PUP.Keygen.P
PUP.Keygen.P 是一个检测名称,用于标记与密钥生成器(或称“keygen”)工具关联的潜在有害程序 (PUP)。这些程序通常以小型实用程序的形式分发,声称可以生成商业软件的有效许可证密钥、序列号或激活码,使用户能够绕过合法的许可和支付系统。由于密钥生成器与软件盗版密切相关,并且通常捆绑了隐藏的附加组件,安全工具将其归类为更广泛的“黑客工具”类别,并将其标记为有害或潜在有害程序。
目录
PUP.Keygen.P 的作用
被检测为 PUP.Keygen.P 的程序旨在生成付费软件的虚假或算法生成的激活密钥。虽然其声称的目的是无需付费即可解锁高级功能,但这些工具通常携带其他未公开的有效载荷。密钥生成器类实用程序通常会禁用或干扰安全软件,修改系统设置以使其能够在不被标记的情况下运行,并创建其他恶意程序可以利用的入口点。有些程序可能会在“密钥生成”功能的同时悄悄安装广告软件、浏览器劫持程序或其他不需要的组件,在用户不知情或未经同意的情况下于后台运行。
它通常是如何进入电脑的
这类密钥生成器工具很少出现在官方软件商店或合法下载门户网站上。它们通常通过种子网站、文件共享网络、破解论坛以及提供盗版或破解软件的第三方下载页面传播。用户往往会故意下载这些工具,以为可以免费解锁付费应用程序,却没意识到这些文件可能已被篡改或捆绑了其他不必要的组件。在某些情况下,密钥生成器会被打包在软件安装程序、压缩文件中,或伪装成补丁程序,从而很容易与其他不需要的组件一起安装。
用户面临的风险
运行被标记为 PUP.Keygen.P 的工具会带来诸多风险。由于这类工具通常需要禁用杀毒软件才能运行,因此会使系统更容易受到真正的恶意软件感染。生成的“密钥”本身并不能保证软件能够正常运行,可能只是诱使用户执行文件的陷阱。除了与软件盗版相关的法律和道德问题外,用户还可能面临系统不稳定、出现不必要的工具栏或浏览器更改、意外弹出窗口、性能下降以及遭受其他可能危及个人数据或系统完整性的感染等风险。
感染迹象
受此类程序影响的用户可能会发现,他们的防病毒软件或防火墙已被禁用或无法更新;系统运行着他们无法识别的异常文件或进程;浏览器中出现新的工具栏或搜索引擎更改;出现意外的弹出式广告;系统运行速度变慢;或者安全警告被屏蔽。由于密钥生成器工具通常与其他恶意软件捆绑在一起,因此还可能出现其他症状,例如出现新的陌生程序或浏览器扩展程序。
如何做好防护
避免 PUP.Keygen.P 等威胁的最有效方法是避免下载或运行密钥生成器、破解程序或其他绕过软件许可的工具,因为这些工具通常是恶意软件和有害程序的常见传播途径。软件应仅从官方供应商或可信赖的应用商店获取。保持安全软件处于激活和更新状态,避免为了运行未知程序而禁用保护功能,并谨慎对待来自种子网站或破解论坛的文件,这些都有助于降低风险。定期进行系统扫描并及时删除任何被标记的文件也有助于防止进一步的损害。
分析报告
一般信息
| 姓: | PUP.Keygen.P |
|---|---|
| 包装工队: | UPX |
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
a3a281edee8bd7c24bf97679ea5d1839
SHA1:
e5f879f6535e38c5b97ed068abc740e906172e2e
SHA256:
4ED7DF9C043041B46C7602ED23151F0F54C38741017B2C37F6ABC34C46C9C2EE
文件大小:
164.35 KB,164352字节
|
|
MD5:
fb64444f8b16bc5c140e01f7e7d98657
SHA1:
55eddd7e1aaa6a2cb30bf9f64d0eddb0a2dfd08b
SHA256:
78C8BA290F75303AAD8E8EA8FF03A4F0FED26ACEE10E6FEBD158AAE7D08804D6
文件大小:
164.86 KB,164864字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
显示更多
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。文件特征
- .UPX
- 2+ executable sections
- HighEntropy
- No Version Info
- packed
- UPX!
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 83 |
|---|---|
| 潜在恶意块: | 0 |
| 白名单区块: | 57 |
| 未知区块: | 26 |
可视化地图
? - 未知区块
x - 潜在恶意拦截
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| c:\windows\74m.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\bs.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|