́ダ؛朅ಁ́ሰူਆثЁ舁㰷āȃ쀀 0GlobalSign Roo RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob �<�8 {e�k�?�ӛ�֛VH�w�Ex� &�[�iv�r��z���<�H��S��K�.E$�MP�c������b ˵"׷�'�j�[��.}Y�cZ|�r �c�; 0GlobalSign Root CA - R3S@0>0 +�200 RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob �߸I�U�-��>�( R)�� oLʉ˜Qw�C'Ѷ���5���U2�"� T0R++ +�7 +++++S@0>0 +�200 +�7<�0g� 00 +�7<� 0 RegNtPreCreateKey
HKLM\software\microsoft\systemcertificates\authroot\certificates\d69b561148f01c77c54578c10926df5b856976ad::blob \�<�8 {e�k�?�ӛ�֛VH�w�Ex� &�[�iv�r��z���<�H��S��K�.E$�MP�c������b ˵"׷�'�j�[��.}Y�cZ|�r �c�; 0GlobalSign Root CA - R3S@0>0 RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 塑珓흙ǜ RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe �� ��� RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 樥ꅘṴǝ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::left ঔ RegNtPreCreateKey
HKCU\software\microsoft\ctf\msutb::top RegNtPreCreateKey

การใช้งาน Windows API

หมวดหมู่ API
Process Shell Execute
  • CreateProcess
User Data Access
  • GetComputerName
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserName
  • GetUserNameEx
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
  • OutputDebugString
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Encryption Used
  • BCryptOpenAlgorithmProvider
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAddAtomEx
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
แสดงเพิ่มเติม
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenMutant
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtWriteVirtualMemory
  • UNKNOWN
  • win32u.dll!NtGdiAnyLinkedFonts
  • win32u.dll!NtGdiBitBlt
  • win32u.dll!NtGdiCreateBitmap
  • win32u.dll!NtGdiCreateCompatibleBitmap
  • win32u.dll!NtGdiCreateCompatibleDC
  • win32u.dll!NtGdiCreateDIBitmapInternal
  • win32u.dll!NtGdiCreateRectRgn
  • win32u.dll!NtGdiCreateSolidBrush
  • win32u.dll!NtGdiDeleteObjectApp
  • win32u.dll!NtGdiDoPalette
  • win32u.dll!NtGdiDrawStream
  • win32u.dll!NtGdiExcludeClipRect
  • win32u.dll!NtGdiExtGetObjectW
  • win32u.dll!NtGdiExtSelectClipRgn
  • win32u.dll!NtGdiExtTextOutW
  • win32u.dll!NtGdiFlush
  • win32u.dll!NtGdiFontIsLinked
  • win32u.dll!NtGdiGetCharABCWidthsW
  • win32u.dll!NtGdiGetDCDword
  • win32u.dll!NtGdiGetDCforBitmap
  • win32u.dll!NtGdiGetDCObject
  • win32u.dll!NtGdiGetDeviceCaps
  • win32u.dll!NtGdiGetDIBitsInternal

รายการเพิ่มเติม 103 จะไม่แสดงด้านบน

การเรียกใช้คำสั่งเชลล์

C:\WINDOWS\system32\fondue.exe "C:\WINDOWS\system32\fondue.exe" /enable-feature:NetFx3 /caller-name:mscoreei.dll
"C:\WINDOWS\system32\systeminfo.exe" /fo LIST