PUP.Gamehack.LOA 是一个检测名称,用于识别与游戏破解或作弊工具相关的潜在有害程序 (PUP)。被此检测标记的程序通常与游戏修改工具、作弊引擎、训练器或“加速器”捆绑在一起或伪装成这些工具,声称可以为玩家提供游戏中的不公平优势,例如无限游戏币、解锁功能、辅助瞄准或其他修改后的游戏机制。虽然这些工具对寻求捷径的玩家来说可能很有吸引力,但它们通常隐藏着远大于任何潜在好处的风险。
PUP.Gamehack.LOA 的作用
与大多数潜在有害程序一样,PUP.Gamehack.LOA 不一定被归类为恶意软件,但它的一些行为可能会损害用户的隐私、系统稳定性或整体使用体验。此类程序的典型行为包括:修改游戏文件或内存进程以启用作弊功能、向正在运行的应用程序中注入代码以及修改系统设置以绕过反作弊保护。在许多情况下,此类工具还会安装额外的软件组件而未明确告知,运行占用系统资源的后台进程,并且可能试图禁用或干扰安全软件以避免被检测到。
它通常是如何进入电脑的
像 PUP.Gamehack.LOA 这样的程序通常由用户自行从第三方网站、论坛或文件共享平台下载,这些平台提供游戏作弊程序、MOD 或破解软件。它们经常与其他免费下载捆绑在一起,伪装成合法的补丁,或通过虚假广告传播,承诺提供游戏增强功能。由于这些工具通常来自非官方或未经核实的来源,它们也可能被重新打包,并包含用户从未打算安装的其他不需要的组件。
用户面临的风险
安装游戏作弊工具会带来诸多风险。许多网络游戏会主动检测作弊软件的使用,这可能导致账号永久封禁或游戏进度丢失。除了游戏风险之外,这些工具通常需要禁用安全功能或授予更高的系统权限,这会使计算机面临其他威胁。一些游戏作弊工具甚至会秘密收集个人信息、显示侵入式广告,或成为安装其他恶意软件的入口。由于这些程序的来源通常并非官方渠道,因此无法保证在系统上运行的代码的安全性和完整性。
感染迹象
受 PUP.Gamehack.LOA 类型软件影响的用户可能会注意到系统或游戏运行速度异常变慢、出现意外弹出的广告、浏览器或系统设置未经许可被更改,以及出现不熟悉的后台进程。安全工具也可能会标记出无法识别的文件、提醒用户注意被阻止或隔离的项目,或者在程序尝试与外部服务器通信时报告可疑的网络活动。
如何做好防护
为了避免安装这类潜在的有害程序,用户应仅从官方游戏平台或可信赖的开发商处下载软件,并完全避免使用第三方作弊工具、破解游戏或非官方修改版。仔细阅读安装提示并在安装过程中拒绝捆绑的软件也有助于防止安装有害软件。保持安全软件更新并定期进行系统扫描有助于在有害程序造成损害之前将其检测并移除。归根结底,保护计算机和游戏账号最安全的方法是完全避免使用游戏破解工具,因为它们对安全性和游戏完整性造成的风险通常远远大于它们可能提供的任何暂时优势。
分析报告
一般信息
姓:
PUP.Gamehack.LOA
签名状态:
No Signature
已知样本
i
已知样本
本节列出了其他据信与该家族有关的文件样本。
MD5:
577d0017d59456324d121c8622477e0b
SHA1:
eb8e374b682e2d1be57fea889aea0c2b319b33a3
SHA256:
279042EE3EF13E3B01AEE0A421F1928AF1EF8B39FAAE637F6D0AFF308FA3BA62
文件大小:
2.93 MB,2932736字节
Windows 可移植可执行文件属性
i
Windows 可移植可执行文件属性
本节列出了在恶意软件家族样本中发现的文件属性。这些属性提取自文件的 Windows PE(可移植可执行文件)规范和各种系统标志。可移植可执行文件属性使恶意软件研究人员能够深入了解文件的功能、可执行文件的详细信息、平台和运行时环境。
File doesn't have "Rich" header
File doesn't have debug information
File doesn't have exports table
File doesn't have resources
File doesn't have security information
File has TLS information
File is 64-bit executable
File is either console or GUI application
File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
File is Native application (NOT .NET application)
显示更多
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
区块信息
i
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。
总区块数:
4,670
潜在恶意块:
825
白名单区块:
3,843
未知区块:
2
可视化地图
x
x
0
x
0
0
0
x
x
x
x
x
x
x
x
0
0
0
x
0
0
0
x
x
x
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
x
x
x
0
0
x
0
0
0
0
0
0
0
0
x
0
0
x
0
x
0
0
0
0
0
0
0
x
0
1
0
0
0
x
x
0
0
x
0
0
x
x
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
0
0
0
x
0
x
x
x
x
x
0
x
1
x
0
x
x
x
x
x
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
x
0
x
x
x
0
0
x
x
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
x
x
x
0
0
0
1
0
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
0
x
0
x
0
x
x
0
0
0
0
0
0
x
x
0
0
0
x
x
x
x
x
x
0
x
x
0
0
x
x
x
x
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
x
x
0
0
0
x
0
x
0
0
0
0
0
0
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
x
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
x
0
x
0
x
x
x
0
0
0
0
0
0
0
0
0
0
x
0
0
x
x
0
x
0
0
x
x
0
0
x
x
0
x
0
0
0
0
0
0
0
x
0
x
0
0
x
x
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
x
x
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
1
0
0
x
0
0
1
0
0
0
0
0
1
0
0
0
1
0
0
1
0
x
0
0
0
1
0
0
1
0
0
1
0
0
1
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
x
0
x
x
0
0
0
0
x
x
x
0
x
0
x
x
x
x
x
0
0
0
0
1
0
0
0
0
0
0
0
x
0
0
1
0
0
x
x
0
0
x
x
0
0
0
x
x
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
0
x
x
x
x
x
0
0
0
x
x
0
x
x
x
0
0
0
x
0
0
x
x
x
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
x
0
0
0
0
0
x
0
0
0
0
0
x
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
x
0
x
0
0
x
x
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
x
x
x
0
0
x
0
0
x
x
x
x
0
x
x
0
x
x
0
0
0
0
0
0
0
x
x
x
x
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
x
x
0
x
0
x
x
0
x
x
x
x
x
0
0
0
x
x
x
0
x
x
x
x
0
x
x
x
x
x
x
x
x
0
x
0
x
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
x
0
0
x
x
x
1
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
x
0
x
x
x
x
x
0
0
0
0
x
x
0
x
0
0
x
x
x
x
0
x
0
x
0
0
0
x
x
x
0
0
0
0
x
x
0
x
0
x
0
x
x
0
x
x
x
0
0
0
0
0
x
x
x
0
x
0
0
0
0
0
0
0
0
0
x
0
0
x
x
x
x
0
0
0
x
x
x
x
x
x
0
x
x
x
x
x
x
0
x
x
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
0
x
0
x
0
x
0
0
x
0
0
0
0
0
x
0
0
0
0
0
x
x
x
x
x
x
x
x
x
x
0
x
x
x
x
x
x
x
x
0
x
x
0
x
x
0
x
0
x
x
x
x
0
x
x
0
x
x
x
x
x
x
x
x
x
0
x
x
x
0
x
0
x
x
x
x
0
x
x
x
0
x
x
x
x
x
x
x
0
x
0
x
x
x
0
x
x
x
x
x
0
x
0
0
0
0
0
x
x
0
0
x
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
0
0
0
0
x
x
x
0
0
0
0
x
x
0
x
x
x
0
x
x
x
0
x
x
x
x
0
x
x
x
0
x
x
x
0
x
x
x
0
x
x
x
0
x
x
x
0
x
x
x
x
0
x
x
x
0
x
x
0
x
x
x
0
x
x
x
0
x
x
0
0
0
x
x
0
x
x
x
0
x
x
x
x
x
x
x
x
x
x
x
0
x
0
x
0
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
x
0
x
0
0
x
x
x
x
0
0
x
0
x
x
0
x
x
x
x
0
0
0
x
x
x
0
x
x
x
x
x
x
x
0
0
x
0
x
x
x
x
x
0
x
x
x
0
x
0
0
x
x
0
0
x
x
x
0
x
x
x
0
0
x
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
0
x
0
x
x
x
x
x
x
x
x
x
0
0
x
x
x
0
x
x
x
x
x
0
0
x
x
x
x
x
x
x
x
x
x
0
0
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
x
x
x
0
x
0
x
x
0
0
x
x
x
0
0
x
x
x
x
0
0
x
0
0
x
x
x
x
x
x
x
x
0
0
0
x
x
0
x
x
0
0
x
x
x
0
x
0
x
x
x
0
0
x
x
0
x
x
x
x
x
0
x
x
x
0
x
x
x
x
x
0
x
x
x
0
x
0
0
x
x
x
x
x
x
0
x
x
0
x
x
x
x
x
x
0
x
x
x
0
x
x
x
x
x
x
x
0
x
x
x
x
x
0
x
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
x
x
0
x
x
0
0
0
0
1
x
x
0
0
0
x
x
x
0
0
x
x
x
x
x
x
0
0
x
x
x
x
x
x
x
0
0
0
0
0
0
0
0
x
x
0
x
0
0
0
x
x
0
0
0
0
0
0
x
0
0
0
x
0
0
0
0
0
x
0
0
0
0
0
1
0
0
1
0
x
x
x
0
x
x
x
x
x
0
0
x
x
0
0
0
0
0
0
1
x
x
x
x
x
x
x
x
0
0
0
0
0
0
x
x
0
x
0
0
0
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
1
0
0
1
0
x
x
x
x
x
x
0
0
0
x
x
x
0
x
x
0
x
x
0
0
0
0
0
0
x
0
x
0
0
x
x
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
x
0
x
0
x
x
x
x
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
1
x
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
1
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
x
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
x
x
0
0
0
0
0
0
0
0
0
0
...
数据已截断
0 - 可能的保险箱
? - 未知区块
x - 潜在恶意拦截
相似家庭
i
相似家庭
本节根据 EnigmaSoft 的分析,列出了与此恶意软件家族具有相似性的其他家族。许多恶意软件家族都基于相同的恶意软件工具包创建,并使用相同的打包和加密技术,但各自扩展了独特的功能。相似的家族可能共享源代码、属性、图标、子组件、受损和/或无效的数字签名以及网络特征。研究人员利用这些相似性来快速有效地对文件样本进行分类,并扩展恶意软件检测规则。
Windows API 使用情况
i
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。
类别
API
Syscall Use
ntdll.dll!NtAlertThreadByThreadId
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateFile
ntdll.dll!NtCreateSection
ntdll.dll!NtEnumerateKey
ntdll.dll!NtEnumerateValueKey
ntdll.dll!NtFreeVirtualMemory
显示更多
ntdll.dll!NtMapViewOfSection
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenSection
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationFile
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtReadFile
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationKey
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWriteFile
UNKNOWN