Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader27.18203

Добавлен в вирусную базу Dr.Web: 2018-12-08

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'bb851469' = '%APPDATA%\bb851469\7ae0e177bb.exe'
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует:
  • Компонент восстановления системы (SR)
удаляет теневые копии разделов.
Внедряет код в
следующие системные процессы:
  • %WINDIR%\explorer.exe
  • <SYSTEM32>\svchost.exe
Изменения в файловой системе:
Создает следующие файлы:
  • %APPDATA%\bb851469\7ae0e177bb.exe
Сетевая активность:
Подключается к:
  • 'my##op.lk':80
  • 'sa####sisters.org':80
  • 'pa####efoods.com':80
  • 'ad###e62.com':80
  • 'ha###.#ro-linuxpl.com':80
  • 'sh###aisales.in':80
  • 'ad####sulting.net':80
  • 'te##art.in':80
  • 'no###ani.com':80
  • 'ki###lter.com':80
  • 'fr##pr.com':80
  • 'lo#######alinsuranceinfo.com':80
  • 'ro######ostersgbball.com':80
  • 'tu###tir.com':80
  • 'al####efacts.com':80
  • 'th###ngod.com':80
  • 'im#####ameraclub.com':80
  • 'su####ravings.com':80
  • 'pa###maj.com':80
  • '19##e88.com':80
  • 'ab###ndia.com':80
  • 'ge#####nsreferral.com':80
  • 'mo###web.com':80
  • 'ma####mathare.org':80
  • 'my####usjuice.com':80
  • 'sm#####rnational.com':80
  • 'fr###onf.com':80
  • 'ya######portaustralia.com':80
  • 'le###heep.com':80
  • 'fi#####ncechallenge.com':80
  • 'ch######eframeofmind.com':80
  • 'fl######pestsolutions.com':80
  • 'ht####nglong.com':80
  • 'st####esaleinc.com':80
  • 'ks##07.com':80
TCP:
Запросы HTTP POST:
  • http://my##op.lk/6872VF.php?r=#############
  • http://ad###e62.com/Dre8j9.php?h=#############
  • http://ha###.#ro-linuxpl.com/sfrcLI.php?b=#############
  • http://sh###aisales.in/ZUQce4.php?l=#############
  • http://ad####sulting.net/XEGeuI.php?z=#############
  • http://im#####ameraclub.com/j7b5kK.php?y=#############
  • http://te##art.in/dEXh_e.php?n=#############
  • http://ya######portaustralia.com/8gX7hN.php?b=#############
  • http://ki###lter.com/uVRfPv.php?m=#############
  • http://lo#######alinsuranceinfo.com/zDJRc8.php?e=#############
  • http://ro######ostersgbball.com/AW3LBH.php?z=#############
  • http://tu###tir.com/qPA0JU.php?l=#############
  • http://al####efacts.com/EiFSId.php?z=#############
  • http://fr##pr.com/dA91lI.php?f=#############
  • http://sm#####rnational.com/eRs70a.php?w=#############
  • http://sa####sisters.org/C2v9k_.php?w=#############
  • http://pa####efoods.com/aXZcgR.php?v=#############
  • http://th###ngod.com/HS0ILJ.php?s=#############
  • http://Su####ravings.com/RTosaZ.php?k=############# via su####ravings.com
  • http://st####esaleinc.com/yL54uH.php?m=#############
  • http://ab###ndia.com/1LaXd8.php?a=#############
  • http://ge#####nsreferral.com/CXqoNH.php?e=#############
  • http://mo###web.com/OJP84q.php?e=#############
  • http://ma####mathare.org/WEAbCT.php?i=#############
  • http://my####usjuice.com/z9r0qh.php?b=#############
  • http://pa###maj.com/60wEBT.php?u=#############
  • http://no###ani.com/HR8srq.php?k=#############
  • http://fr##pr.com/BMzH_7.php?d=#############
  • http://sm#####rnational.com/AYNILr.php?k=#############
  • http://fi#####ncechallenge.com/YIcZkS.php?g=#############
  • http://ch######eframeofmind.com/exE3oS.php?b=#############
  • http://fl######pestsolutions.com/Rr70KQ.php?b=#############
  • http://19##e88.com/U4K_eT.php?v=#############
  • http://ht####nglong.com/yzoLR7.php?y=#############
  • http://fr###onf.com/o51qYV.php?v=#############
  • http://19##e88.com/6OQXbA.php?q=#############
  • http://le###heep.com/OIsSCj.php?b=#############
  • http://ks##07.com/VoZQ_j.php?x=#############
UDP:
  • DNS ASK my##op.lk
  • DNS ASK sa####sisters.org
  • DNS ASK pa####efoods.com
  • DNS ASK ad###e62.com
  • DNS ASK ha###.#ro-linuxpl.com
  • DNS ASK sh###aisales.in
  • DNS ASK ad####sulting.net
  • DNS ASK te##art.in
  • DNS ASK no###ani.com
  • DNS ASK ki###lter.com
  • DNS ASK fr##pr.com
  • DNS ASK lo#######alinsuranceinfo.com
  • DNS ASK ro######ostersgbball.com
  • DNS ASK tu###tir.com
  • DNS ASK al####efacts.com
  • DNS ASK th###ngod.com
  • DNS ASK im#####ameraclub.com
  • DNS ASK su####ravings.com
  • DNS ASK pa###maj.com
  • DNS ASK 19##e88.com
  • DNS ASK ab###ndia.com
  • DNS ASK ge#####nsreferral.com
  • DNS ASK mo###web.com
  • DNS ASK ma####mathare.org
  • DNS ASK my####usjuice.com
  • DNS ASK sm#####rnational.com
  • DNS ASK fr###onf.com
  • DNS ASK ya######portaustralia.com
  • DNS ASK le###heep.com
  • DNS ASK fi#####ncechallenge.com
  • DNS ASK ch######eframeofmind.com
  • DNS ASK fl######pestsolutions.com
  • DNS ASK ht####nglong.com
  • DNS ASK st####esaleinc.com
  • DNS ASK ks##07.com
Другое:
Запускает на исполнение:
  • '%WINDIR%\explorer.exe'
  • '<SYSTEM32>\svchost.exe' netsvcs

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке