PUP.Gamehack.EHBD 是一个检测名称,用于识别与游戏破解或作弊工具相关的潜在有害程序 (PUP)。此类程序通常以实用工具的形式销售,声称可以修改视频游戏、解锁隐藏功能、绕过限制或在游戏中提供不公平的优势。虽然这些工具看起来无害,甚至对寻求捷径的玩家很有吸引力,但它们通常会被标记为有害程序,因为它们往往存在风险、具有侵入性行为或捆绑其他组件。
PUP.Gamehack.EHBD 的作用
与大多数游戏修改器程序一样,PUP.Gamehack.EHBD 通常通过修改已安装游戏的内存、文件或行为来赋予玩家原本不具备的能力,例如无限游戏币、无敌或解锁游戏内容。为了实现这一点,这些工具通常需要提升系统权限、禁用安全功能或向运行中的进程注入代码。这种深度系统访问是安全工具将此类程序归类为潜在有害程序而非完全合法软件的常见原因。
在许多情况下,游戏破解工具还会捆绑其他软件组件,例如广告软件、浏览器扩展程序或其他潜在有害程序 (PUP),这些程序可能会在用户不知情的情况下在后台运行。有些破解工具还可能显示侵入式广告、重定向网络搜索,或收集用户系统和活动信息用于广告或分析目的。
它通常是如何进入电脑的
被归类为 PUP.Gamehack.EHBD 的程序通常通过与非官方或未经核实的软件来源相关的渠道传播。此类程序的常见传播方式包括:
从第三方游戏论坛、文件共享网站或作弊工具库下载
捆绑安装程序会将游戏破解程序与其他不需要的程序一起打包在一起。
虚假广告承诺提供免费游戏修改、解锁内容或游戏内优势。
破解版或盗版游戏中包含隐藏的作弊工具
由于这些工具很少通过官方应用商店或经过验证的发行商分发,因此下载它们的用户通常很难确定安装包中还包含哪些其他内容。
用户面临的风险
安装像 PUP.Gamehack.EHBD 这样的程序可能会使用户面临此类程序常见的几种风险:
由于安全防护措施被禁用或黑客工具被授予过高的权限,导致系统安全性降低。
安装其他不需要的软件,例如广告软件或浏览器劫持程序
接触侵入式广告、弹出窗口或重定向的网络流量
可能违反游戏服务条款,导致账号被封禁。
修改后的游戏或操作系统可能出现不稳定或崩溃的情况
感染迹象
受此类潜在有害程序 (PUP) 影响的用户可能会注意到系统或浏览体验出现意外变化,包括:
非故意安装的新工具栏、扩展程序或程序
弹出式广告增多或浏览器主页和搜索设置发生更改
系统出现异常变慢,尤其是在游戏过程中。
安全软件发出警告或意外禁用
后台运行着不熟悉的进程
如何做好防护
为了降低遇到 PUP.Gamehack.EHBD 及类似潜在有害程序的风险,用户应避免从非官方或未经核实的来源下载游戏修改工具。仔细阅读安装提示、拒绝捆绑销售以及避免使用盗版游戏内容,都能显著降低接触此类软件的风险。保持安全软件更新并定期扫描有害程序,也有助于在造成损害之前检测并清除此类威胁。
分析报告
一般信息
姓:
PUP.Gamehack.EHBD
包装工队:
UPX!
签名状态:
Hash Mismatch
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
b4684010d84cd64ae708b67256df1e82
SHA1:
6b02bd2fd90c0a4bb1cf2acc57da58a0e36fc71a
SHA256:
B37D3320E18A8D1AE0E7C35EE5CD99676E32D96E15E4481F80950FCFD27283E7
文件大小:
5.27 MB,5273648字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have exports table
File doesn't have security information
File has been packed
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
显示更多
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
数字签名
i
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。
签名者
根
地位
Microsoft Windows
Microsoft Windows Production PCA 2011
Hash Mismatch
文件特征
dll
imgui
ntdll
packed
x64
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
47,061
潜在恶意块:
436
白名单区块:
39,974
未知区块:
6,651
可视化地图
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
0
0
0
0
0
0
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
?
?
?
0
?
?
0
x
0
0
0
?
x
?
?
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
?
?
0
0
0
0
0
?
0
?
0
?
?
0
?
?
?
?
?
?
0
?
0
?
?
?
?
?
0
?
0
?
?
?
?
?
?
?
?
0
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
0
0
?
?
?
?
0
0
?
?
?
?
?
?
?
?
?
?
?
?
?
0
0
?
?
0
?
0
?
?
?
?
0
0
?
?
?
?
?
0
0
?
?
?
0
?
?
0
?
0
?
?
?
0
?
0
x
0
?
?
0
0
?
?
?
?
?
?
?
?
0
0
?
?
x
?
?
0
0
?
0
?
?
?
?
0
?
?
0
?
0
0
0
?
?
?
?
?
?
?
0
?
0
?
?
?
0
?
?
?
0
?
?
?
0
0
?
?
?
0
?
?
?
0
?
?
?
0
0
?
?
?
0
0
?
?
?
0
0
?
?
?
?
?
0
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
?
?
?
0
0
0
0
0
?
?
?
0
?
?
0
?
?
0
?
?
?
?
0
?
?
?
0
?
?
0
?
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
?
0
?
?
0
?
?
?
?
0
?
?
0
?
?
?
?
?
0
?
?
0
0
?
?
?
?
0
?
0
0
0
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
?
0
0
?
?
0
?
0
?
0
?
?
0
?
?
0
?
?
?
0
?
?
0
?
?
0
0
x
?
?
?
?
?
?
?
?
0
?
?
0
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
0
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
0
0
?
?
?
0
?
?
0
?
?
?
0
0
?
?
0
?
?
0
?
?
0
?
?
0
?
?
?
?
0
?
?
?
0
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
0
?
?
0
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
0
?
?
0
?
0
?
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
0
?
?
?
?
0
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
0
?
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
?
?
0
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
?
?
?
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
?
?
?
0
0
?
?
?
0
?
0
?
?
0
?
?
?
?
?
?
0
?
?
?
0
?
?
0
?
?
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlertThreadByThreadId
ntdll.dll!NtAllocateReserveObject
ntdll.dll!NtAlpcConnectPortEx
ntdll.dll!NtAlpcCreatePort
ntdll.dll!NtAlpcQueryInformation
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtAssociateWaitCompletionPacket
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
显示更多
ntdll.dll!NtCreateEvent
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateIoCompletion
ntdll.dll!NtCreateSection
ntdll.dll!NtCreateSemaphore
ntdll.dll!NtCreateThreadEx
ntdll.dll!NtCreateTimer
ntdll.dll!NtCreateWaitCompletionPacket
ntdll.dll!NtDeviceIoControlFile
ntdll.dll!NtDuplicateObject
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenDirectoryObject
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenThreadToken
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryLicenseValue
ntdll.dll!NtQueryObject
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQuerySecurityObject
ntdll.dll!NtQuerySystemInformation
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReadFile
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRemoveIoCompletionEx
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtResumeThread
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSetIoCompletionEx
ntdll.dll!NtSetTimer2
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForMultipleObjects
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN