Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.LowZones.2731

Добавлен в вирусную базу Dr.Web: 2012-02-16

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.<Служебное имя>] 'ImagePath' = '\?'
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\$NtUninstallKB27979$\4121336045\@
  • %WINDIR%\$NtUninstallKB27979$\4121336045\cfg.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\Desktop.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\L\alehhooo
Самоудаляется.
Сетевая активность:
Подключается к:
  • '75.##2.12.203':34354
  • '67.##1.40.126':34354
  • '10.##7.14.87':34354
  • '93.##.113.167':34354
  • '50.##.210.195':34354
  • '50.##.138.131':34354
  • '68.#5.63.52':34354
  • '69.##7.5.195':34354
  • '24.##.24.180':34354
  • '68.##7.200.154':34354
  • '68.##5.169.77':34354
  • '75.##9.152.236':34354
  • '17#.#03.222.178':34354
  • '17#.#32.136.209':34354
  • '67.##.240.120':34354
  • '70.##.101.95':34354
  • '67.##6.59.35':34354
  • '69.##5.32.205':34354
  • '66.##.60.103':34354
  • '71.##6.137.45':34354
  • '76.##.243.203':34354
  • '67.##7.106.83':34354
  • '69.##8.231.21':34354
  • '76.##.42.108':34354
  • '69.##.98.252':34354
  • '68.##.56.200':34354
  • '99.##7.169.51':34354
  • '67.##7.210.213':34354
  • '24.##7.112.145':34354
  • '69.##9.72.184':34354
  • '67.##9.35.140':34354
  • '13#.#60.105.32':34354
  • '72.##1.213.110':34354
  • '76.##8.50.134':34354
  • '24.##7.176.50':34354
  • '24.#3.30.3':34354
  • '67.##9.91.166':34354
  • '18#.#10.233.248':34354
  • '24.##.125.73':34354
  • '24.##2.248.83':34354
  • '71.##8.73.241':34354
  • '68.##.225.128':34354
  • '98.##2.101.137':34354
  • '75.##6.4.168':34354
  • '1.##2.78.80':34354
  • '20#.#55.215.12':34354
  • '24.#3.74.67':34354
  • '68.##2.167.175':34354
  • '10#.#2.76.169':34354
  • '92.##3.10.40':34354
  • '76.##1.131.254':34354
  • '46.##9.193.180':34354
  • '67.##.138.244':34354
  • '76.##3.110.212':34354
  • '17#.#0.36.238':34354
  • '97.##0.239.220':34354
  • '24.##.137.219':34354
  • '72.##1.11.220':34354
  • '67.##1.253.202':34354
  • '46.##6.199.136':34354
  • '12.#8.16.94':34354
  • '85.##.208.92':34354
  • '75.##.122.159':34354
  • '72.##0.117.180':34354
  • '98.##9.154.176':34354
  • '71.##.161.166':34354
  • '37.##.133.166':34354
  • '98.##0.35.42':34354
  • '68.#9.35.42':34354
  • '68.##6.43.69':34354
  • '24.##9.193.235':34354
  • '17#.#06.233.173':34354
  • '17#.#4.56.163':34354
  • '82.##.25.213':34354
  • '72.##.118.171':34354
  • '70.##3.18.152':34354
  • '69.##7.39.146':34354
  • '72.##8.190.57':34354
  • '24.##1.255.209':34354
  • '71.##5.109.4':34354
  • '10#.#1.160.222':34354
  • '24.#.221.181':34354
  • '98.##0.196.112':34354
  • '19#.#04.11.248':34354
  • '98.#8.5.75':34354
  • '98.##.207.100':34354
  • '71.##6.13.173':34354
  • '68.##8.38.249':34354
  • '10#.#2.16.143':34354
  • '76.##.193.81':34354
  • '76.##6.248.24':34354
  • '68.##0.91.206':34354
  • '20#.#88.198.109':34354
  • '74.##.99.124':34354
  • '68.##9.238.147':34354
  • '69.##.148.199':34354
  • '24.##7.224.190':34354
  • '98.##3.31.84':34354
  • '75.##1.74.225':34354
  • '24.##7.69.125':34354
  • '50.##8.220.135':34354
  • '75.##.235.210':34354
  • '17#.#34.184.78':34354
  • '20#.#36.198.114':34354
  • '98.#0.63.91':34354
  • '62.##1.255.145':34354
  • '72.##4.31.70':34354
  • '96.#5.66.24':34354
  • '19#.#90.139.119':34354
  • '10#.#3.84.85':34354
  • '98.##3.89.209':34354
  • '68.##.142.230':34354
  • '72.##.225.127':34354
  • '50.##0.103.101':34354
  • '70.##4.82.192':34354
  • '24.##3.67.210':34354
  • '24.##.201.97':34354
  • '99.##9.87.168':34354
  • '98.#1.13.48':34354
  • '67.##.69.156':34354
  • '99.##2.30.60':34354
  • '70.##5.171.33':34354
  • '76.##3.11.184':34354
  • '75.##6.221.13':34354
  • '18#.#05.116.82':34354
  • '76.##9.207.248':34354
  • '72.##6.12.116':34354
  • '68.##1.170.235':34354
  • '24.##2.98.44':34354
  • '71.##.141.169':34354
  • '68.##.215.143':34354
  • '24.##4.197.109':34354
  • '21#.#15.163.48':34354
  • '71.##.131.213':34354
  • '76.##.241.87':34354
  • '85.##.44.200':34354
  • '68.##.62.136':34354
  • '69.##7.92.131':34354
  • '17#.#11.98.13':34354
  • '18#.#6.101.253':34354
  • '98.##7.251.225':34354
  • '17#.#.166.228':34354
  • '78.#1.9.189':34354
  • '21#.#18.223.56':34354
  • '13#.#29.48.227':34354
  • '17#.#49.178.3':34354
  • '75.##2.160.84':34354
  • '75.##3.102.185':34354
  • '75.#.131.166':34354
  • '20#.#20.70.154':34354
  • '24.##.34.211':34354
  • '10#.#96.228.204':34354
  • '50.##3.155.18':34354
  • '69.##5.230.47':34354
  • '72.##5.28.137':34354
  • '86.##.200.112':34354
  • '76.##.148.222':34354
  • '76.##6.4.162':34354
  • '65.##.165.100':34354
  • '76.##6.91.10':34354
  • '67.##6.85.42':34354
  • '71.##.105.153':34354
  • '17#.#76.92.133':34354
  • '68.#.142.144':34354
  • '98.##6.25.183':34354
  • '24.##8.204.117':34354
  • '18#.#3.100.213':34354
  • '24.##3.7.164':34354
  • '67.##7.223.233':34354
  • '18#.#43.34.231':34354
  • '72.##.148.101':34354
  • 'pr####.fling.com':80
  • '17#.#2.190.142':80
  • '24.##5.253.159':34354
  • '65.##.63.162':34354
  • '65.##.182.19':34354
  • '20#.#11.86.232':34354
  • '17#.#1.60.147':34354
  • '24.##9.181.27':34354
  • '98.##3.161.143':34354
  • '96.##.227.159':34354
  • '10#.#0.56.177':34354
  • '24.##2.195.73':34354
  • '98.##2.0.205':34354
  • '70.##.226.96':34354
  • '74.##6.48.166':34354
  • '75.##1.6.100':34354
  • '76.##0.29.195':34354
  • '98.##7.26.98':34354
  • '75.##6.72.136':34354
  • '67.##.87.116':34354
  • '75.##0.166.245':34354
  • '79.##6.166.181':34354
  • '65.##.105.24':34354
  • '19#.#34.26.174':34354
  • '68.##.128.244':34354
  • '24.##6.145.92':34354
  • '93.##8.34.73':34354
  • '72.##3.135.245':34354
  • '98.##5.28.88':34354
  • '75.##.96.203':34354
  • '89.##2.115.118':34354
  • '92.#7.3.88':34354
  • '75.##1.175.49':34354
  • '67.##9.232.214':34354
  • '17#.#09.217.207':34354
  • '21#.#46.250.253':34354
  • '69.##0.144.52':34354
  • '19#.#41.127.7':34354
  • '68.##.149.247':34354
  • '62.##.155.98':34354
  • '98.##8.228.192':34354
  • '72.##1.76.47':34354
  • '24.##1.248.254':34354
  • '17#.#1.102.48':34354
  • '24.##.121.192':34354
  • '72.##4.145.205':34354
  • '98.##0.114.76':34354
  • '75.##7.113.121':34354
  • '67.##.112.126':34354
  • '24.##.190.243':34354
  • '74.##3.149.251':34354
  • '24.##7.19.208':34354
  • '20#.#86.55.84':34354
  • '19#.#3.132.74':34354
  • '13#.#04.119.247':34354
  • '67.##7.223.129':34354
  • '89.##4.182.238':34354
  • '10#.#14.179.47':34354
  • '18#.#92.218.62':34354
  • '68.##9.194.39':34354
  • '15#.#24.149.190':34354
  • '97.##.37.232':34354
  • '18#.#1.28.119':34354
  • '76.#7.51.59':34354
  • '72.##7.179.173':34354
  • '67.##5.214.183':34354
  • '24.##.140.160':34354
  • '20#.#7.233.180':34354
  • '75.##.16.113':34354
  • '68.##8.166.58':34354
  • '76.##1.84.177':34354
  • '68.##0.195.191':34354
  • '76.##4.149.35':34354
  • '17#.#6.125.117':34354
  • '69.##4.227.243':34354
  • '93.##.100.33':34354
  • '98.#38.7.85':34354
  • '20#.#14.220.133':34354
  • '21#.#6.218.148':34354
  • '66.##8.36.147':34354
  • '68.##7.234.180':34354
  • '65.#0.8.200':34354
  • '46.##7.23.246':34354
  • '24.##7.168.62':34354
  • '75.##8.122.195':34354
  • '71.##3.129.71':34354
  • '17#.#34.15.240':34354
TCP:
Запросы HTTP GET:
  • 17#.#2.190.142/stat2.php?w=#############################################
  • 17#.#2.190.142/stat2.php?w=############################################
  • pr####.fling.com/geo/txt/city.php
UDP:
  • DNS ASK z#%e
  • DNS ASK z#x��
  • DNS ASK z#�!B�
  • DNS ASK z#�F�s
  • DNS ASK z#��G�
  • DNS ASK z#s�`Z
  • DNS ASK z#���;
  • DNS ASK z#|]/
  • DNS ASK z#�ST
  • DNS ASK z#_HӮ
  • DNS ASK pr####.fling.com
  • DNS ASK z#F:Ŝ
  • DNS ASK z#*�*S
  • DNS ASK z#��z
  • DNS ASK z#I��
  • '8.#.8.8':1035

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке