Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop8.30763

Добавлен в вирусную базу Dr.Web: 2018-07-18

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\PSI_SVC_2] 'Start' = '00000002'
  • [<HKLM>\SYSTEM\ControlSet001\Services\PSI_SVC_2] 'ImagePath' = '"%CommonProgramFiles%\Protexis\License Service\PsiService_2.exe"'
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\aut1.tmp
  • %WINDIR%\Installer\MSI6.tmp
  • %WINDIR%\Installer\3c2c6.ipi
  • %WINDIR%\Installer\3c2c4.msi
  • %TEMP%\RarSFX0\license-nl.html
  • %TEMP%\RarSFX0\license-jp.html
  • %TEMP%\RarSFX0\license-it.html
  • %TEMP%\RarSFX0\license-fr.html
  • %TEMP%\RarSFX0\license-en.html
  • %TEMP%\RarSFX0\license-de.html
  • %TEMP%\RarSFX0\Installing.html
  • %TEMP%\RarSFX0\installerListURL.configuration
  • %TEMP%\RarSFX0\InstallerList.html
  • %TEMP%\RarSFX0\install.cmd
  • %TEMP%\RarSFX0\HelperDLL.dll
  • %TEMP%\RarSFX0\Complete.html
  • %TEMP%\RarSFX0\CheckUpdate.html
  • %TEMP%\RarSFX0\Agreement_ueip.html
  • %TEMP%\RarSFX0\Agreement.html
  • %TEMP%\RarSFX0\NLR\Ultimate\VUPCUNLR.dll
  • %TEMP%\RarSFX0\NLR\Standard\VGPCUNLR.DLL
  • %TEMP%\RarSFX0\NLR\Pro\VTPCUNLR.dll
  • %TEMP%\RarSFX0\Lang\EN\PCUDataIntl.DLL
  • %TEMP%\RarSFX0\js\welcome.js
  • %TEMP%\RarSFX0\js\stubparams2.js
  • %TEMP%\RarSFX0\js\stubparams.js
  • %TEMP%\RarSFX0\js\SNWait.js
  • %TEMP%\RarSFX0\js\register.js
  • %TEMP%\RarSFX0\js\jquery-ui.min.js
  • %TEMP%\RarSFX0\js\jquery-1.11.2.min.js
  • %TEMP%\RarSFX0\js\installListPage.js
  • %TEMP%\RarSFX0\js\installparams.js
  • %WINDIR%\Installer\MSI7.tmp
  • %TEMP%\CAMSIC21.tmp
  • %ALLUSERSPROFILE%\Application Data\Corel\VSPro\Version19\Video.dta
  • %WINDIR%\Installer\MSI9.tmp
  • %CommonProgramFiles%\Protexis\License Service\PSIKey-33001.dll
  • %CommonProgramFiles%\Protexis\License Service\PsiService_2.exe
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\trialSkin\1241638714996.txt.css
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\Images\Button\button_blue_rightcap.gif
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\Images\Button\button_blue_middle.gif
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\Images\Button\button_blue_leftcap.gif
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\Images\banner.jpg
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\messaging.js
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\ccc.js
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\shared\ccc.css
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\genericSkin\1248383926732.txt.css
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236279\mainimage_30days,31.jpg
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236254\mainimage_30days,31.jpg
  • %TEMP%\RarSFX0\images\help.png
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236254\body.htm
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236254\bg,30.jpg
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236203\mainimage_30days,31.jpg
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236203\body.htm
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236178\mainimage_30days,31.jpg
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236178\body.htm
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\WorkflowMessages.xml
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\workflowdef.xml
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\container.htm
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Messages\skin\skin.css
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Messages\Messages.xml
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Message.policy
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en.zip
  • C:\Config.Msi\3c2c7.rbs
  • %TEMP%\RarSFX0\js\installingPage.js
  • %TEMP%\RarSFX0\js\installerlist.js
  • %TEMP%\RarSFX0\js\external.js.dev
  • %TEMP%\RarSFX0\ueip-nl.html
  • %TEMP%\RarSFX0\ueip-jp.html
  • %TEMP%\RarSFX0\ueip-it.html
  • %TEMP%\RarSFX0\ueip-fr.html
  • %TEMP%\RarSFX0\ueip-en.html
  • %TEMP%\RarSFX0\ueip-de.html
  • %TEMP%\RarSFX0\SNWait.html
  • %TEMP%\RarSFX0\SerChckV2.DLL
  • %TEMP%\RarSFX0\Register.html
  • %TEMP%\RarSFX0\PsiClient.dll
  • %TEMP%\RarSFX0\PreinstallIPM.msi
  • %TEMP%\RarSFX0\Pixie.dll
  • %TEMP%\RarSFX0\PCUPOSA5Y.DLL
  • %TEMP%\RarSFX0\PCUPOSA5X.DLL
  • %TEMP%\RarSFX0\PCUPOSA5W.DLL
  • %TEMP%\RarSFX0\MSICrlPCU.DLL
  • %TEMP%\RarSFX0\Load.html
  • %TEMP%\RarSFX0\license-zh.html
  • %TEMP%\RarSFX0\license-tw.html
  • %WINDIR%\Migration\WTR\installfiles\install\del.cmd
  • %TEMP%\aut5.tmp
  • %WINDIR%\Migration\WTR\installfiles\install\on.cmd
  • %TEMP%\aut4.tmp
  • %WINDIR%\Migration\WTR\installfiles\install\patch.exe
  • %TEMP%\aut3.tmp
  • %WINDIR%\Migration\WTR\installfiles\install\crack.exe
  • %TEMP%\aut2.tmp
  • %WINDIR%\Migration\WTR\installfiles\install\DenSpike.gif
  • %TEMP%\RarSFX0\ueip-zh.html
  • %TEMP%\RarSFX0\Update.html
  • %TEMP%\RarSFX0\ueip-tw.html
  • %TEMP%\RarSFX0\VUPCUNLR.dll
  • %TEMP%\RarSFX0\js\external.js
  • %TEMP%\RarSFX0\Welcome.html
  • %TEMP%\RarSFX0\js\contents.js
  • %TEMP%\RarSFX0\images\update\logo.png
  • %TEMP%\RarSFX0\images\update\BG.png
  • %TEMP%\RarSFX0\images\update\bar2.png
  • %TEMP%\RarSFX0\images\update\BAR1.png
  • %TEMP%\RarSFX0\images\selected.png
  • %TEMP%\RarSFX0\images\ProgressBar.png
  • %TEMP%\RarSFX0\images\Progress.png
  • %TEMP%\RarSFX0\images\passed.png
  • %TEMP%\RarSFX0\images\minimize_hover.png
  • %TEMP%\RarSFX0\images\minimize_active.png
  • %TEMP%\RarSFX0\images\minimize.png
  • %TEMP%\RarSFX0\images\lock.png
  • %ALLUSERSPROFILE%\Application Data\Corel\Messages\540228840_907002\en\MessageCache1\Workflow\1315601236279\body.htm
  • %WINDIR%\Installer\3c2c8.msi
  • %TEMP%\RarSFX0\images\gou.png
  • %TEMP%\RarSFX0\images\close_hover.png
  • %TEMP%\RarSFX0\images\close_active.png
  • %TEMP%\RarSFX0\images\close.png
  • %TEMP%\RarSFX0\images\checkbox.png
  • %TEMP%\RarSFX0\images\btn_hover.png
  • %TEMP%\RarSFX0\images\btn_disable.png
  • %TEMP%\RarSFX0\images\btn_active.png
  • %TEMP%\RarSFX0\images\btn.png
  • %TEMP%\RarSFX0\images\BG_W.png
  • %TEMP%\RarSFX0\images\BG.png
  • %TEMP%\RarSFX0\images\ajax-loader.gif
  • %TEMP%\RarSFX0\css\style.css
  • %TEMP%\RarSFX0\css\jquery-ui.css
  • %TEMP%\RarSFX0\images\installed.png
  • %WINDIR%\Installer\{0F23FF2D-976A-4B27-AA8F-424DB0E8C3D1}\ARPPRODUCTICON.exe
Удаляет следующие файлы:
  • %TEMP%\aut1.tmp
  • %TEMP%\aut2.tmp
  • %TEMP%\aut3.tmp
  • %TEMP%\aut4.tmp
  • %TEMP%\aut5.tmp
  • %WINDIR%\Installer\MSI7.tmp
  • %WINDIR%\Installer\MSI9.tmp
  • %WINDIR%\Installer\MSI6.tmp
  • C:\Config.Msi\3c2c7.rbs
  • %WINDIR%\Installer\3c2c4.msi
  • %WINDIR%\Installer\3c2c6.ipi
Другое:
Ищет следующие окна:
  • ClassName: 'BUTTON' WindowName: ''
  • ClassName: 'EDIT' WindowName: ''
Создает и запускает на исполнение:
  • '%WINDIR%\Migration\WTR\installfiles\install\crack.exe'
  • '%CommonProgramFiles%\Protexis\License Service\PsiService_2.exe'
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c %WINDIR%\Migration\WTR\installfiles\install\on.cmd
  • '<SYSTEM32>\ipconfig.exe' /renew
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\RarSFX0\install.cmd" "
  • '<SYSTEM32>\msiexec.exe' /i "%TEMP%\RarSFX0\PreinstallIPM.msi" /qn
  • '<SYSTEM32>\msiexec.exe' /V
  • '<SYSTEM32>\msiexec.exe' -Embedding 4E439663DCCE4DA071DEB28EC920296E
  • '<SYSTEM32>\msiexec.exe' -Embedding B63CAEFD0F1B52BBDDE9D4B9A43286B6 M Global\MSI0000

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке