Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader4.53878

Добавлен в вирусную базу Dr.Web: 2011-09-11

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\MSProgramGroup\Shell\Open\Command] '' = '<SYSTEM32>\grpconv.exe %1'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'GrpConv' = 'grpconv -o'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '2fld' = '%APPDATA%\wwvz.exe'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\MouseDriver] 'Start' = '00000002'
Вредоносные функции:
Создает и запускает на исполнение:
  • %APPDATA%\wwvz.exe -dF3E0E20891563FE07584C6E1E7A3797C56C3B2C2B6D4925BB6DAD6A0BD6B620AD8A4FBE6F5890C52255170DFB9878EA674B748A02A8196CA88B1C2BED2AD97E5DA9309A6878F1DF199D81E5993685D57F0C7125E11A01111873578109A6E83054C1B1A08223CE75773B5EBBC1CDFEDB8BB063D0EE5BE97A0F4D6347A5F21488ABEA87BD2DC9E1ECA93A235663FFB820608E537375D5CFEB14FD4742BA9774EA60164B8C51177B9951A4D9AC023BDA10A452EAB1874565AE35B56F47B427A38DB2659A0B25815EC176A1AF56F32A31056269889CC622F008C17F4B22232F4EC3B7EC23E328B392B9A232264F516DCD2919AAFFBD2A0D38632C575EA62C3388EE59A74E04AC34B2C9826C14579B6FF2EE8D2727049E8C7C05BE6D11A527DD084BE4B0712E55813E5D895AB334C3C22A74B4096932931B3C3F63A09FE892A53730EA2E2A31AE4388922D00A0C2F11DF04D895B65405B60BE5C3C4219435D2CA3F8EF1629ED340498E457883EE69DE6F493FC12FDDBBEF65BBD1C39F1869BE0E0ED3C7D3518684EEA9516F0034BD8C8FBB04F6EA9DB295AB1863B970088378934550F76448FC0B9CCE85D55D7CF04491E038A50640DAA28113F6675A208DC893889490E352586B1434040BBEA42E6FC07B337ED8B3304D3A01BA 
Запускает на исполнение:
  • <SYSTEM32>\rundll32.exe setupapi,InstallHinfSection DefaultInstall 128 %APPDATA%\mdinstall.inf
  • <SYSTEM32>\net1.exe stop "Windows Firewall/Internet Connection Sharing (ICS)"
  • <SYSTEM32>\runonce.exe -r
  • <SYSTEM32>\grpconv.exe -o
  • <SYSTEM32>\cmd.exe /c "%APPDATA%\a2ga3dk8.bat"
  • <SYSTEM32>\sc.exe config wscsvc start= DISABLED
  • <SYSTEM32>\net.exe stop "Security Center"
  • <SYSTEM32>\net.exe stop "Windows Firewall/Internet Connection Sharing (ICS)"
  • <SYSTEM32>\net1.exe stop "Security Center"
  • <SYSTEM32>\sc.exe config SharedAccess start= DISABLED
Изменения в файловой системе:
Создает следующие файлы:
  • %APPDATA%\mdinstall.inf
  • %APPDATA%\a2ga3dk8.bat
  • %APPDATA%\wwvz.exe
  • %APPDATA%\MouseDriver.bat
Присваивает атрибут 'скрытый' для следующих файлов:
  • %APPDATA%\MouseDriver.bat
Удаляет следующие файлы:
  • %APPDATA%\mdinstall.inf
Самоудаляется.
Сетевая активность:
Подключается к:
  • 'w.#####ardiscover.com':888
UDP:
  • DNS ASK w.#####ardiscover.com
Другое:
Ищет следующие окна:
  • ClassName: 'MS_WebcheckMonitor' WindowName: ''
  • ClassName: 'MS_AutodialMonitor' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке