PUP.MSIL.Bulz.RN

PUP.MSIL.Bulz.RN, güvenlik yazılımları tarafından .NET framework'ünde yazılmış potansiyel olarak istenmeyen bir programı (PUP) tanımlamak için kullanılan bir tespit adıdır ve adındaki "MSIL" bileşeninden de anlaşılacağı gibi bu tür bir programı tanımlar. Bu tespit altında işaretlenen programlar genellikle geleneksel virüsler veya son derece yıkıcı kötü amaçlı yazılımlar olarak sınıflandırılmaz, ancak sergiledikleri müdahaleci, aldatıcı veya gizliliği ihlal eden davranışlar nedeniyle istenmeyen olarak kabul edilirler. Bu özel tespitin ayrıntılı teknik özellikleri doğrulanmadığından, aşağıdaki bilgiler bu tehdit kategorisiyle ilişkili tipik davranışı açıklamaktadır.

Bu Tehdit Tipik Olarak Ne Yapar?

PUP.MSIL.Bulz.RN olarak tanımlanan programlar genellikle, kullanıcının tam olarak farkında olmadan, diğer yazılımlarla birlikte sisteme kurulan paketlenmiş veya sınırda uygulamalar olarak işlev görür. Bu tür programlar genellikle tarayıcı ayarlarını değiştirmeye, web sayfalarına reklam yerleştirmeye, arama sorgularını yönlendirmeye veya kullanıcının özellikle talep etmediği ek araç çubukları ve uzantılar yüklemeye çalışır. Çoğu durumda, bu programlar son kullanıcıya anlamlı bir fayda sağlamaktan ziyade, öncelikle reklam ağları, ortaklık pazarlama planları veya veri toplama uygulamaları yoluyla geliştiricileri için gelir elde etmek üzere tasarlanmıştır.

Bu kategorideki bazı istenmeyen programlar, sistem kaynaklarını tüketen arka plan işlemleri çalıştırabilir, kalıcı açılır bildirimler gösterebilir veya kullanıcıların bunları normal yollarla bulmasını ve kaldırmasını kasıtlı olarak zorlaştırabilir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür istenmeyen programlar (PUP'lar) genellikle yazılım paketleme yoluyla yayılır; bu paketlemede medya oynatıcılar, PDF dönüştürücüler, sistem yardımcı programları veya korsan yazılımlar gibi ücretsiz indirilen dosyalarla birlikte sunulurlar. Kurulum sihirbazlarını her adımı incelemeden aceleyle tamamlayan kullanıcılar, istemeden bu ek programları yüklemeyi kabul edebilirler. Diğer yaygın dağıtım yöntemleri arasında yanıltıcı reklamlar, sahte yazılım güncelleme uyarıları ve dosya paylaşım veya yayın sitelerindeki yanıltıcı "indir" düğmeleri bulunur; bunlar kullanıcıları erişmek istedikleri içerik yerine istenmeyen programı indirmeye yönlendirir.

Kullanıcı İçin Riskler

İstenmeyen programlar (PUP'lar) genellikle doğrudan kötü amaçlı yazılımlardan daha az tehlikeli olsa da, yine de çeşitli riskler taşırlar. Bunlar arasında sistem performansının düşmesi, rahatsız edici ve aşırı reklamlar, tarayıcı ana sayfalarında veya varsayılan arama motorlarında istenmeyen değişiklikler ve gösterdikleri reklamlar aracılığıyla daha fazla kötü amaçlı içeriğe maruz kalma olasılığı yer alır. Bazı PUP'lar ayrıca tarama alışkanlıklarını, arama geçmişini veya diğer kullanım verilerini toplayıp üçüncü taraflarla paylaşabilir ve bu da gizlilik endişelerine yol açabilir.

Enfeksiyon Belirtileri

Bu tür bir istenmeyen programın sistemde bulunabileceğine dair yaygın göstergeler arasında, bilgisayarın veya tarayıcının gözle görülür şekilde yavaşlaması, tarayıcı ayarlarında beklenmedik değişiklikler, kasıtlı olarak yüklenmemiş yeni araç çubukları veya uzantılar, tarayıcı aktif olarak kullanılmadığında bile sık sık açılır reklamların görünmesi ve yüklü uygulamalar listesinde veya sistem başlangıç girdilerinde yabancı programların bulunması yer almaktadır.

Korunmanın Yolları

Bu tür istenmeyen programlarla karşılaşma riskini azaltmak için kullanıcılar, yazılımları her zaman resmi veya güvenilir kaynaklardan indirmeli, kurulum sihirbazlarının her adımını dikkatlice okumalı ve varsayılan ayarlar yerine "özel" veya "gelişmiş" kurulum seçeneklerini seçerek paketlenmiş tekliflerden vazgeçmelidir. İşletim sistemini ve tarayıcıları güncel tutmak, şüpheli indirme bağlantılarından veya açılır pencere uyarılarından kaçınmak ve yüklü programları ve tarayıcı uzantılarını düzenli olarak gözden geçirmek de istenmeyen yazılımları erken yakalamaya yardımcı olabilir. Saygın güvenlik yazılımları çalıştırmak ve periyodik sistem taramaları yapmak, bu tür programları daha fazla aksamaya neden olmadan önce tespit etmenin ve kaldırmanın etkili bir yoludur.

Analiz raporu

Genel bilgi

Soyadı: PUP.MSIL.Bulz.RN
İmza durumu: No Signature

Bilinen Örnekler

MD5: 95759f70ce5a8fd5b6e8caa195f277f6
SHA1: 41f0ba0cbe36e62eb1114fade3165cae38ada767
SHA256: 42C29A6CA7C25789888CE33992176765781F05FBFC1348BC68260F4AC90F1445
Dosya boyutu: 45.57 KB.45568 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Assembly Version 1.0.0.0
Comments java环境变量配置工具
Company Name Microsoft
File Description java环境变量配置工具
File Version 1.0.0.0
Internal Name Jdk_Path_Config.exe
Legal Copyright Copyright © scimence 2022
Original Filename Jdk_Path_Config.exe
Product Name Jdk_Path_Config
Product Version 1.0.0.0

Dosya Özellikleri

  • .NET
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 29
Potansiyel Olarak Zararlı Bloklar: 10
Beyaz Listeye Alınan Bloklar: 8
Bilinmeyen Bloklar: 11

Görsel Harita

x ? ? ? 0 x x x x ? 0 x x x 0 ? ? ? ? ? ? ? x x 0 0 0 0 0
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme

Değiştirilen Dosyalar

Dosya Özellikler
c:\programdata\scitools\scitools.data Generic Write,Read Attributes

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\software\microsoft\tracing\rasapi32::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::enableconsoletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasapi32::filedirectory %windir%\tracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enablefiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableautofiletracing RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::enableconsoletracing RegNtPreCreateKey
Daha Fazla Göster
HKLM\software\microsoft\tracing\rasmancs::filetracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::consoletracingmask ￿ RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::maxfilesize  RegNtPreCreateKey
HKLM\software\microsoft\tracing\rasmancs::filedirectory %windir%\tracing RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcCreatePortSection
  • ntdll.dll!NtAlpcCreateSectionView
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcQueryInformationMessage
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtAlpcSetInformation
Daha Fazla Göster
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateKey
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCompleteWnfStateSubscription
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThread
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtPowerInformation
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtQueueApcThread
  • ntdll.dll!NtQueueApcThreadEx2
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReadVirtualMemory
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
User Data Access
  • GetComputerName
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Network Winsock2
  • WSAConnect
  • WSASocket
  • WSAStartup
  • WSAttemptAutodialName
Network Winsock
  • closesocket
  • freeaddrinfo
  • getaddrinfo
  • recv
  • send
  • setsockopt
Network Winhttp
  • WinHttpOpen
Network Info Queried
  • GetAdaptersAddresses
  • GetNetworkParams
Anti Debug
  • IsDebuggerPresent