Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop9.52480

Добавлен в вирусную базу Dr.Web: 2019-08-11

Описание добавлено:

Техническая информация

Вредоносные функции
Запускает на исполнение
  • '<SYSTEM32>\taskkill.exe' /fi "imageName eq GameLoader.exe" /f
  • '<SYSTEM32>\taskkill.exe' /fi "imageName eq GamePlaza.exe" /f
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\_ir_sf_temp_0\irsetup.exe
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\092.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\093.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\094.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\095.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\096.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\097.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\090.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\091.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\098.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\101.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\102.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\103.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\104.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\105.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\106.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\099.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\100.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\089.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\088.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\087.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\071.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\072.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\073.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\074.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\075.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\076.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\077.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\070.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\078.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\080.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\081.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\082.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\083.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\084.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\085.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\086.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\079.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\107.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\109.gif
  • %HOMEPATH%\start menu\programs\ºþ±±àðóîï·öððä\òæ³ý ºþ±±àðóîï·öððä.lnk
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\110.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m10.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m2.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m3.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m4.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m5.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m6.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w9.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m1.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m7.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w1.wav
  • %HOMEPATH%\desktop\ºþ±±àðóîï·öððä.lnk
  • %HOMEPATH%\start menu\programs\ºþ±±àðóîï·öððä\ºþ±±àðóîï·öððä.lnk
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\irimg1.jpg
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\irimg2.jpg
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\stopall.bat
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m8.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\mankind\m9.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w8.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w7.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w6.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\112.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\113.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\114.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\115.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\116.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\117.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\118.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\111.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\119.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\121.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\expression.ini
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w10.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w2.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w3.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w4.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\phrasesound\game\female\w5.wav
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\120.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\069.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\108.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\068.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\026.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\010.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\011.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\012.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\013.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\014.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\015.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\008.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\009.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\016.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\019.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\020.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\021.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\022.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\023.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\024.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\017.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\018.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\007.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\006.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\005.gif
  • %TEMP%\_ir_sf_temp_0\irsetup.dat
  • %TEMP%\_ir_sf_temp_0\irimg1.jpg
  • %TEMP%\_ir_sf_temp_0\irimg2.jpg
  • %TEMP%\_ir_sf_temp_0\stopall.bat
  • %TEMP%\ºþ±±àðóîï·öððä setup log.txt
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\uni1.tmp
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\uninstall.dat
  • %TEMP%\_ir_sf_temp_0\lua5.1.dll
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall.exe
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\uninstall.xml
  • %APPDATA%\ºþ±±àðóîï·öððä\gameloader.exe
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\000.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\001.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\002.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\003.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\004.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\lua5.1.dll
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\025.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\027.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\066.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\028.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\051.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\052.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\053.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\054.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\055.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\056.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\049.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\050.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\057.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\060.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\061.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\062.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\063.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\064.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\065.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\058.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\059.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\048.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\047.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\046.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\030.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\031.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\032.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\033.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\034.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\035.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\036.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\029.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\037.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\039.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\040.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\041.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\042.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\043.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\044.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\045.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\038.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\expression\067.gif
  • %APPDATA%\ºþ±±àðóîï·öððä\update.log
Удаляет следующие файлы
  • %TEMP%\_ir_sf_temp_0\irsetup.dat
  • %APPDATA%\ºþ±±àðóîï·öððä\uninstall\uni1.tmp
  • %TEMP%\_ir_sf_temp_0\irimg1.jpg
  • %TEMP%\_ir_sf_temp_0\irimg2.jpg
  • %TEMP%\_ir_sf_temp_0\stopall.bat
  • %TEMP%\_ir_sf_temp_0\irsetup.exe
  • %TEMP%\_ir_sf_temp_0\lua5.1.dll
Сетевая активность
Подключается к
  • '255.255.255.255':80
UDP
  • DNS ASK up###e.8633.com
Другое
Ищет следующие окна
  • ClassName: '' WindowName: ''
  • ClassName: 'MS_WINHELP' WindowName: ''
Создает и запускает на исполнение
  • '%TEMP%\_ir_sf_temp_0\irsetup.exe' __IRAOFF:1742194 "__IRAFN:<Полный путь к файлу>" "__IRCT:0" "__IRTSS:0" "__IRSID:S-1-5-21-1229272821-842925246-1060284298-1003"
  • '%APPDATA%\ºþ±±àðóîï·öððä\gameloader.exe'
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\_ir_sf_temp_0\stopall.bat" "' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\_ir_sf_temp_0\stopall.bat" "

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке