Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop7.49024

Добавлен в вирусную базу Dr.Web: 2017-11-20

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'Startup' = 'AtStartup'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'Logon' = 'AtWinLogon'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'DLLName' = 'NPlogon.dll'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\NPVProt] 'ImagePath' = '%HOMEPATH%\npprot.exe'
  • [<HKLM>\SYSTEM\ControlSet001\Services\NPVProt] 'Start' = '00000002'
Вредоносные функции:
Создает и запускает на исполнение:
  • '%HOMEPATH%\npprot.exe'
  • 'C:\Zv\Virto2\NPLStat.exe'
  • 'C:\Zv\Virto2\Dmem.exe' /SCAN
  • 'C:\Zv\Virto2\Virtob_UnHooker.exe'
  • 'C:\Zv\Virto2\SetNPLogon.exe'
  • 'C:\Zv\Virto2\chkvrtb.exe'
  • 'C:\Zv\Virto2\virto.CMD'
  • 'C:\Zv\Virto2\InstZvFort.exe' //H
  • '%HOMEPATH%\npprot.exe' /INSTALL
Запускает на исполнение:
  • '<SYSTEM32>\sc.exe' start NPVProt
Изменения в файловой системе:
Создает следующие файлы:
  • C:\Zv\Mem\cbmain.exe.Mem
  • C:\Zv\Mem\cbsmain.exe.Mem
  • C:\Zv\Mem\cbmain.ex.Mem
  • C:\Zv\Mem\bk.exe.Mem
  • C:\Zv\Mem\cbank.exe.Mem
  • C:\Zv\Mem\clbank.exe.Mem
  • C:\Zv\Mem\contactNG.exe.Mem
  • C:\Zv\Mem\el_cli.ex.Mem
  • C:\Zv\Mem\clntw32.exe.Mem
  • C:\Zv\Mem\client7.exe.Mem
  • C:\Zv\Mem\clmain.exe.Mem
  • C:\Zv\Mem\outpost.exe.Mem
  • C:\Zv\Mem\spidernt.exe.Mem
  • C:\Zv\Mem\nod32.exe.Mem
  • C:\Zv\Mem\netxray.exe.Mem
  • C:\Zv\Mem\nod.exe.Mem
  • C:\Zv\Mem\zapro.exe.Mem
  • C:\Zv\Mem\bc_loader.exe.Mem
  • C:\Zv\Mem\bclient.exe.Mem
  • C:\Zv\Mem\BBClient.exe.Mem
  • C:\Zv\Mem\ZONEALARM.EXE.Mem
  • C:\Zv\Mem\bankcl.exe.Mem
  • C:\Zv\Mem\elbank.exe.Mem
  • C:\Zv\Mem\wclnt.exe.Mem
  • C:\Zv\Mem\webmoney.exe.Mem
  • C:\Zv\Mem\UniStream.exe.Mem
  • C:\Zv\Mem\tiny.exe.Mem
  • C:\Zv\Mem\translink.exe.Mem
  • C:\Zv\Mem\chrome.exe.Mem
  • C:\Zv\Mem\safari.exe.Mem
  • C:\Zv\Mem\cabalmain.exe.Mem
  • C:\Zv\Mem\opera.exe.Mem
  • C:\Zv\Mem\firefox.exe.Mem
  • C:\Zv\Mem\iexplore.exe.Mem
  • C:\Zv\Mem\ISClient.exe.Mem
  • C:\Zv\Mem\kb_cli.ex.Mem
  • C:\Zv\Mem\iscc.exe.Mem
  • C:\Zv\Mem\inbank-start-ff.exe.Mem
  • C:\Zv\Mem\intpro.exe.Mem
  • C:\Zv\Mem\kb_cli.exe.Mem
  • C:\Zv\Mem\sgbclient.exe.Mem
  • C:\Zv\Mem\startclient7.exe.Mem
  • C:\Zv\Mem\rclient.exe.Mem
  • C:\Zv\Mem\loadmain.exe.Mem
  • C:\Zv\Mem\oncbcli.exe.Mem
  • C:\Zv\Mem\ash.exe.Mem
  • C:\Zv\Mem\ashAvast.exe.Mem
  • C:\Zv\Mem\aion.exe.Mem
  • C:\Zv\Mem\360tray.exe.Mem
  • C:\Zv\Mem\ageofconan.exe.Mem
  • C:\Zv\Mem\ashAvSrv.exe.Mem
  • C:\Zv\Mem\AVP.COM.Mem
  • C:\Zv\Mem\AVP.EXE.Mem
  • C:\Zv\Mem\AVGCTRL.EXE.Mem
  • C:\Zv\Mem\avgcc.exe.Mem
  • C:\Zv\Mem\AVGCC32.EXE.Mem
  • C:\Zv\Mem\winlogon.exe.Mem
  • C:\Zv\Mem\services.exe.Mem
  • C:\Zv\Mem\csrss.exe.Mem
  • C:\Zv\Mem\mem.log
  • C:\Zv\Mem\smss.exe.Mem
  • C:\Zv\Mem\lsass.exe.Mem
  • C:\Zv\Mem\DbgPrintLog.exe.Mem
  • C:\Zv\Mem\alg.exe.Mem
  • C:\Zv\Mem\ctfmon.exe.Mem
  • C:\Zv\Mem\svchost.exe.Mem
  • C:\Zv\Mem\explorer.exe.Mem
  • C:\Zv\Mem\AVP32.EXE.Mem
  • C:\Zv\Mem\ekrn.exe.Mem
  • C:\Zv\Mem\fsav.exe.Mem
  • C:\Zv\Mem\egni.exe.Mem
  • C:\Zv\Mem\Drwebwcl.exe.Mem
  • C:\Zv\Mem\ecmd.exe.Mem
  • C:\Zv\Mem\fsav32.exe.Mem
  • C:\Zv\Mem\mpftray.exe.Mem
  • C:\Zv\Mem\NAVAPW32.EXE.Mem
  • C:\Zv\Mem\GUARD.EXE.Mem
  • C:\Zv\Mem\fsavaui.exe.Mem
  • C:\Zv\Mem\fsavgui.exe.Mem
  • C:\Zv\Mem\bdagent.exe.Mem
  • C:\Zv\Mem\bdss.exe.Mem
  • C:\Zv\Mem\AVSYNMGR.EXE.Mem
  • C:\Zv\Mem\AVPCC.EXE.Mem
  • C:\Zv\Mem\AVPM.EXE.Mem
  • C:\Zv\Mem\bdsubmit.exe.Mem
  • C:\Zv\Mem\drweb386.exe.Mem
  • C:\Zv\Mem\Drwebupw.exe.Mem
  • C:\Zv\Mem\Drweb32w.exe.Mem
  • C:\Zv\Mem\ClamWin.exe.Mem
  • C:\Zv\Mem\drweb.exe.Mem
  • C:\Zv\Mem\ccapp.exe.Mem
  • C:\Zv\Mem\Dmem.exe.Mem
  • C:\Zv\Mem\Notepad.exe.Mem
  • C:\Zv\Mem\Virtob_UnHooker.exe.Mem
  • C:\Zv\Mem\NPLStat.exe.Mem
  • C:\Zv\Mem\npprot.exe.Mem
  • C:\Zv\Mem\spoolsv.exe.Mem
  • C:\Zv\Eventsrv.log
  • %ALLUSERSPROFILE%\Application Data\Net Protector\ZvFrtPrtctn.ini
  • C:\Zv\ProcName.log
  • C:\Zv\Mem\zzz.exe.Mem
  • C:\Zv\unhook.log
  • C:\Zv\Mem\cscript.exe.Mem
  • C:\Zv\Mem\WindowsKiller.exe.Mem
  • C:\Zv\Mem\wmiprvse.exe.Mem
  • C:\Zv\Mem\cmd.exe.Mem
  • C:\Zv\Mem\AngarCl.exe.Mem
  • C:\Zv\Mem\angar2.exe.Mem
  • C:\Zv\Mem\sc.exe.Mem
  • C:\Zv\Mem\InstZvFort.exe.Mem
  • C:\Zv\Mem\chkvrtb.exe.Mem
  • C:\Zv\Mem\<Имя файла>.exe.Mem
  • C:\Zv\Mem\virto.CMD.Mem
  • %HOMEPATH%\npprot.exe
  • C:\Zv\Virto2\Dmem.exe
  • C:\Zv\Virto2\Virtob_UnHooker.exe
  • C:\Zv\Virto2\zzz.exe
  • C:\Zv\Virto2\exe_only.reg
  • C:\Zv\Virto2\gzip.exe
  • C:\Zv\Virto2\NPProt.exe
  • C:\Zv\Virto2\NPLOGON.DLL
  • C:\Zv\Virto2\virto.CMD
  • C:\Zv\Virto2\chkvrtb.exe
  • C:\Zv\Virto2\NPLStat.exe
  • C:\Zv\Virto2\SetNPLogon.exe
  • C:\Zv\Virto2\DISASM.DLL
  • C:\Zv\Virto2\PCLEAN.DLL
  • C:\Zv\Virto2\InstZvFort.exe
  • <SYSTEM32>\KRNLOBJ.DB
  • C:\Zv\Virto2\KRNLOBJ.DB
  • C:\Zv\Virto2\virsgx00.db
  • C:\Zv\Virto2\all_ext.reg
  • C:\Zv\Virto2\_npLogon.reg
  • C:\Zv\Virto2\NPEXLIST.LST
  • C:\Zv\Virto2\AIIR.DLL
  • C:\Zv\Virto2\OLLY.DLL
  • C:\Zv\Mem\MCAGENT.EXE.Mem
  • C:\Zv\Mem\Mir3Game.exe.Mem
  • C:\Zv\Mem\maplestory.exe.Mem
  • C:\Zv\Mem\lotroclient.exe.Mem
  • C:\Zv\Mem\magent.exe.Mem
  • C:\Zv\Mem\Ragexe.exe.Mem
  • C:\Zv\Mem\sro_client.exe.Mem
  • C:\Zv\Mem\TwelveSky2.exe.Mem
  • C:\Zv\Mem\so3d.exe.Mem
  • C:\Zv\Mem\RagFree.exe.Mem
  • C:\Zv\Mem\smc.exe.Mem
  • C:\Zv\Mem\gc.exe.Mem
  • C:\Zv\Mem\ge.exe.Mem
  • C:\Zv\Mem\elementclient.exe.Mem
  • C:\Zv\Mem\dekaron.exe.Mem
  • C:\Zv\Mem\dnf.exe.Mem
  • C:\Zv\Mem\GVOnline.bin.Mem
  • C:\Zv\Mem\l2.bin.Mem
  • C:\Zv\Mem\lin.bin.Mem
  • C:\Zv\Mem\InphaseNXD.exe.Mem
  • C:\Zv\Mem\gw.exe.Mem
  • C:\Zv\Mem\httplook.exe.Mem
  • C:\Zv\Mem\winbaram.exe.Mem
  • C:\Zv\Mem\YahooMessenger.exe.Mem
  • C:\Zv\Mem\java.exe.Mem
  • C:\Zv\Mem\wsm.exe.Mem
  • C:\Zv\Mem\skype.exe.Mem
  • C:\Zv\Mem\trillian.exe.Mem
  • C:\Zv\Mem\javaw.exe.Mem
  • C:\Zv\Mem\ZZ__cd75efb816b2cc__.exe.Mem
  • C:\Zv\Mem\thp.exe.Mem
  • C:\Zv\Mem\__cd75efb816b2cc__.exe.Mem
  • C:\Zv\Mem\ntvdm.exe.Mem
  • C:\Zv\Mem\putty.exe.Mem
  • C:\Zv\Mem\zlclient.exe.Mem
  • C:\Zv\Mem\googletalk.exe.Mem
  • C:\Zv\Mem\ybclient.exe.Mem
  • C:\Zv\Mem\woool.exe.Mem
  • C:\Zv\Mem\wow.exe.Mem
  • C:\Zv\Mem\ICQ.exe.Mem
  • C:\Zv\Mem\pidgin.exe.Mem
  • C:\Zv\Mem\qip.exe.Mem
  • C:\Zv\Mem\msnmsgr.exe.Mem
  • C:\Zv\Mem\miranda32.exe.Mem
  • C:\Zv\Mem\msn6.exe.Mem

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке