Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.Crossrider1.51863
Добавлен в вирусную базу Dr.Web:
2015-09-30
Описание добавлено:
2015-09-29
Техническая информация
Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
[<HKLM>\SOFTWARE\Clients\StartMenuInternet\Интернет браузер Phoenix.LEQM5JJPIGKE2555J7X5ILUVAQ\shell\open\command] '' = '"<LS_APPDATA>\Phoenix\Application\chrome.exe"'
[<HKLM>\SOFTWARE\Classes\PhoenixHTM.LEQM5JJPIGKE2555J7X5ILUVAQ\shell\open\command] '' = '"<LS_APPDATA>\Phoenix\Application\chrome.exe" -- "%1"'
Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
[<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] '<LS_APPDATA>\Phoenix\Application\chrome.exe' = '<LS_APPDATA>\Phoenix\A...
Создает и запускает на исполнение:
'<LS_APPDATA>\Phoenix\Application\chrome.exe' --type=renderer --lang=en-US --force-fieldtrials=Prerender/PrerenderEnabled/UMA-New-Install-Uniformity-Trial/Control/UMA-Session-Randomized-Uniformity-Trial-5-Percent/group_01/UMA-Uniformity-Tr...
'<LS_APPDATA>\Phoenix\Application\chrome.exe' --type=utility --channel="2936.2.974222980\1812963138" --lang=en-US --no-sandbox /prefetch:-645351001
'%TEMP%\CR_E7290.tmp\setup.exe' --install-archive="%TEMP%\CR_E7290.tmp\CHROME.PACKED.7Z"
'<LS_APPDATA>\Phoenix\Application\chrome.exe'
Изменения в файловой системе:
Создает следующие файлы:
Удаляет следующие файлы:
<LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF32ea2.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted~RF32ec2.TMP
<LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF327bd.TMP
%TEMP%\CR_E7290.tmp\CHROME.PACKED.7Z
%TEMP%\CR_E7290.tmp\setup.exe
<LS_APPDATA>\Phoenix\User Data\Default\Session Storage\MANIFEST-000001
<LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF3e58f.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Session Storage\CURRENT~RF3de3c.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted~RF35b02.TMP
<LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF35b50.TMP
<LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF2fd23.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\CURRENT~RF2da58.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\MANIFEST-000001
<LS_APPDATA>\Phoenix\Temp\source2872_14940\Chrome-bin\wow_helper.exe
%TEMP%\CR_E7290.tmp\SETUP.EX_
<LS_APPDATA>\Phoenix\Temp\source2872_14940\Chrome-bin\chrome.exe
<LS_APPDATA>\Phoenix\User Data\Default\Extension State\CURRENT~RF2f841.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Extension State\MANIFEST-000001
<LS_APPDATA>\Phoenix\User Data\Default\2.tmp
<LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\CURRENT~RF2f061.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\MANIFEST-000001
Перемещает следующие файлы:
<LS_APPDATA>\Phoenix\User Data\Local State Crypted в <LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF32ea2.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted в <LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted~RF32ec2.TMP
<LS_APPDATA>\Phoenix\User Data\Default\A.tmp в <LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted
<LS_APPDATA>\Phoenix\User Data\7.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
<LS_APPDATA>\Phoenix\User Data\6.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
<LS_APPDATA>\Phoenix\User Data\Local State Crypted в <LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF327bd.TMP
<LS_APPDATA>\Phoenix\User Data\Default\8.tmp в <LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted
<LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted в <LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted~RF35b02.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Session Storage\CURRENT в <LS_APPDATA>\Phoenix\User Data\Default\Session Storage\CURRENT~RF3de3c.TMP
<LS_APPDATA>\Phoenix\User Data\B.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
<LS_APPDATA>\Phoenix\User Data\Local State Crypted в <LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF3e58f.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Session Storage\000002.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Session Storage\CURRENT
<LS_APPDATA>\Phoenix\User Data\9.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
<LS_APPDATA>\Phoenix\User Data\Local State Crypted в <LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF35b50.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Session Storage\000001.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Session Storage\CURRENT
<LS_APPDATA>\Phoenix\User Data\Local State Crypted в <LS_APPDATA>\Phoenix\User Data\Local State Crypted~RF2fd23.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\CURRENT в <LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\CURRENT~RF2da58.TMP
<LS_APPDATA>\Phoenix\User Data\Default\1.tmp в <LS_APPDATA>\Phoenix\User Data\Default\Google Profile.ico
<LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\000001.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\CURRENT
<LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\000002.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\CURRENT
<LS_APPDATA>\Phoenix\Temp\source2872_14940\Chrome-bin\VisualElementsManifest.xml в <LS_APPDATA>\Phoenix\Application\VisualElementsManifest.xml
<LS_APPDATA>\Phoenix\Temp\source2872_14940\chrome.7z в <LS_APPDATA>\Phoenix\Application\36.0.1985.531\Installer\chrome.7z
<LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\000001.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Extension Rules\CURRENT
<LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\000002.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\CURRENT
<LS_APPDATA>\Phoenix\User Data\Default\Extension State\CURRENT в <LS_APPDATA>\Phoenix\User Data\Default\Extension State\CURRENT~RF2f841.TMP
<LS_APPDATA>\Phoenix\User Data\Default\5.tmp в <LS_APPDATA>\Phoenix\User Data\Default\Preferences Crypted
<LS_APPDATA>\Phoenix\User Data\4.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
<LS_APPDATA>\Phoenix\User Data\Default\Extension State\000002.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Extension State\CURRENT
<LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\CURRENT в <LS_APPDATA>\Phoenix\User Data\Default\Local Extension Settings\pafkbggdmjlpgkdkcbjmhmfcdpncadgh\CURRENT~RF2f061.TMP
<LS_APPDATA>\Phoenix\User Data\Default\Extension State\000001.dbtmp в <LS_APPDATA>\Phoenix\User Data\Default\Extension State\CURRENT
<LS_APPDATA>\Phoenix\User Data\3.tmp в <LS_APPDATA>\Phoenix\User Data\Local State Crypted
Сетевая активность:
Подключается к:
'www.gs##tic.com':443
'74.##5.232.51':443
UDP:
DNS ASK ss#.#static.com
DNS ASK www.gs##tic.com
DNS ASK ph####xbrowser.com
DNS ASK www.google.com
DNS ASK cl####s2.google.com
DNS ASK cl####s3.google.com
Другое:
Ищет следующие окна:
ClassName: 'Shell_TrayWnd' WindowName: ''
ClassName: 'Phoenix_StatusTrayWindow' WindowName: ''
ClassName: 'Chrome_MessageWindow' WindowName: '<LS_APPDATA>\Phoenix\User Data'
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK