PUP.Gamehack.EHBD

PUP.Gamehack.EHBD是一个检测名称,用于识别与游戏破解或作弊工具相关的潜在有害程序 (PUP)。此类程序通常以实用工具的形式销售,声称可以修改视频游戏、解锁隐藏功能、绕过限制或在游戏中提供不公平的优势。虽然这些工具看起来无害,甚至对寻求捷径的玩家很有吸引力,但它们通常会被标记为有害程序,因为它们往往存在风险、具有侵入性行为或捆绑其他组件。

PUP.Gamehack.EHBD 的作用

与大多数游戏修改器程序一样,PUP.Gamehack.EHBD 通常通过修改已安装游戏的内存、文件或行为来赋予玩家原本不具备的能力,例如无限游戏币、无敌或解锁游戏内容。为了实现这一点,这些工具通常需要提升系统权限、禁用安全功能或向运行中的进程注入代码。这种深度系统访问是安全工具将此类程序归类为潜在有害程序而非完全合法软件的常见原因。

在许多情况下,游戏破解工具还会捆绑其他软件组件,例如广告软件、浏览器扩展程序或其他潜在有害程序 (PUP),这些程序可能会在用户不知情的情况下在后台运行。有些破解工具还可能显示侵入式广告、重定向网络搜索,或收集用户系统和活动信息用于广告或分析目的。

它通常是如何进入电脑的

被归类为 PUP.Gamehack.EHBD 的程序通常通过与非官方或未经核实的软件来源相关的渠道传播。此类程序的常见传播方式包括:

  • 从第三方游戏论坛、文件共享网站或作弊工具库下载
  • 捆绑安装程序会将游戏破解程序与其他不需要的程序一起打包在一起。
  • 虚假广告承诺提供免费游戏修改、解锁内容或游戏内优势。
  • 破解版或盗版游戏中包含隐藏的作弊工具

由于这些工具很少通过官方应用商店或经过验证的发行商分发,因此下载它们的用户通常很难确定安装包中还包含哪些其他内容。

用户面临的风险

安装像 PUP.Gamehack.EHBD 这样的程序可能会使用户面临此类程序常见的几种风险:

  • 由于安全防护措施被禁用或黑客工具被授予过高的权限,导致系统安全性降低。
  • 安装其他不需要的软件,例如广告软件或浏览器劫持程序
  • 接触侵入式广告、弹出窗口或重定向的网络流量
  • 可能违反游戏服务条款,导致账号被封禁。
  • 修改后的游戏或操作系统可能出现不稳定或崩溃的情况

感染迹象

受此类潜在有害程序 (PUP) 影响的用户可能会注意到系统或浏览体验出现意外变化,包括:

  • 非故意安装的新工具栏、扩展程序或程序
  • 弹出式广告增多或浏览器主页和搜索设置发生更改
  • 系统出现异常变慢,尤其是在游戏过程中。
  • 安全软件发出警告或意外禁用
  • 后台运行着不熟悉的进程

如何做好防护

为了降低遇到 PUP.Gamehack.EHBD 及类似潜在有害程序的风险,用户应避免从非官方或未经核实的来源下载游戏修改工具。仔细阅读安装提示、拒绝捆绑销售以及避免使用盗版游戏内容,都能显著降低接触此类软件的风险。保持安全软件更新并定期扫描有害程序,也有助于在造成损害之前检测并清除此类威胁。

分析报告

一般信息

姓: PUP.Gamehack.EHBD
包装工队: UPX!
签名状态: Hash Mismatch

已知样本

MD5: b4684010d84cd64ae708b67256df1e82
SHA1: 6b02bd2fd90c0a4bb1cf2acc57da58a0e36fc71a
SHA256: B37D3320E18A8D1AE0E7C35EE5CD99676E32D96E15E4481F80950FCFD27283E7
文件大小: 5.27 MB,5273648字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
显示更多
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

数字签名

签名者 根 地位
Microsoft Windows Microsoft Windows Production PCA 2011 Hash Mismatch

文件特征

  • dll
  • imgui
  • ntdll
  • packed
  • x64

区块信息

总区块数: 47,061
潜在恶意块: 436
白名单区块: 39,974
未知区块: 6,651

可视化地图

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? 0 ? ? 0 x 0 0 0 ? x ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 ? 0 ? 0 ? ? 0 ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? 0 ? 0 ? ? ? ? 0 0 ? ? ? ? ? 0 0 ? ? ? 0 ? ? 0 ? 0 ? ? ? 0 ? 0 x 0 ? ? 0 0 ? ? ? ? ? ? ? ? 0 0 ? ? x ? ? 0 0 ? 0 ? ? ? ? 0 ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? 0 ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 0 ? ? ? 0 0 ? ? ? ? ? 0 ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 0 0 0 0 ? ? ? 0 ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? 0 ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? 0 ? ? 0 ? ? ? ? ? 0 ? ? 0 0 ? ? ? ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 ? ? 0 ? 0 ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? 0 ? ? 0 0 x ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 0 ? ? ? 0 ? ? 0 ? ? ? 0 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? 0 ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? 0 ? ? ? ? 0 ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? 0 ? ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ?
... 数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截

Windows API 使用情况

类别 API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAllocateReserveObject
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreatePort
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
显示更多
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryObject
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRemoveIoCompletionEx
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetIoCompletionEx
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN