Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

BackDoor.Maxplus.4701

Добавлен в вирусную базу Dr.Web: 2012-03-16

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.netbt] 'ImagePath' = '\?'
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\$NtUninstallKB27979$\4121336045\@
  • %WINDIR%\$NtUninstallKB27979$\4121336045\cfg.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\Desktop.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\L\alehhooo
Самоудаляется.
Сетевая активность:
Подключается к:
  • '79.##6.249.79':34354
  • '18#.#31.38.140':34354
  • '76.##.58.165':34354
  • '83.##9.51.94':34354
  • '68.##.132.41':34354
  • '89.#8.38.45':34354
  • '70.##8.168.13':34354
  • '18#.#7.155.136':34354
  • '19#.#61.67.89':34354
  • '39.##1.77.222':34354
  • '18#.#27.97.128':34354
  • '21#.#86.173.87':34354
  • '81.##.165.106':34354
  • '71.##9.174.10':34354
  • '98.##7.126.49':34354
  • '79.##2.200.196':34354
  • '69.##9.110.229':34354
  • '41.##.186.154':34354
  • '17#.#9.78.110':34354
  • '18#.#55.89.130':34354
  • '20#.#.200.158':34354
  • '50.##0.6.118':34354
  • '46.##.185.175':34354
  • '12#.#3.76.86':34354
  • '78.##.189.213':34354
  • '2.##2.73.31':34354
  • '46.##6.74.85':34354
  • '21#.#26.104.67':34354
  • '18#.#5.143.68':34354
  • '10#.#8.119.36':34354
  • '37.##0.71.120':34354
  • '15#.#30.102.183':34354
  • '92.##.119.219':34354
  • '20#.#82.114.116':34354
  • '21#.#71.94.76':34354
  • '77.##8.220.41':34354
  • '93.##2.63.244':34354
  • '19#.#07.45.154':34354
  • '18#.#6.224.165':34354
  • '17#.#0.1.255':34354
  • '46.##3.118.250':34354
  • '59.##3.222.15':34354
  • '68.##7.115.14':34354
  • '99.##9.194.217':34354
  • '78.##7.34.160':34354
  • '68.##6.102.110':34354
  • '76.##2.253.207':34354
  • '17#.#8.177.58':34354
  • '18#.#0.79.81':34354
  • '74.##.255.203':34354
  • '18#.#21.226.59':34354
  • '24.##3.72.59':34354
  • '87.##0.21.108':34354
  • '75.##2.161.126':34354
  • '18#.#45.24.133':34354
  • '70.##.103.105':34354
  • '19#.#05.249.236':34354
  • '24.##1.49.152':34354
  • '15#.#0.105.236':34354
  • '46.##6.85.16':34354
  • '13#.#93.130.11':34354
  • '68.##6.101.187':34354
  • '18#.#98.130.45':34354
  • '46.##.229.10':34354
  • '15#.#3.148.126':34354
  • '65.##.186.121':34354
  • '94.#53.37.0':34354
  • '78.##.203.56':34354
  • '14#.#16.24.116':34354
  • '94.##3.82.51':34354
  • '76.##.254.235':34354
  • '15#.#4.200.21':34354
  • '98.##7.159.28':34354
  • '68.##7.246.82':34354
  • '68.##5.138.246':34354
  • '10#.#85.65.117':34354
  • '46.##0.169.89':34354
  • '19#.#28.85.74':34354
  • '93.#5.33.70':34354
  • '17#.#37.33.104':34354
  • '89.##3.246.174':34354
  • '18#.#9.83.94':34354
  • '67.##0.45.228':34354
  • '17#.#50.93.18':34354
  • '92.##5.234.92':34354
  • '94.##1.191.242':34354
  • '46.##.102.99':34354
  • '72.##4.120.171':34354
  • '2.###.189.15':34354
  • '46.##0.168.167':34354
  • '82.##6.202.102':34354
  • '12#.#89.133.220':34354
  • '74.##6.113.179':34354
  • '17#.#17.179.129':34354
  • '17#.#06.7.149':34354
  • '71.##5.44.119':34354
  • '14#.#27.37.122':34354
  • '10#.#62.47.97':34354
  • '2.###.252.12':34354
  • '81.##.99.207':34354
  • '65.##.218.40':34354
  • '17#.#20.90.235':34354
  • '75.##.186.230':34354
  • '95.##8.93.99':34354
  • '75.##.203.239':34354
  • '17#.#31.58.214':34354
  • '15#.#8.253.242':34354
  • '10#.#50.128.128':34354
  • '79.##9.167.3':34354
  • '75.##.131.32':34354
  • '24.#7.8.226':34354
  • '50.##.66.113':34354
  • '14.##.11.117':34354
  • '18#.#3.201.205':34354
  • '88.##0.94.82':34354
  • '92.##5.5.209':34354
  • '41.##0.152.107':34354
  • '10#.#41.23.98':34354
  • '96.##.17.244':34354
  • '17#.#02.172.86':34354
  • '93.##.100.194':34354
  • '68.##5.148.55':34354
  • '46.##7.177.55':34354
  • '92.##4.127.195':34354
  • '20#.#1.80.218':34354
  • '65.##.112.20':34354
  • '17#.#4.184.210':34354
  • '18#.#52.22.183':34354
  • '91.##.93.217':34354
  • '93.##8.34.73':34354
  • '74.##7.178.130':34354
  • '67.##1.255.17':34354
  • '2.##4.1.201':34354
  • '84.##.124.100':34354
  • '11#.#71.189.227':34354
  • '2.##1.56.22':34354
  • '17#.#68.23.228':34354
  • '18#.#31.77.151':34354
  • '17#.#6.15.32':34354
  • '86.##.182.31':34354
  • '92.#6.77.79':34354
  • '41.#8.40.9':34354
  • '92.##5.205.211':34354
  • '76.##0.191.232':34354
  • '17#.#9.248.36':34354
  • '71.#1.2.212':34354
  • '18#.#4.194.227':34354
  • '72.##9.97.85':34354
  • '18#.#31.70.22':34354
  • '17#.#6.107.24':34354
  • '74.##.37.105':34354
  • '2.###.226.35':34354
  • '62.##7.16.131':34354
  • '95.#9.19.42':34354
  • '87.##7.196.47':34354
  • '99.##.60.210':34354
  • '87.#.130.175':34354
  • '77.#8.60.54':34354
  • '41.#8.37.89':34354
  • '31.#6.55.66':34354
  • '41.#9.19.12':34354
  • '17#.#08.0.189':34354
  • '98.##2.90.89':34354
  • '24.#3.24.13':34354
  • '2.###.77.161':34354
  • '95.##.172.179':34354
  • '58.##.236.37':34354
  • '17#.#54.197.149':34354
  • '72.##7.170.51':34354
  • '18#.#31.66.107':34354
  • '17#.#4.124.176':34354
  • 'pr####.fling.com':80
  • '17#.#2.190.142':80
  • '79.##.165.113':34354
  • '18#.#6.198.202':34354
  • '13#.#85.61.47':34354
  • '68.##5.8.246':34354
  • '85.##5.132.7':34354
  • '18#.#31.49.70':34354
  • '17#.#1.75.14':34354
  • '85.##1.105.118':34354
  • '67.##2.96.174':34354
  • '18#.#7.46.116':34354
  • '69.##3.167.55':34354
  • '93.##0.206.137':34354
  • '91.##0.180.52':34354
  • '2.###.129.93':34354
  • '37.##.18.136':34354
  • '18#.#9.66.243':34354
  • '81.##.141.49':34354
  • '74.##3.40.75':34354
  • '18#.#53.52.77':34354
  • '18#.#7.252.76':34354
  • '14#.#96.171.5':34354
  • '21#.66.87.7':34354
  • '96.##5.49.190':34354
  • '14.##8.153.149':34354
  • '70.##9.56.203':34354
  • '18#.#31.85.166':34354
  • '41.##2.110.141':34354
  • '14#.#15.163.97':34354
  • '20#.#09.200.192':34354
  • '19#.#46.217.204':34354
  • '84.##2.27.181':34354
  • '77.##.15.222':34354
  • '93.#02.6.95':34354
  • '78.#8.112.3':34354
  • '78.##.29.194':34354
  • '19#.#9.196.15':34354
  • '18#.#6.199.149':34354
  • '68.#.33.37':34354
  • '93.##3.232.62':34354
  • '19#.#01.204.88':34354
  • '93.##5.69.141':34354
  • '79.##3.234.201':34354
  • '19#.#14.85.118':34354
  • '75.##8.119.151':34354
  • '71.##.156.249':34354
  • '41.##1.48.151':34354
  • '95.##.110.169':34354
  • '85.##0.156.185':34354
  • '17#.#14.255.107':34354
  • '65.##.105.193':34354
  • '95.##5.52.97':34354
  • '68.#.211.172':34354
  • '74.##2.78.11':34354
  • '93.##8.86.195':34354
  • '18#.#3.138.46':34354
  • '17#.#18.222.226':34354
  • '17#.#22.131.245':34354
  • '46.##2.53.182':34354
  • '68.##5.130.197':34354
  • '98.##7.130.130':34354
  • '92.##.93.150':34354
  • '24.##1.70.127':34354
  • '18#.#42.55.118':34354
  • '65.##.195.149':34354
  • '79.##.197.72':34354
  • '76.##1.230.120':34354
  • '83.##3.135.49':34354
  • '67.##1.128.70':34354
  • '95.##.120.41':34354
  • '93.##.233.22':34354
  • '68.##.238.15':34354
  • '72.##6.15.47':34354
  • '89.##.92.132':34354
  • '19#.#72.199.152':34354
  • '80.##1.196.245':34354
  • '18#.#7.190.38':34354
  • '71.##3.118.41':34354
  • '17#.#00.45.101':34354
  • '10#.#9.210.25':34354
  • '18#.#1.45.23':34354
  • '93.##.15.145':34354
  • '71.##9.117.142':34354
  • '98.##6.109.27':34354
  • '77.##0.30.103':34354
  • '89.##9.111.16':34354
TCP:
Запросы HTTP GET:
  • 17#.#2.190.142/stat2.php?w=#############################################
  • 17#.#2.190.142/stat2.php?w=############################################
  • pr####.fling.com/geo/txt/city.php
UDP:
  • DNS ASK z#.�
  • DNS ASK z#.{R�
  • DNS ASK z#."�
  • DNS ASK z#.Eug
  • DNS ASK z#.Ϛ�
  • DNS ASK z#.�N
  • DNS ASK z#.�:/
  • DNS ASK z#.^�
  • DNS ASK z#.P�
  • DNS ASK z#.K�
  • DNS ASK pr####.fling.com
  • DNS ASK z#.9�
  • DNS ASK z#.��G
  • DNS ASK z#.?n
  • DNS ASK z#.�W�
  • '8.#.8.8':1036

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке