Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.PWS.Wsgame.34335

Добавлен в вирусную базу Dr.Web: 2012-03-10

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.mrxsmb] 'ImagePath' = '\?'
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\$NtUninstallKB27979$\4121336045\@
  • %WINDIR%\$NtUninstallKB27979$\4121336045\cfg.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\Desktop.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\L\alehhooo
Сетевая активность:
Подключается к:
  • '72.##1.234.172':34354
  • '74.##8.250.178':34354
  • '89.##.90.224':34354
  • '99.##4.46.145':34354
  • '78.#7.11.34':34354
  • '87.##.251.145':34354
  • '11#.#87.34.35':34354
  • '50.##2.111.74':34354
  • '89.##6.53.220':34354
  • '17#.#32.170.68':34354
  • '15#.#1.100.166':34354
  • '17#.#0.68.88':34354
  • '10#.#3.85.83':34354
  • '12#.#01.211.170':34354
  • '96.##.134.71':34354
  • '18#.#54.139.192':34354
  • '71.##.124.29':34354
  • '77.#1.65.19':34354
  • '46.##0.125.42':34354
  • '24.##6.105.5':34354
  • '17#.#41.106.174':34354
  • '97.##.106.100':34354
  • '72.##8.58.208':34354
  • '17#.#.100.61':34354
  • '17#.#22.66.246':34354
  • '15#.#81.140.210':34354
  • '18#.#6.215.6':34354
  • '2.###.26.171':34354
  • '84.##2.124.224':34354
  • '18#.#29.186.183':34354
  • '68.##8.230.36':34354
  • '89.##9.70.147':34354
  • '2.##1.98.24':34354
  • '86.##6.240.111':34354
  • '98.##3.222.32':34354
  • '17#.#37.204.28':34354
  • '10#.#84.18.8':34354
  • '17#.#22.162.156':34354
  • '67.##.113.156':34354
  • '93.##.222.78':34354
  • '50.##8.77.66':34354
  • '10#.#0.248.238':34354
  • '10#.#94.128.20':34354
  • '24.#.3.144':34354
  • '69.##2.254.166':34354
  • '68.##1.51.87':34354
  • '10.##8.172.81':34354
  • '93.##7.217.83':34354
  • '11#.#40.9.141':34354
  • '98.##7.75.185':34354
  • '72.##7.215.2':34354
  • '98.##7.47.29':34354
  • '68.#5.1.145':34354
  • '66.##0.237.210':34354
  • '21#.#2.124.125':34354
  • '17#.#22.154.165':34354
  • '69.##5.158.158':34354
  • '17#.#68.29.108':34354
  • '69.##6.87.131':34354
  • '17#.#32.152.25':34354
  • '24.##.87.189':34354
  • '94.##4.171.102':34354
  • '79.##4.49.55':34354
  • '12#.#13.44.131':34354
  • '20#.#01.121.215':34354
  • '10#.#91.140.135':34354
  • '17#.#68.41.15':34354
  • '78.##4.191.125':34354
  • '68.##4.55.206':34354
  • '18#.#0.54.240':34354
  • '18#.#37.117.128':34354
  • '75.##.93.122':34354
  • '98.##5.152.117':34354
  • '72.##0.163.116':34354
  • '12#.#36.254.240':34354
  • '72.##3.227.109':34354
  • '17#.#6.206.211':34354
  • '69.##2.248.91':34354
  • '89.##.80.240':34354
  • '69.##4.235.136':34354
  • '98.##6.64.209':34354
  • '68.##1.81.43':34354
  • '46.##9.81.174':34354
  • '99.##1.144.76':34354
  • '21#.#87.95.224':34354
  • '77.##5.192.182':34354
  • '18#.#78.163.50':34354
  • '11#.#54.97.177':34354
  • '98.##.170.53':34354
  • '84.##0.253.189':34354
  • '96.##.43.104':34354
  • '67.##2.170.198':34354
  • '89.##9.108.8':34354
  • '87.#1.2.95':34354
  • '75.##.39.216':34354
  • '24.##7.28.245':34354
  • '2.##4.65.7':34354
  • '68.##6.88.23':34354
  • '17#.#49.244.124':34354
  • '24.##7.198.250':34354
  • '17#.#7.17.205':34354
  • '2.###.130.173':34354
  • '95.##.250.63':34354
  • '68.##.225.178':34354
  • '98.##.146.177':34354
  • '98.##1.26.43':34354
  • '74.##.198.118':34354
  • '41.##7.182.18':34354
  • '72.##6.133.230':34354
  • '85.##.224.246':34354
  • '77.#8.228.7':34354
  • '20#.#4.43.162':34354
  • '68.##5.21.148':34354
  • '50.##.150.58':34354
  • '97.#7.237.6':34354
  • '98.##2.254.33':34354
  • '10#.#85.64.170':34354
  • '17#.#09.50.107':34354
  • '89.#5.9.138':34354
  • '75.##.110.101':34354
  • '71.##8.118.150':34354
  • '79.##.116.39':34354
  • '18#.#37.213.67':34354
  • '46.##.66.226':34354
  • '97.#2.56.66':34354
  • '17#.#32.154.79':34354
  • '68.##8.109.220':34354
  • '89.##0.200.172':34354
  • '17#.#1.199.6':34354
  • '2.###.69.147':34354
  • '87.##.28.151':34354
  • '95.##.77.123':34354
  • '69.##6.95.91':34354
  • '98.##9.89.24':34354
  • '76.##8.194.235':34354
  • '68.##5.24.239':34354
  • '69.##9.122.153':34354
  • '74.#0.82.19':34354
  • '89.##.105.113':34354
  • '46.##.94.223':34354
  • '81.##7.30.137':34354
  • '84.##2.156.213':34354
  • '78.##.144.207':34354
  • '24.##.199.200':34354
  • '70.##1.160.81':34354
  • '71.##5.65.251':34354
  • '21#.#03.87.122':34354
  • '74.##.107.234':34354
  • '10#.3.24.34':34354
  • '15#.#4.157.124':34354
  • '84.##2.27.181':34354
  • '85.##7.203.132':34354
  • '17#.#22.134.105':34354
  • '10#.#03.69.10':34354
  • '96.##.137.72':34354
  • '58.##6.113.140':34354
  • '95.##.44.137':34354
  • '93.##.253.225':34354
  • '10.##.219.86':34354
  • '74.##.211.126':34354
  • '10#.#1.88.121':34354
  • '67.##0.65.149':34354
  • '10#.#6.139.242':34354
  • '66.##1.194.128':34354
  • '85.##5.49.203':34354
  • '17#.#22.152.121':34354
  • '99.##9.77.215':34354
  • '67.##7.101.164':34354
  • '17#.#1.96.200':34354
  • '18#.#5.128.6':34354
  • '93.##6.219.201':34354
  • 'pr####.fling.com':80
  • '17#.#2.190.142':80
  • '17#.#6.27.67':34354
  • '87.##.91.102':34354
  • '79.##.208.50':34354
  • '74.##6.171.159':34354
  • '19#.#13.187.7':34354
  • '72.##2.227.144':34354
  • '70.##1.173.64':34354
  • '79.##4.119.133':34354
  • '94.##9.145.226':34354
  • '84.##0.253.229':34354
  • '24.##7.122.56':34354
  • '88.##8.146.126':34354
  • '98.##6.246.1':34354
  • '88.##7.144.2':34354
  • '41.##.177.45':34354
  • '93.#5.33.70':34354
  • '84.##8.151.9':34354
  • '24.##5.156.224':34354
  • '10#.#23.63.223':34354
  • '75.##0.156.26':34354
  • '24.#.61.25':34354
  • '98.##2.232.115':34354
  • '24.##.24.180':34354
  • '71.##.97.208':34354
  • '69.##5.117.143':34354
  • '19#.#8.100.16':34354
  • '68.##0.59.235':34354
  • '95.##.70.181':34354
  • '71.#3.194.9':34354
  • '24.#.103.121':34354
  • '71.#9.12.65':34354
  • '67.##6.46.149':34354
  • '78.#0.32.67':34354
  • '19#.#06.169.123':34354
  • '83.##8.41.196':34354
  • '78.#8.33.45':34354
  • '94.##7.197.45':34354
  • '19#.#46.214.127':34354
  • '87.#.138.3':34354
  • '92.##5.220.200':34354
  • '99.##4.149.56':34354
  • '69.##9.172.238':34354
  • '17#.#79.46.43':34354
  • '85.##.158.62':34354
  • '85.##.215.63':34354
  • '19#.#51.59.16':34354
  • '74.##.194.134':34354
  • '24.##3.176.129':34354
  • '98.##4.156.0':34354
  • '19#.#74.122.55':34354
  • '95.#9.9.13':34354
  • '31.##0.226.136':34354
  • '24.#.200.54':34354
  • '68.##8.88.44':34354
  • '70.##5.234.158':34354
  • '82.##9.119.114':34354
  • '24.##0.139.186':34354
  • '10#.#03.164.162':34354
  • '93.##0.236.93':34354
  • '75.##5.144.159':34354
  • '19#.#8.121.207':34354
  • '92.##5.205.71':34354
  • '72.##5.243.4':34354
  • '94.##3.89.45':34354
  • '18#.#7.57.240':34354
  • '79.##6.48.203':34354
  • '99.##.151.58':34354
  • '71.##2.98.61':34354
  • '20#.#11.155.242':34354
  • '95.##.116.112':34354
  • '18#.#80.153.156':34354
  • '98.##.185.158':34354
  • '76.##2.191.28':34354
  • '17#.#3.247.113':34354
  • '98.##0.135.69':34354
  • '18#.#0.49.36':34354
  • '93.##6.224.171':34354
  • '37.##.134.162':34354
  • '89.##4.102.88':34354
  • '24.##0.217.95':34354
  • '95.##1.232.165':34354
  • '74.##1.248.85':34354
  • '24.##2.202.84':34354
  • '18#.#89.87.25':34354
  • '11#.#7.154.185':34354
TCP:
Запросы HTTP GET:
  • 17#.#2.190.142/stat2.php?w=#############################################
  • 17#.#2.190.142/stat2.php?w=############################################
  • pr####.fling.com/geo/txt/city.php
UDP:
  • DNS ASK z#��K�
  • DNS ASK z#���
  • DNS ASK z#�le
  • DNS ASK z#<��
  • DNS ASK z#P-i$
  • DNS ASK z#�N
  • DNS ASK z#3ɣ
  • DNS ASK z#���
  • DNS ASK z#�zW
  • DNS ASK z#��6
  • DNS ASK pr####.fling.com
  • DNS ASK z#���
  • DNS ASK z#�Q
  • DNS ASK z#e��
  • DNS ASK z#�t�L
  • '8.#.8.8':1035

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке