Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop2.49061

Добавлен в вирусную базу Dr.Web: 2011-07-23

Описание добавлено:

Техническая информация

Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DoNotAllowExceptions' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
Создает и запускает на исполнение:
  • C:\hstart.exe /NOCONSOLE "005.bat /NOCONSOLE "004.bat /NOCONSOLE "006.bat /NOCONSOLE "008.bat /NOCONSOLE "007.bat /NOCONSOLE "000.bat /NOCONSOLE "start.cmd /NOCONSOLE "001.bat /NOCONSOLE "003.bat /NOCONSOLE "002.bat
Запускает на исполнение:
  • <SYSTEM32>\net.exe stop SAFEWEB
  • <SYSTEM32>\cmd.exe /c 006.bat
  • <SYSTEM32>\net1.exe stop SAFEWEB
  • <SYSTEM32>\net1.exe stop ICMON
  • <SYSTEM32>\net1.exe stop CFINET
  • <SYSTEM32>\net.exe stop ICMON
  • <SYSTEM32>\cmd.exe /c 005.bat
  • <SYSTEM32>\net.exe stop WEBSCANX
  • <SYSTEM32>\net1.exe stop ANTIVIR
  • <SYSTEM32>\cmd.exe /c 008.bat
  • <SYSTEM32>\net.exe stop MCAFEE
  • <SYSTEM32>\ping.exe -n 1 127.0.0.1
  • <SYSTEM32>\net1.exe stop WEBSCANX
  • <SYSTEM32>\cmd.exe /c 007.bat
  • <SYSTEM32>\net.exe stop ANTIVIR
  • <SYSTEM32>\cmd.exe /c 000.bat
  • <SYSTEM32>\ping.exe -n 11 127.0.0.1
  • <SYSTEM32>\cmd.exe /c 001.bat
  • <SYSTEM32>\ping.exe -n 5 127.0.0.1
  • <SYSTEM32>\cmd.exe /c ""C:\start.bat" "
  • <SYSTEM32>\cmd.exe /c start.cmd
  • <SYSTEM32>\netsh.exe firewall set opmode disable
  • <SYSTEM32>\net.exe stop AVP.EXE
  • <SYSTEM32>\net1.exe stop CFINET32
  • <SYSTEM32>\net.exe stop CFINET
  • <SYSTEM32>\cmd.exe /c 004.bat
  • <SYSTEM32>\cmd.exe /c 003.bat
  • <SYSTEM32>\cmd.exe /c 002.bat
  • <SYSTEM32>\net1.exe stop AVP.EXE
  • <SYSTEM32>\net.exe stop CFINET32
Скрывает следующие процессы:
  • <SYSTEM32>\net.exe
Изменения в файловой системе:
Создает следующие файлы:
  • C:\213.tex
  • C:\214.tex
  • C:\212.tex
  • C:\210.tex
  • C:\211.tex
  • C:\218.tex
  • C:\219.tex
  • C:\217.tex
  • C:\215.tex
  • C:\216.tex
  • C:\203.tex
  • C:\204.tex
  • C:\202.tex
  • C:\200.tex
  • C:\201.tex
  • C:\208.tex
  • C:\209.tex
  • C:\207.tex
  • C:\205.tex
  • C:\206.tex
  • C:\233.tex
  • C:\234.tex
  • C:\232.tex
  • C:\230.tex
  • C:\231.tex
  • C:\238.tex
  • C:\239.tex
  • C:\237.tex
  • C:\235.tex
  • C:\236.tex
  • C:\223.tex
  • C:\224.tex
  • C:\222.tex
  • C:\220.tex
  • C:\221.tex
  • C:\228.tex
  • C:\229.tex
  • C:\227.tex
  • C:\225.tex
  • C:\226.tex
  • C:\173.tex
  • C:\174.tex
  • C:\172.tex
  • C:\170.tex
  • C:\171.tex
  • C:\178.tex
  • C:\179.tex
  • C:\177.tex
  • C:\175.tex
  • C:\176.tex
  • C:\163.tex
  • C:\164.tex
  • C:\162.tex
  • C:\160.tex
  • C:\161.tex
  • C:\168.tex
  • C:\169.tex
  • C:\167.tex
  • C:\165.tex
  • C:\166.tex
  • C:\193.tex
  • C:\194.tex
  • C:\192.tex
  • C:\190.tex
  • C:\191.tex
  • C:\198.tex
  • C:\199.tex
  • C:\197.tex
  • C:\195.tex
  • C:\196.tex
  • C:\183.tex
  • C:\184.tex
  • C:\182.tex
  • C:\180.tex
  • C:\181.tex
  • C:\188.tex
  • C:\189.tex
  • C:\187.tex
  • C:\185.tex
  • C:\186.tex
  • C:\240.tex
  • C:\294.tex
  • C:\295.tex
  • C:\293.tex
  • C:\291.tex
  • C:\292.tex
  • C:\299.tex
  • C:\300.tex
  • C:\298.tex
  • C:\296.tex
  • C:\297.tex
  • C:\284.tex
  • C:\285.tex
  • C:\283.tex
  • C:\281.tex
  • C:\282.tex
  • C:\289.tex
  • C:\290.tex
  • C:\288.tex
  • C:\286.tex
  • C:\287.tex
  • C:\Uninstall.ini
  • <SYSTEM32>\config.txt
  • C:\Uninstall.exe
  • C:\winh.tex
  • C:\winlist.txt
  • <SYSTEM32>\winlist.txt
  • <SYSTEM32>\hstart.exe
  • <SYSTEM32>\wind2.txt
  • <SYSTEM32>\win.cmd
  • <SYSTEM32>\wind.txt
  • C:\msg.txt
  • C:\p.tex
  • C:\hstart.exe
  • C:\config.txt
  • C:\finish.tex
  • C:\wind.txt
  • C:\wind2.txt
  • C:\win.cmd
  • C:\start.bat
  • C:\start.cmd
  • C:\254.tex
  • C:\255.tex
  • C:\253.tex
  • C:\251.tex
  • C:\252.tex
  • C:\259.tex
  • C:\260.tex
  • C:\258.tex
  • C:\256.tex
  • C:\257.tex
  • C:\244.tex
  • C:\245.tex
  • C:\243.tex
  • C:\241.tex
  • C:\242.tex
  • C:\249.tex
  • C:\250.tex
  • C:\248.tex
  • C:\246.tex
  • C:\247.tex
  • C:\274.tex
  • C:\275.tex
  • C:\273.tex
  • C:\271.tex
  • C:\272.tex
  • C:\279.tex
  • C:\280.tex
  • C:\278.tex
  • C:\276.tex
  • C:\277.tex
  • C:\264.tex
  • C:\265.tex
  • C:\263.tex
  • C:\261.tex
  • C:\262.tex
  • C:\269.tex
  • C:\270.tex
  • C:\268.tex
  • C:\266.tex
  • C:\267.tex
  • C:\159.tex
  • C:\051.tex
  • C:\052.tex
  • C:\050.tex
  • C:\048.tex
  • C:\049.tex
  • C:\056.tex
  • C:\057.tex
  • C:\055.tex
  • C:\053.tex
  • C:\054.tex
  • C:\041.tex
  • C:\042.tex
  • C:\040.tex
  • C:\038.tex
  • C:\039.tex
  • C:\046.tex
  • C:\047.tex
  • C:\045.tex
  • C:\043.tex
  • C:\044.tex
  • C:\071.tex
  • C:\072.tex
  • C:\070.tex
  • C:\068.tex
  • C:\069.tex
  • C:\076.tex
  • C:\077.tex
  • C:\075.tex
  • C:\073.tex
  • C:\074.tex
  • C:\061.tex
  • C:\062.tex
  • C:\060.tex
  • C:\058.tex
  • C:\059.tex
  • C:\066.tex
  • C:\067.tex
  • C:\065.tex
  • C:\063.tex
  • C:\064.tex
  • C:\011.tex
  • C:\012.tex
  • C:\010.tex
  • C:\008.tex
  • C:\009.tex
  • C:\016.tex
  • C:\017.tex
  • C:\015.tex
  • C:\013.tex
  • C:\014.tex
  • C:\001.tex
  • C:\002.tex
  • C:\000.tex
  • %TEMP%\$inst\2.tmp
  • %TEMP%\$inst\temp_0.tmp
  • C:\006.tex
  • C:\007.tex
  • C:\005.tex
  • C:\003.tex
  • C:\004.tex
  • C:\031.tex
  • C:\032.tex
  • C:\030.tex
  • C:\028.tex
  • C:\029.tex
  • C:\036.tex
  • C:\037.tex
  • C:\035.tex
  • C:\033.tex
  • C:\034.tex
  • C:\021.tex
  • C:\022.tex
  • C:\020.tex
  • C:\018.tex
  • C:\019.tex
  • C:\026.tex
  • C:\027.tex
  • C:\025.tex
  • C:\023.tex
  • C:\024.tex
  • C:\078.tex
  • C:\132.tex
  • C:\133.tex
  • C:\131.tex
  • C:\129.tex
  • C:\130.tex
  • C:\137.tex
  • C:\138.tex
  • C:\136.tex
  • C:\134.tex
  • C:\135.tex
  • C:\122.tex
  • C:\123.tex
  • C:\121.tex
  • C:\119.tex
  • C:\120.tex
  • C:\127.tex
  • C:\128.tex
  • C:\126.tex
  • C:\124.tex
  • C:\125.tex
  • C:\152.tex
  • C:\153.tex
  • C:\151.tex
  • C:\149.tex
  • C:\150.tex
  • C:\157.tex
  • C:\158.tex
  • C:\156.tex
  • C:\154.tex
  • C:\155.tex
  • C:\142.tex
  • C:\143.tex
  • C:\141.tex
  • C:\139.tex
  • C:\140.tex
  • C:\147.tex
  • C:\148.tex
  • C:\146.tex
  • C:\144.tex
  • C:\145.tex
  • C:\092.tex
  • C:\093.tex
  • C:\091.tex
  • C:\089.tex
  • C:\090.tex
  • C:\097.tex
  • C:\098.tex
  • C:\096.tex
  • C:\094.tex
  • C:\095.tex
  • C:\082.tex
  • C:\083.tex
  • C:\081.tex
  • C:\079.tex
  • C:\080.tex
  • C:\087.tex
  • C:\088.tex
  • C:\086.tex
  • C:\084.tex
  • C:\085.tex
  • C:\112.tex
  • C:\113.tex
  • C:\111.tex
  • C:\109.tex
  • C:\110.tex
  • C:\117.tex
  • C:\118.tex
  • C:\116.tex
  • C:\114.tex
  • C:\115.tex
  • C:\102.tex
  • C:\103.tex
  • C:\101.tex
  • C:\099.tex
  • C:\100.tex
  • C:\107.tex
  • C:\108.tex
  • C:\106.tex
  • C:\104.tex
  • C:\105.tex
Удаляет следующие файлы:
  • %TEMP%\$inst\2.tmp
  • %TEMP%\$inst\temp_0.tmp
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке