Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader4.63265

Добавлен в вирусную базу Dr.Web: 2011-09-30

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdater' = '%APPDATA%\Svchost.bat'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdater' = '%APPDATA%\Svchost.bat'
Вредоносные функции:
Создает и запускает на исполнение:
  • %APPDATA%\Svchost.bat 
Запускает на исполнение:
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\skzrcrmn.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\-klr1kkn.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\mfuugouu.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\rpmi-yya.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\t8eysxxt.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\ds0ak6qy.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\ytew1obh.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\usirqbry.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\4wo-fil1.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\86mwam_k.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\btvcgbab.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\tvor-kn_.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\xsqgcglh.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\jhaw6u4m.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\tlejfexs.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\kvshq1fj.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\4wl_v2vf.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\bkutt1my.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\nb_josyj.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\gflavdp1.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\3gbu3bnq.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\yob7zgqm.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\dyg92fpj.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\y0po2o4p.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\wwtazh5h.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\gi-7evm5.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\znvllwsz.cmdline"
  • %WINDIR%\Microsoft.NET\Framework\v2.0.50727\vbc.exe /noconfig @"%TEMP%\tbr0yxez.cmdline"
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\skzrcrmn.out
  • %TEMP%\-klr1kkn.0.vb
  • %TEMP%\skzrcrmn.cmdline
  • %TEMP%\rpmi-yya.out
  • %TEMP%\skzrcrmn.0.vb
  • %TEMP%\mfuugouu.cmdline
  • %TEMP%\mfuugouu.out
  • %TEMP%\mfuugouu.0.vb
  • %TEMP%\-klr1kkn.cmdline
  • %TEMP%\-klr1kkn.out
  • %TEMP%\rpmi-yya.cmdline
  • %TEMP%\ds0ak6qy.0.vb
  • %TEMP%\ds0ak6qy.cmdline
  • %TEMP%\t8eysxxt.out
  • %TEMP%\t8eysxxt.0.vb
  • %TEMP%\t8eysxxt.cmdline
  • %TEMP%\ytew1obh.out
  • %TEMP%\rpmi-yya.0.vb
  • %TEMP%\ytew1obh.cmdline
  • %TEMP%\ds0ak6qy.out
  • %TEMP%\ytew1obh.0.vb
  • %TEMP%\usirqbry.out
  • %TEMP%\4wo-fil1.0.vb
  • %TEMP%\usirqbry.cmdline
  • %TEMP%\btvcgbab.out
  • %TEMP%\usirqbry.0.vb
  • %TEMP%\86mwam_k.cmdline
  • %TEMP%\86mwam_k.out
  • %TEMP%\86mwam_k.0.vb
  • %TEMP%\4wo-fil1.cmdline
  • %TEMP%\4wo-fil1.out
  • %TEMP%\btvcgbab.cmdline
  • %TEMP%\xsqgcglh.0.vb
  • %TEMP%\xsqgcglh.cmdline
  • %TEMP%\tvor-kn_.out
  • %TEMP%\tvor-kn_.0.vb
  • %TEMP%\tvor-kn_.cmdline
  • %TEMP%\jhaw6u4m.out
  • %TEMP%\btvcgbab.0.vb
  • %TEMP%\jhaw6u4m.cmdline
  • %TEMP%\xsqgcglh.out
  • %TEMP%\jhaw6u4m.0.vb
  • %TEMP%\y0po2o4p.out
  • %TEMP%\tlejfexs.cmdline
  • %TEMP%\tlejfexs.out
  • %TEMP%\tlejfexs.0.vb
  • %TEMP%\bkutt1my.cmdline
  • %TEMP%\bkutt1my.out
  • %TEMP%\4wl_v2vf.0.vb
  • %TEMP%\4wl_v2vf.cmdline
  • %TEMP%\kvshq1fj.out
  • %TEMP%\kvshq1fj.0.vb
  • %TEMP%\kvshq1fj.cmdline
  • %TEMP%\bkutt1my.0.vb
  • %TEMP%\nb_josyj.out
  • %TEMP%\gflavdp1.0.vb
  • %TEMP%\nb_josyj.cmdline
  • %APPDATA%\Svchost.bat
  • %TEMP%\nb_josyj.0.vb
  • %TEMP%\3gbu3bnq.cmdline
  • %TEMP%\3gbu3bnq.out
  • %TEMP%\3gbu3bnq.0.vb
  • %TEMP%\gflavdp1.cmdline
  • %TEMP%\gflavdp1.out
  • %TEMP%\yob7zgqm.cmdline
  • %TEMP%\yob7zgqm.out
  • %TEMP%\yob7zgqm.0.vb
  • %TEMP%\wwtazh5h.cmdline
  • %TEMP%\wwtazh5h.out
  • %TEMP%\y0po2o4p.0.vb
  • %TEMP%\y0po2o4p.cmdline
  • %TEMP%\dyg92fpj.out
  • %TEMP%\dyg92fpj.0.vb
  • %TEMP%\dyg92fpj.cmdline
  • %TEMP%\wwtazh5h.0.vb
  • %TEMP%\gi-7evm5.out
  • %TEMP%\znvllwsz.0.vb
  • %TEMP%\gi-7evm5.cmdline
  • %TEMP%\4wl_v2vf.out
  • %TEMP%\gi-7evm5.0.vb
  • %TEMP%\tbr0yxez.cmdline
  • %TEMP%\tbr0yxez.out
  • %TEMP%\tbr0yxez.0.vb
  • %TEMP%\znvllwsz.cmdline
  • %TEMP%\znvllwsz.out
Присваивает атрибут 'скрытый' для следующих файлов:
  • %APPDATA%\Svchost.bat
Удаляет следующие файлы:
  • %TEMP%\skzrcrmn.0.vb
  • %TEMP%\skzrcrmn.cmdline
  • %TEMP%\rpmi-yya.out
  • %TEMP%\rpmi-yya.cmdline
  • %TEMP%\rpmi-yya.0.vb
  • %TEMP%\-klr1kkn.cmdline
  • %TEMP%\mfuugouu.0.vb
  • %TEMP%\-klr1kkn.0.vb
  • %TEMP%\skzrcrmn.out
  • %TEMP%\-klr1kkn.out
  • %TEMP%\t8eysxxt.0.vb
  • %TEMP%\ds0ak6qy.cmdline
  • %TEMP%\t8eysxxt.out
  • %TEMP%\y0po2o4p.cmdline
  • %TEMP%\t8eysxxt.cmdline
  • %TEMP%\ytew1obh.cmdline
  • %TEMP%\ytew1obh.out
  • %TEMP%\ytew1obh.0.vb
  • %TEMP%\ds0ak6qy.0.vb
  • %TEMP%\ds0ak6qy.out
  • %TEMP%\btvcgbab.out
  • %TEMP%\usirqbry.out
  • %TEMP%\btvcgbab.0.vb
  • %TEMP%\jhaw6u4m.out
  • %TEMP%\btvcgbab.cmdline
  • %TEMP%\4wo-fil1.cmdline
  • %TEMP%\4wo-fil1.0.vb
  • %TEMP%\4wo-fil1.out
  • %TEMP%\usirqbry.0.vb
  • %TEMP%\usirqbry.cmdline
  • %TEMP%\tvor-kn_.out
  • %TEMP%\tvor-kn_.cmdline
  • %TEMP%\tvor-kn_.0.vb
  • %TEMP%\mfuugouu.out
  • %TEMP%\mfuugouu.cmdline
  • %TEMP%\jhaw6u4m.cmdline
  • %TEMP%\jhaw6u4m.0.vb
  • %TEMP%\xsqgcglh.cmdline
  • %TEMP%\xsqgcglh.out
  • %TEMP%\xsqgcglh.0.vb
  • %TEMP%\y0po2o4p.out
  • %TEMP%\tlejfexs.0.vb
  • %TEMP%\tlejfexs.cmdline
  • %TEMP%\tlejfexs.out
  • %TEMP%\bkutt1my.out
  • %TEMP%\bkutt1my.cmdline
  • %TEMP%\4wl_v2vf.cmdline
  • %TEMP%\4wl_v2vf.out
  • %TEMP%\kvshq1fj.0.vb
  • %TEMP%\kvshq1fj.cmdline
  • %TEMP%\kvshq1fj.out
  • %TEMP%\gflavdp1.out
  • %TEMP%\gflavdp1.0.vb
  • %TEMP%\nb_josyj.0.vb
  • %TEMP%\nb_josyj.cmdline
  • %TEMP%\nb_josyj.out
  • %TEMP%\3gbu3bnq.cmdline
  • %TEMP%\bkutt1my.0.vb
  • %TEMP%\3gbu3bnq.out
  • %TEMP%\gflavdp1.cmdline
  • %TEMP%\3gbu3bnq.0.vb
  • %TEMP%\yob7zgqm.0.vb
  • %TEMP%\yob7zgqm.out
  • %TEMP%\wwtazh5h.cmdline
  • %TEMP%\wwtazh5h.out
  • %TEMP%\wwtazh5h.0.vb
  • %TEMP%\dyg92fpj.out
  • %TEMP%\y0po2o4p.0.vb
  • %TEMP%\dyg92fpj.0.vb
  • %TEMP%\yob7zgqm.cmdline
  • %TEMP%\dyg92fpj.cmdline
  • %TEMP%\gi-7evm5.0.vb
  • %TEMP%\znvllwsz.0.vb
  • %TEMP%\gi-7evm5.out
  • %TEMP%\4wl_v2vf.0.vb
  • %TEMP%\gi-7evm5.cmdline
  • %TEMP%\tbr0yxez.0.vb
  • %TEMP%\tbr0yxez.cmdline
  • %TEMP%\tbr0yxez.out
  • %TEMP%\znvllwsz.out
  • %TEMP%\znvllwsz.cmdline
Сетевая активность:
Подключается к:
  • 'te####15.zapto.org':7777
UDP:
  • DNS ASK te####15.zapto.org
  • '10.#.1.1':1034
Другое:
Ищет следующие окна:
  • ClassName: 'Indicator' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке