Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Fakealert.58079

Добавлен в вирусную базу Dr.Web: 2017-11-04

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '<SYSTEM32>\userinit.exe,,<LS_APPDATA>\jwaroevi\rarexsdb.exe'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'RarExsdb' = '<LS_APPDATA>\jwaroevi\rarexsdb.exe'
Создает или изменяет следующие файлы:
  • %HOMEPATH%\Start Menu\Programs\Startup\rarexsdb.exe
Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DisableNotifications' = '00000001'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DoNotAllowExceptions' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
Для затруднения выявления своего присутствия в системе
блокирует запуск следующих системных утилит:
  • Обновления системы (Windows Update)
  • Центр обеспечения безопасности (Security Center)
блокирует:
  • Средство контроля пользовательских учетных записей (UAC)
  • Центр обеспечения безопасности (Security Center)
Создает и запускает на исполнение:
  • '%TEMP%\byjjjqlf.exe'
Запускает на исполнение:
  • '<SYSTEM32>\svchost.exe'
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\svchost.exe
Изменения в файловой системе:
Создает следующие файлы:
  • %ALLUSERSPROFILE%\Application Data\ybfcuwpc.log
  • <LS_APPDATA>\lawhwilb.log
  • <LS_APPDATA>\jwaroevi\rarexsdb.exe
  • %TEMP%\byjjjqlf.exe
  • %TEMP%\ifqydaby.exe
Присваивает атрибут 'скрытый' для следующих файлов:
  • %HOMEPATH%\Start Menu\Programs\Startup\rarexsdb.exe
Сетевая активность:
Подключается к:
  • 'xn#####sxrafnvrdh.com':443
  • 'ga####mqlprkx.com':443
  • 'ru#####nbsmmxewdkq.com':443
  • 'en####qyitkmdy.com':443
  • 'eb###inohmp.com':443
  • 'os#####llgcrpwuelm.com':443
  • 'ar####mhgimikfp.com':443
  • 'j7#####hstwr61ki.com':443
  • '74.##5.232.51':80
  • 'oc###mne.com':443
  • 'hv###fytcx.com':443
  • 'xd###fqkpfs.com':443
UDP:
  • DNS ASK rb####ybddfnbtk.com
  • DNS ASK pn#####lgvvapyrd.com
  • DNS ASK hx#####beflnpwqs.com
  • DNS ASK hx###lgkdw.com
  • DNS ASK rh#####fwdgsgknks.com
  • DNS ASK jr####atqmqh.com
  • DNS ASK hp####vguvywdcb.com
  • DNS ASK os#####pnumevyovrg.com
  • DNS ASK fe#####rxoypmsermp.com
  • DNS ASK sp###gvk.com
  • DNS ASK hc#####bbaqfjknchh.com
  • DNS ASK tq###vkr.com
  • DNS ASK la#####tqjirqtkma.com
  • DNS ASK oj#####ksllsbmnbjqn.com
  • DNS ASK ys####wnmqhvr.com
  • DNS ASK iq#####whddcbrglqld.com
  • DNS ASK as####watauoom.com
  • DNS ASK ar###bwpf.com
  • DNS ASK ha###iqgbaf.com
  • DNS ASK qb###rbfblf.com
  • DNS ASK qo####fdymlk.com
  • DNS ASK yk###vnjqa.com
  • DNS ASK wu####ihnexgnu.com
  • DNS ASK ec#####yfhdfyefokl.com
  • DNS ASK sd#####kcjkricumr.com
  • DNS ASK at####kbphavj.com
  • DNS ASK bing.com
  • DNS ASK ao###okbgw.com
  • DNS ASK uk#####lmjmlxnjoadn.com
  • DNS ASK jr###koca.com
  • DNS ASK ia####lvamiou.com
  • DNS ASK fj###mjxhs.com
  • DNS ASK lh####xlgachkn.com
  • DNS ASK yt###ixt.com
  • DNS ASK hk#####fcyotykfko.com
  • DNS ASK gq###nrgftu.com
  • DNS ASK kq####cptlrbjot.com
  • DNS ASK os####sknxhi.com
  • DNS ASK en####qyitkmdy.com
  • DNS ASK fy#####axwxhaqjijr.com
  • DNS ASK os#####llgcrpwuelm.com
  • DNS ASK eb###inohmp.com
  • DNS ASK cp#####hujfhrerb.com
  • DNS ASK gs###fendh.com
  • DNS ASK xf#####jclptdgdsug.com
  • DNS ASK sx####ryoqts.com
  • DNS ASK au###yqwgni.com
  • DNS ASK ar####mhgimikfp.com
  • DNS ASK xd###fqkpfs.com
  • DNS ASK google.com
  • DNS ASK j7#####hstwr61ki.com
  • DNS ASK hv###fytcx.com
  • DNS ASK ga####mqlprkx.com
  • DNS ASK xn#####sxrafnvrdh.com
  • DNS ASK oc###mne.com
  • DNS ASK ru#####nbsmmxewdkq.com
  • DNS ASK ot###hudh.com
  • DNS ASK dr####tiryhdn.com
  • DNS ASK bi#####dybjrgwodpb.com
  • DNS ASK cq#####bqrccsqyx.com
  • DNS ASK si#####dyoasogaqrk.com
  • DNS ASK ac###yrasn.com
  • DNS ASK ka#####xhoopsokln.com
  • DNS ASK we###dbd.com
  • DNS ASK iy###luu.com
  • DNS ASK ir#####lirgxenec.com
  • DNS ASK da#####vujrsmjkbkdd.com
  • DNS ASK vv#####wxaikfrqjw.com
  • DNS ASK rx#####gdeimlrbl.com
  • DNS ASK lt#####euuevxxytwxb.com
  • DNS ASK rq###xlm.com
  • DNS ASK ps####iwmxgnnag.com
  • DNS ASK oo#####ymilhrfqvl.com
  • DNS ASK cc####xvtfve.com
  • DNS ASK ky###uyqtd.com

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке