Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader30.25414

Добавлен в вирусную базу Dr.Web: 2019-10-01

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [<HKLM>\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order] 'ProviderOrder' = 'RDPNP,LanmanWorkstation,webclient,ancred'
Создает следующие сервисы
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass Agent Controller] 'ImagePath' = '"%ProgramFiles(x86)%\Aruba Networks\ClearPassOnGuard\ClearPassAgentController.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass Agent Controller] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass OnGuard Agent Service] 'ImagePath' = '"%ProgramFiles%\Aruba Networks\ClearPassOnGuard\ClearPassOnGuardAgentService.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass OnGuard Agent Service] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass VPN Service] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\ClearPass VPN Service] 'ImagePath' = '"%ProgramFiles%\Aruba Networks\ClearPassOnGuard\arubanetsvc.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\dot3svc] 'Start' = '00000002'
Вредоносные функции
Запускает на исполнение
  • '%WINDIR%\syswow64\netsh.exe' advfirewall firewall add rule name="Enable ClearPass OnGuard" dir=in action=allow description="Enable ClearPass OnGuard" program="%ProgramFiles%\Aruba Networks\ClearPassOnGuard\ClearPassOnGuard...
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\aute100.tmp
  • %WINDIR%\inf\oem1.pnf
  • %WINDIR%\inf\oem0.pnf
  • %PROGRAMDATA%\aruba networks\clearpassonguard\aninstutil.txt
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\agent-backup.conf
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\agent.conf
  • %TEMP%\nsm3d69.tmp\nsisfile.dll
  • %PROGRAMDATA%\aruba networks\clearpassonguard\winagent_installer_helper_0.log
  • %TEMP%\nsm3d69.tmp\nsexec.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winagent_installer_helper_log.xml
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winagent_helper_log.xml
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winagent_onguard_service_log.xml
  • %PROGRAMDATA%\aruba networks\clearpassonguard\winagent_0.log
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winonguardplugin_log.xml
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winagent_log.xml
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winagent_64bit_proxy_log.xml
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\license.cfg
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\wadiagnose.exe
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwacollector.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwalocal.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwaheap.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwautils.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwaresource.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwadeviceinfo.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\libwaapi.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\etc\winsha_remediate_log.xml
  • %PROGRAMDATA%\aruba networks\clearpassonguard\winagent_onguard_service_0.log
  • %PROGRAMDATA%\aruba networks\clearpassonguard\viaservice.txt
  • %PROGRAMDATA%\aruba networks\clearpassonguard\winagent_remediate_0.log
  • %WINDIR%\temp\tar2827.tmp
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\ea618097e393409afa316f0f87e2c202_322952f2bf45f3de4c5e03571d9402fa
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\ea618097e393409afa316f0f87e2c202_322952f2bf45f3de4c5e03571d9402fa
  • %WINDIR%\temp\cab2826.tmp
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\baebe581fcb73249406fc21094ea252e_bc0ce803ef41a748738619ed7838eefc
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\baebe581fcb73249406fc21094ea252e_bc0ce803ef41a748738619ed7838eefc
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\ecf3006d44da211141391220ee5049f4
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\ecf3006d44da211141391220ee5049f4
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\ea618097e393409afa316f0f87e2c202_e8baac5851d57afeaf58a839dc3e5868
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\ea618097e393409afa316f0f87e2c202_e8baac5851d57afeaf58a839dc3e5868
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\40c68d5626484a90937f0752c8b950ab
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\40c68d5626484a90937f0752c8b950ab
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\3130b1871a126520a8c47861efe3ed4d
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\3130b1871a126520a8c47861efe3ed4d
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\c46e7b0f942663a1edc8d9d6d7869173_6043fc604a395e1485af7ac16d16b7ce
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\c46e7b0f942663a1edc8d9d6d7869173_6043fc604a395e1485af7ac16d16b7ce
  • %PROGRAMDATA%\aruba networks\clearpassonguard\anuacui-user.txt
  • %PROGRAMDATA%\aruba networks\clearpassonguard\install-ok.txt
  • <SYSTEM32>\clearpassonguardeventmsgs.dll
  • <SYSTEM32>\ancred.dll
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\startup\aruba clearpass onguard.lnk
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\aruba networks\clearpass onguard.lnk
  • C:\users\public\desktop\clearpass onguard.lnk
  • %APPDATA%\aruba networks\clearpassonguard\clearpassonguardhelper_0.log
  • %PROGRAMDATA%\aruba networks\clearpassonguard\via status.txt
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\wa_3rd_party_host_64.exe
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\metadata\d84e548583be1ee7db5a935821009d26_5b98b6cd6e69202676965cf5b0e2a7a7
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\wa_3rd_party_host_32.exe
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\msvcr100.dll
  • %WINDIR%\msvcr100.dll
  • %WINDIR%\msvcp100.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\resman.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\lang\resource_fr-fr.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\lang\resource_ko-kr.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\lang\resource_ja-jp.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\resman.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\clearpassonguard.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\install.log
  • %TEMP%\nsm3d69.tmp\findprocdll.dll
  • %TEMP%\nsm3d69.tmp\userinfo.dll
  • %WINDIR%\atl100.dll
  • %TEMP%\nsm3d69.tmp\system.dll
  • %TEMP%\aut110e.tmp
  • <Текущая директория>\djwzskazbi_user.log
  • %TEMP%\wiredauthdomain.xml
  • %TEMP%\aute5e6.tmp
  • %TEMP%\wiredauthbyod.xml
  • %TEMP%\aute46e.tmp
  • %TEMP%\rowansecure_domain.xml
  • %TEMP%\aute315.tmp
  • %TEMP%\rowansecure_byod.xml
  • %TEMP%\aute21a.tmp
  • %TEMP%\changenla.ps1
  • %TEMP%\clearpassonguardinstall.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\uninst.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\anadptr.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\msvcp100.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassusharemediateps.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassusharemediate.exe
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassonguardeventmsgs.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassagenthelper.exe
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassagentcontroller.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\clearpassinstallerhelper.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\clearpassonguardagentservice.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\clearpassagent64bitproxy.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\clearpassonguardplugin.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\arubavnic.cat
  • %ProgramFiles%\aruba networks\clearpassonguard\arubavnic.inf
  • %ProgramFiles%\aruba networks\clearpassonguard\arubavnic.sys
  • %ProgramFiles%\aruba networks\clearpassonguard\anfirewall.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\anwpa.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\andrivermanagerplugin.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\ancertmgr.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\anrachelper.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\anrac.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\ancred.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\arubanetsvc.exe
  • %ProgramFiles%\aruba networks\clearpassonguard\libeay32.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\ssleay32.dll
  • %ProgramFiles%\aruba networks\clearpassonguard\ancrypto.sig
  • %ProgramFiles%\aruba networks\clearpassonguard\ancrypto.dll
  • %ProgramFiles(x86)%\aruba networks\clearpassonguard\atl100.dll
  • %WINDIR%\syswow64\config\systemprofile\appdata\locallow\microsoft\cryptneturlcache\content\d84e548583be1ee7db5a935821009d26_5b98b6cd6e69202676965cf5b0e2a7a7
Удаляет следующие файлы
  • %TEMP%\aute100.tmp
  • %TEMP%\wiredauthdomain.xml
  • %TEMP%\wiredauthbyod.xml
  • %TEMP%\rowansecure_domain.xml
  • %TEMP%\rowansecure_byod.xml
  • %TEMP%\changenla.ps1
  • %TEMP%\clearpassonguardinstall.exe
  • C:\users\public\desktop\clearpass onguard.lnk
  • %TEMP%\nsm3d69.tmp\userinfo.dll
  • %TEMP%\nsm3d69.tmp\system.dll
  • %TEMP%\nsm3d69.tmp\nsisfile.dll
  • %TEMP%\nsm3d69.tmp\nsexec.dll
  • %TEMP%\nsm3d69.tmp\findprocdll.dll
  • %TEMP%\aut110e.tmp
  • %TEMP%\aute5e6.tmp
  • %TEMP%\aute46e.tmp
  • %TEMP%\aute315.tmp
  • %TEMP%\aute21a.tmp
  • %WINDIR%\temp\cab2826.tmp
  • %WINDIR%\temp\tar2827.tmp
Сетевая активность
Подключается к
  • 'localhost':25427
  • '15#.#50.32.149':443
  • '15#.#50.32.155':443
  • '15#.#50.32.148':443
TCP
Запросы HTTP GET
  • http://oc##.thawte.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBQJ1TBLBrQ9OnPHXPVaWb87MxkNlgQUwu79F9f%2Btw%2FGciJ7fvbA4gIz7D4CEH6T6%2Ft8xk5Z6kuad9QG%2FDs%3D
UDP
  • DNS ASK oc##.thawte.com
Другое
Создает и запускает на исполнение
  • '%ProgramFiles(x86)%\aruba networks\clearpassonguard\wa_3rd_party_host_32.exe' --pid=1776
  • '%ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassusharemediate.exe' /RegServer
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' changelanguageoption 0
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' restoreconfig "%TEMP%\Backup.txt"
  • '%ProgramFiles%\aruba networks\clearpassonguard\arubanetsvc.exe'
  • '%ProgramFiles%\aruba networks\clearpassonguard\clearpassinstallerhelper.exe' DeleteOnGuardTempFiles
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' changeappmode 2
  • '%ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassagentcontroller.exe'
  • '%TEMP%\clearpassonguardinstall.exe' /S
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' launchui -tracelog
  • '%ProgramFiles(x86)%\aruba networks\clearpassonguard\clearpassagenthelper.exe' /RegServer
  • '%ProgramFiles%\aruba networks\clearpassonguard\clearpassonguardagentservice.exe'
  • '%ProgramFiles%\aruba networks\clearpassonguard\clearpassonguard.exe' -tracelog
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' restoreconfig "%TEMP%\Backup.txt"' (со скрытым окном)
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' launchui -tracelog' (со скрытым окном)
  • '%WINDIR%\syswow64\sc.exe' CONFIG dot3svc start= auto' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' advfirewall firewall add rule name="Enable ClearPass OnGuard" dir=in action=allow description="Enable ClearPass OnGuard" program="%ProgramFiles%\Aruba Networks\ClearPassOnGuard\ClearPassOnGuard...' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' lan add profile filename=WiredAuthBYOD.xml' (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy bypass -file ChangeNLA.ps1' (со скрытым окном)
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' changeappmode 2' (со скрытым окном)
  • '%ProgramFiles%\aruba networks\clearpassonguard\aninstutil.exe' changelanguageoption 0' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="RowanWPA" i=*' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan add profile filename=RowanSecure_BYOD.xml' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="RowanSecure" i=*' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="Rowan_Visitor_Wireless" i=*' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="SOMStudent" i=*' (со скрытым окном)
  • '%ProgramFiles%\aruba networks\clearpassonguard\clearpassinstallerhelper.exe' DeleteOnGuardTempFiles' (со скрытым окном)
  • '%WINDIR%\syswow64\sc.exe' START dot3svc' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' wlan set profileorder name=RowanSecure interface=* priority=1' (со скрытым окном)
  • '%TEMP%\clearpassonguardinstall.exe' /S' (со скрытым окном)
  • '%WINDIR%\syswow64\netsh.exe' interface set interface "Wireless Network Connection" Enable' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\syswow64\netsh.exe' interface set interface "Wireless Network Connection" Enable
  • '<SYSTEM32>\netsh.exe' advfirewall show currentprofile
  • '<SYSTEM32>\cmd.exe' /S /C ""chcp" 437 & "netsh" advfirewall show currentprofile > "%TEMP%\OPS76B8.tmp" 2> "%TEMP%\OPS76B9.tmp""
  • '<SYSTEM32>\netsh.exe' advfirewall show allprofiles
  • '<SYSTEM32>\chcp.com' 437
  • '<SYSTEM32>\cmd.exe' /S /C ""chcp" 437 & "netsh" advfirewall show allprofiles > "%TEMP%\OPS71C4.tmp" 2> "%TEMP%\OPS71C5.tmp""
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy bypass -file ChangeNLA.ps1
  • '%WINDIR%\syswow64\netsh.exe' lan add profile filename=WiredAuthBYOD.xml
  • '<SYSTEM32>\cmd.exe' /S /C ""chcp" 437 & "netsh" advfirewall show global > "%TEMP%\OPS79E6.tmp" 2> "%TEMP%\OPS79E7.tmp""
  • '%WINDIR%\syswow64\sc.exe' CONFIG dot3svc start= auto
  • '%WINDIR%\syswow64\netsh.exe' wlan set profileorder name=RowanSecure interface=* priority=1
  • '%WINDIR%\syswow64\netsh.exe' wlan add profile filename=RowanSecure_BYOD.xml
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="RowanSecure" i=*
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="Rowan_Visitor_Wireless" i=*
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="SOMStudent" i=*
  • '%WINDIR%\syswow64\netsh.exe' wlan delete profile name="RowanWPA" i=*
  • '%WINDIR%\syswow64\sc.exe' START dot3svc
  • '%WINDIR%\syswow64\regsvr32.exe' "%ProgramFiles(x86)%\Aruba Networks\ClearPassOnGuard\ClearPassUSHARemediatePS.dll" /s
  • '<SYSTEM32>\netsh.exe' advfirewall show global

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке