Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop7.61046

Добавлен в вирусную базу Dr.Web: 2018-01-31

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000020}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\ieclean.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000021}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\TFTTEST.EXE'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000019}\Shell\Open\command] '' = 'msconfig'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000015}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\InfoTool.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000017}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\HWMonitor.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000026}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\SM.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{18646F66-8C25-0000-BEE4-C2CE1298969D}\Shell\Open\command] '' = 'Control Userpasswords2'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000024}\Shell\Open\command] '' = 'Regedit'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000022}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\memtest.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000023}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\TransBar.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000006}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\hdtune.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000007}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\cpuz.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000005}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\BlueScreenView.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-FC03B2F08C17}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\tweakui.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000004}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\GPU-Z.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000013}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\AutoFix.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000014}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\DriveSpeed.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000012}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\timezone.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000008}\Shell\Open\command] '' = '<SYSTEM32>\CPLDAPU\antiauto.exe'
  • [<HKLM>\SOFTWARE\Classes\CLSID\{D14ED2E1-C75B-443c-BD7C-000000000009}\Shell\Open\command] '' = 'Taskmgr'
Изменения в файловой системе:
Создает следующие файлы:
  • <SYSTEM32>\CPLDAPU\is-KBGEU.tmp
  • <SYSTEM32>\CPLDAPU\is-7O4FI.tmp
  • <SYSTEM32>\CPLDAPU\is-DIFEI.tmp
  • <SYSTEM32>\CPLDAPU\is-8K688.tmp
  • <SYSTEM32>\CPLDAPU\is-OMLF1.tmp
  • <SYSTEM32>\CPLDAPU\is-0JHH0.tmp
  • <SYSTEM32>\CPLDAPU\is-68795.tmp
  • <SYSTEM32>\CPLDAPU\is-AGIPL.tmp
  • <SYSTEM32>\CPLDAPU\is-UDNH0.tmp
  • <SYSTEM32>\CPLDAPU\is-9D7MF.tmp
  • <SYSTEM32>\CPLDAPU\is-ET2FH.tmp
  • <SYSTEM32>\CPLDAPU\is-QHLV1.tmp
  • <SYSTEM32>\CPLDAPU\is-TOV99.tmp
  • <SYSTEM32>\CPLDAPU\is-HE4E9.tmp
  • <SYSTEM32>\CPLDAPU\is-8RHQQ.tmp
  • <SYSTEM32>\CPLDAPU\is-K2CS9.tmp
  • <SYSTEM32>\CPLDAPU\is-SQ7O3.tmp
  • <SYSTEM32>\CPLDAPU\is-1H9CV.tmp
  • <SYSTEM32>\CPLDAPU\is-Q34BV.tmp
  • <SYSTEM32>\CPLDAPU\is-O5UR9.tmp
  • <SYSTEM32>\CPLDAPU\is-I7IP0.tmp
  • %ALLUSERSPROFILE%\Start Menu\Programs\Администрирование\Инструмент BootSafe.lnk
  • <SYSTEM32>\CPLDAPU\is-FDL2S.tmp
  • <SYSTEM32>\CPLDAPU\is-T07OS.tmp
  • %ALLUSERSPROFILE%\Start Menu\Programs\Администрирование\Инструмент Hosts Editor.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Администрирование\Центр установленных обновлений.lnk
  • <SYSTEM32>\CPLDAPU\unins000.dat
  • %ALLUSERSPROFILE%\Start Menu\Programs\Администрирование\Ключи Windows.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Администрирование\Службы и устройства.lnk
  • <SYSTEM32>\CPLDAPU\is-5O7AO.tmp
  • <SYSTEM32>\CPLDAPU\is-3RISM.tmp
  • <SYSTEM32>\CPLDAPU\is-VI8BR.tmp
  • <SYSTEM32>\CPLDAPU\is-MBIK4.tmp
  • <SYSTEM32>\CPLDAPU\is-42J7G.tmp
  • <SYSTEM32>\CPLDAPU\is-AHFHV.tmp
  • <SYSTEM32>\CPLDAPU\is-PQKU4.tmp
  • <SYSTEM32>\CPLDAPU\is-T428C.tmp
  • <SYSTEM32>\CPLDAPU\is-TL6JR.tmp
  • <SYSTEM32>\CPLDAPU\is-KP1DB.tmp
  • <SYSTEM32>\CPLDAPU\is-LFMDN.tmp
  • <SYSTEM32>\CPLDAPU\is-69PSU.tmp
  • <SYSTEM32>\is-12TVK.tmp
  • <SYSTEM32>\CPLDAPU\is-H6SEV.tmp
  • <SYSTEM32>\is-MKE48.tmp
  • <SYSTEM32>\CPLDAPU\is-9N8H9.tmp
  • <SYSTEM32>\CPLDAPU\is-CL97G.tmp
  • <SYSTEM32>\CPLDAPU\is-110BO.tmp
  • <SYSTEM32>\CPLDAPU\is-0QJUS.tmp
  • <SYSTEM32>\CPLDAPU\is-FT6D4.tmp
  • %TEMP%\is-PTPCI.tmp\_isetup\_iscrypt.dll
  • %TEMP%\RarSFX0\boomer.exe
  • %TEMP%\RarSFX0\Cpldapu.inf
  • %TEMP%\RarSFX0\CpldapuR.exe
  • %TEMP%\RarSFX0\boomer.cmd
  • %TEMP%\RarSFX0\CPLDAPU.exe
  • %TEMP%\is-S5OS0.tmp\CPLDAPU.tmp
  • %TEMP%\is-PTPCI.tmp\_isetup\_shfoldr.dll
  • %TEMP%\is-2SJSB.tmp\CpldapuR.tmp
  • %TEMP%\is-3U6B5.tmp\_isetup\_shfoldr.dll
  • <SYSTEM32>\CPLDAPU\is-B4927.tmp
  • <SYSTEM32>\CPLDAPU\is-THV6G.tmp
  • <SYSTEM32>\CPLDAPU\is-90D2C.tmp
  • <SYSTEM32>\CPLDAPU\is-PJVDG.tmp
  • <SYSTEM32>\CPLDAPU\is-MR97V.tmp
  • <SYSTEM32>\CPLDAPU\is-B4QU1.tmp
  • <SYSTEM32>\is-G7Q9L.tmp
  • <SYSTEM32>\CPLDAPU\is-4BP5F.tmp
  • <SYSTEM32>\CPLDAPU\is-V0IPK.tmp
  • <SYSTEM32>\is-80EPO.tmp
  • <SYSTEM32>\CPLDAPU\is-50PFL.tmp
  • <SYSTEM32>\CPLDAPU\is-99KM4.tmp
  • <SYSTEM32>\CPLDAPU\is-KSP51.tmp
  • <SYSTEM32>\CPLDAPU\is-T95OQ.tmp
  • <SYSTEM32>\CPLDAPU\is-HMJ90.tmp
  • <SYSTEM32>\CPLDAPU\is-PLAHP.tmp
  • <SYSTEM32>\CPLDAPU\ru\is-PIRI0.tmp
  • <SYSTEM32>\CPLDAPU\is-SE1DO.tmp
  • <SYSTEM32>\CPLDAPU\is-8MGSP.tmp
  • <SYSTEM32>\CPLDAPU\is-MG5C4.tmp
Удаляет следующие файлы:
  • %TEMP%\is-3U6B5.tmp\_isetup\_shfoldr.dll
  • %TEMP%\is-2SJSB.tmp\CpldapuR.tmp
  • %TEMP%\is-S5OS0.tmp\CPLDAPU.tmp
  • %TEMP%\is-PTPCI.tmp\_isetup\_iscrypt.dll
  • %TEMP%\is-PTPCI.tmp\_isetup\_shfoldr.dll
Перемещает следующие файлы:
  • <SYSTEM32>\CPLDAPU\is-KBGEU.tmp в <SYSTEM32>\CPLDAPU\7.ico
  • <SYSTEM32>\CPLDAPU\is-8K688.tmp в <SYSTEM32>\CPLDAPU\6.ico
  • <SYSTEM32>\CPLDAPU\is-DIFEI.tmp в <SYSTEM32>\CPLDAPU\5.ico
  • <SYSTEM32>\CPLDAPU\is-7O4FI.tmp в <SYSTEM32>\CPLDAPU\8.ico
  • <SYSTEM32>\CPLDAPU\is-UDNH0.tmp в <SYSTEM32>\CPLDAPU\11.ico
  • <SYSTEM32>\CPLDAPU\is-AGIPL.tmp в <SYSTEM32>\CPLDAPU\10.ico
  • <SYSTEM32>\CPLDAPU\is-OMLF1.tmp в <SYSTEM32>\CPLDAPU\9.ico
  • <SYSTEM32>\CPLDAPU\is-9D7MF.tmp в <SYSTEM32>\CPLDAPU\4.ico
  • <SYSTEM32>\CPLDAPU\is-8RHQQ.tmp в <SYSTEM32>\CPLDAPU\SM.exe
  • <SYSTEM32>\CPLDAPU\is-QHLV1.tmp в <SYSTEM32>\CPLDAPU\Pserv2.exe
  • <SYSTEM32>\CPLDAPU\is-ET2FH.tmp в <SYSTEM32>\CPLDAPU\TransBar.ini
  • <SYSTEM32>\CPLDAPU\is-1H9CV.tmp в <SYSTEM32>\CPLDAPU\Wul.exe
  • <SYSTEM32>\CPLDAPU\is-SQ7O3.tmp в <SYSTEM32>\CPLDAPU\2.ico
  • <SYSTEM32>\CPLDAPU\is-K2CS9.tmp в <SYSTEM32>\CPLDAPU\CL.ico
  • <SYSTEM32>\CPLDAPU\is-Q34BV.tmp в <SYSTEM32>\CPLDAPU\wul_lng.ini
  • <SYSTEM32>\CPLDAPU\is-0JHH0.tmp в <SYSTEM32>\CPLDAPU\12.ico
  • <SYSTEM32>\CPLDAPU\is-T428C.tmp в <SYSTEM32>\CPLDAPU\24.ico
  • <SYSTEM32>\CPLDAPU\is-PQKU4.tmp в <SYSTEM32>\CPLDAPU\23.ico
  • <SYSTEM32>\CPLDAPU\is-KP1DB.tmp в <SYSTEM32>\CPLDAPU\22.ico
  • <SYSTEM32>\CPLDAPU\is-5O7AO.tmp в <SYSTEM32>\CPLDAPU\25.ico
  • <SYSTEM32>\CPLDAPU\is-I7IP0.tmp в <SYSTEM32>\CPLDAPU\28.ico
  • <SYSTEM32>\CPLDAPU\is-T07OS.tmp в <SYSTEM32>\CPLDAPU\27.ico
  • <SYSTEM32>\CPLDAPU\is-FDL2S.tmp в <SYSTEM32>\CPLDAPU\26.ico
  • <SYSTEM32>\CPLDAPU\is-TL6JR.tmp в <SYSTEM32>\CPLDAPU\21.ico
  • <SYSTEM32>\CPLDAPU\is-MBIK4.tmp в <SYSTEM32>\CPLDAPU\15.ico
  • <SYSTEM32>\CPLDAPU\is-O5UR9.tmp в <SYSTEM32>\CPLDAPU\14.ico
  • <SYSTEM32>\CPLDAPU\is-68795.tmp в <SYSTEM32>\CPLDAPU\13.ico
  • <SYSTEM32>\CPLDAPU\is-42J7G.tmp в <SYSTEM32>\CPLDAPU\16.ico
  • <SYSTEM32>\CPLDAPU\is-AHFHV.tmp в <SYSTEM32>\CPLDAPU\20.ico
  • <SYSTEM32>\CPLDAPU\is-VI8BR.tmp в <SYSTEM32>\CPLDAPU\19.ico
  • <SYSTEM32>\CPLDAPU\is-3RISM.tmp в <SYSTEM32>\CPLDAPU\17.ico
  • <SYSTEM32>\CPLDAPU\is-HE4E9.tmp в <SYSTEM32>\CPLDAPU\TransBar.exe
  • <SYSTEM32>\CPLDAPU\is-T95OQ.tmp в <SYSTEM32>\CPLDAPU\Cpuz.ini
  • <SYSTEM32>\CPLDAPU\is-B4927.tmp в <SYSTEM32>\CPLDAPU\Cpuz.exe
  • <SYSTEM32>\CPLDAPU\is-110BO.tmp в <SYSTEM32>\CPLDAPU\HDTune.exe
  • <SYSTEM32>\CPLDAPU\is-HMJ90.tmp в <SYSTEM32>\CPLDAPU\antiauto.exe
  • <SYSTEM32>\CPLDAPU\is-PLAHP.tmp в <SYSTEM32>\CPLDAPU\Eula.rtf
  • <SYSTEM32>\CPLDAPU\is-KSP51.tmp в <SYSTEM32>\CPLDAPU\Hoster.exe
  • <SYSTEM32>\CPLDAPU\is-99KM4.tmp в <SYSTEM32>\CPLDAPU\Bootsafe.exe
  • <SYSTEM32>\CPLDAPU\is-CL97G.tmp в <SYSTEM32>\CPLDAPU\BlueScreenView_lng.ini
  • <SYSTEM32>\CPLDAPU\is-69PSU.tmp в <SYSTEM32>\CPLDAPU\Tweakui.exe
  • <SYSTEM32>\is-MKE48.tmp в <SYSTEM32>\Directx.cpl
  • <SYSTEM32>\CPLDAPU\is-H6SEV.tmp в <SYSTEM32>\CPLDAPU\unins000.exe
  • <SYSTEM32>\is-12TVK.tmp в <SYSTEM32>\Startup.cpl
  • <SYSTEM32>\CPLDAPU\is-FT6D4.tmp в <SYSTEM32>\CPLDAPU\BlueScreenView.exe
  • <SYSTEM32>\CPLDAPU\is-0QJUS.tmp в <SYSTEM32>\CPLDAPU\BlueScreenView.chm
  • <SYSTEM32>\CPLDAPU\is-9N8H9.tmp в <SYSTEM32>\CPLDAPU\GPU-Z.exe
  • <SYSTEM32>\CPLDAPU\is-8MGSP.tmp в <SYSTEM32>\CPLDAPU\Timezone.exe
  • <SYSTEM32>\is-80EPO.tmp в <SYSTEM32>\Cttune.cpl
  • <SYSTEM32>\CPLDAPU\is-V0IPK.tmp в <SYSTEM32>\CPLDAPU\hwmonitorw.ini
  • <SYSTEM32>\CPLDAPU\is-B4QU1.tmp в <SYSTEM32>\CPLDAPU\HWMonitor.exe
  • <SYSTEM32>\is-G7Q9L.tmp в <SYSTEM32>\Cttune.chm
  • <SYSTEM32>\CPLDAPU\is-TOV99.tmp в <SYSTEM32>\CPLDAPU\Memtest.exe
  • <SYSTEM32>\CPLDAPU\is-LFMDN.tmp в <SYSTEM32>\CPLDAPU\TFTTEST.EXE
  • <SYSTEM32>\CPLDAPU\is-4BP5F.tmp в <SYSTEM32>\CPLDAPU\Ieclean.exe
  • <SYSTEM32>\CPLDAPU\is-90D2C.tmp в <SYSTEM32>\CPLDAPU\ProduKey_lng.ini
  • <SYSTEM32>\CPLDAPU\is-SE1DO.tmp в <SYSTEM32>\CPLDAPU\AutoFix.exe
  • <SYSTEM32>\CPLDAPU\ru\is-PIRI0.tmp в <SYSTEM32>\CPLDAPU\ru\TimeZone.resources.dll
  • <SYSTEM32>\CPLDAPU\is-MG5C4.tmp в <SYSTEM32>\CPLDAPU\Timezone.exe.manifest
  • <SYSTEM32>\CPLDAPU\is-50PFL.tmp в <SYSTEM32>\CPLDAPU\DriveSpeed.exe
  • <SYSTEM32>\CPLDAPU\is-THV6G.tmp в <SYSTEM32>\CPLDAPU\ProduKey.exe
  • <SYSTEM32>\CPLDAPU\is-MR97V.tmp в <SYSTEM32>\CPLDAPU\ProduKey.chm
  • <SYSTEM32>\CPLDAPU\is-PJVDG.tmp в <SYSTEM32>\CPLDAPU\InfoTool.exe
Другое:
Ищет следующие окна:
  • ClassName: 'EDIT' WindowName: ''
Создает и запускает на исполнение:
  • '%TEMP%\RarSFX0\CPLDAPU.exe' /verysilent /loadinf=Cpldapu.inf /norestart
  • '%TEMP%\is-S5OS0.tmp\CPLDAPU.tmp' /SL5="$220136,5085336,159744,%TEMP%\RarSFX0\CPLDAPU.exe" /verysilent /loadinf=Cpldapu.inf /norestart
  • '%TEMP%\is-2SJSB.tmp\CpldapuR.tmp' /SL5="$10106,141824,141824,%TEMP%\RarSFX0\CpldapuR.exe" /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /SP-
  • '%TEMP%\RarSFX0\boomer.exe' boomer.cmd
  • '%TEMP%\RarSFX0\CpldapuR.exe' /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /SP-
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c boomer.cmd

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке