Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader30.32641

Добавлен в вирусную базу Dr.Web: 2019-10-31

Описание добавлено:

Техническая информация

Вредоносные функции
Внедряет код в
следующие системные процессы:
  • %WINDIR%\microsoft.net\framework\v4.0.30319\msbuild.exe
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\jydcnmskyt.txt
  • C:\perflogs.exe
  • %TEMP%\s54lu0kx.0.vb
  • %TEMP%\s54lu0kx.cmdline
  • %TEMP%\s54lu0kx.out
  • %TEMP%\vbc43a7ed09631a4402b1849990e59a3ed.tmp
  • %TEMP%\vbc567da7ea3a044b76b35f13ae3fe68a4.tmp
  • %TEMP%\rese14b.tmp
  • %ProgramFiles%.exe
  • %TEMP%\00laav2h.0.vb
  • %TEMP%\00laav2h.cmdline
  • %TEMP%\00laav2h.out
  • %TEMP%\vbcc3ff7a5e17cd4c408d23cbf7fad21bbd.tmp
  • %TEMP%\vbc4eeb42beb7e94b55a81f25ff49a49b1.tmp
  • %TEMP%\vbceae35c30ee0b484e823382966ee1ea2d.tmp
  • %TEMP%\resdd63.tmp
  • %TEMP%\rese61d.tmp
  • C:\recovery.exe
  • %TEMP%\resee6a.tmp
  • %TEMP%\vbc81836f6b336c47798742d5eb7194315c.tmp
  • %TEMP%\vbc50c3c998a1bd48c4b0ee613d4cb8fa8e.tmp
  • %TEMP%\pbwtrilr.out
  • %TEMP%\pbwtrilr.cmdline
  • %TEMP%\besl1q3h.0.vb
  • %TEMP%\pbwtrilr.0.vb
  • C:\totalcmd.exe
  • %TEMP%\resea92.tmp
  • %TEMP%\vbc2dc65e86bf64d299eb0f72ae354a74b.tmp
  • %TEMP%\vbc3a40cc6991ab4b7f8c6de1e5b85dccf7.tmp
  • %TEMP%\grwktiee.out
  • %TEMP%\grwktiee.cmdline
  • %TEMP%\grwktiee.0.vb
  • %TEMP%\vbcf96d3f0aac9b4ed3b6e4115f57ed8588.tmp
  • %TEMP%\mtbygsmb.out
  • %TEMP%\mtbygsmb.cmdline
  • %PROGRAMDATA%\logs\dhdmflrms.ico
  • %TEMP%\nvryqgrh.0.vb
  • %TEMP%\nvryqgrh.cmdline
  • %TEMP%\nvryqgrh.out
  • %TEMP%\vbc399d18985c6047f7911acdb78d6c1915.tmp
  • %TEMP%\vbc45fae7d0ae404ab9abf35e3a8674684e.tmp
  • %TEMP%\rescc6b.tmp
  • C:\$recycle.bin.exe
  • %TEMP%\x4ygvqni.0.vb
  • %TEMP%\x4ygvqni.cmdline
  • %TEMP%\x4ygvqni.out
  • %TEMP%\vbc24e29d8c82bb49ec9d58bc54d03d9ec.tmp
  • %TEMP%\vbcd62dda7689954c67a469637991624a3a.tmp
  • %TEMP%\resd0d0.tmp
  • C:\logs\msseces.exe
  • C:\documents and settings.exe
  • %TEMP%\mtbygsmb.0.vb
  • %TEMP%\tjj5uh3c.0.vb
  • %TEMP%\tjj5uh3c.cmdline
  • %TEMP%\tjj5uh3c.out
  • %TEMP%\vbc23bf02211bb46149da25a699946f32c.tmp
  • %TEMP%\vbceb9259935d1c40899133b95f3864caa8.tmp
  • %TEMP%\resd526.tmp
  • D:\logs\msseces.exe
  • C:\far2.exe
  • %WINDIR%\syswow64\msseces.exe
  • %TEMP%\besl1q3h.out
  • %TEMP%\vbc8d022a3558204772abf16e893c37e4c9.tmp
  • %TEMP%\vbc79b35e98863b469ebfb78292e48748fc.tmp
  • %TEMP%\resd92d.tmp
  • C:\msocache.exe
  • %TEMP%\besl1q3h.cmdline
  • D:\$recycle.bin.exe
Присваивает атрибут 'скрытый' для следующих файлов
  • C:\logs\msseces.exe
  • D:\logs\msseces.exe
Удаляет следующие файлы
  • %TEMP%\rescc6b.tmp
  • %TEMP%\rese14b.tmp
  • %TEMP%\vbc567da7ea3a044b76b35f13ae3fe68a4.tmp
  • %TEMP%\vbc43a7ed09631a4402b1849990e59a3ed.tmp
  • %TEMP%\s54lu0kx.0.vb
  • %TEMP%\s54lu0kx.cmdline
  • %TEMP%\s54lu0kx.out
  • %TEMP%\rese61d.tmp
  • %TEMP%\vbc4eeb42beb7e94b55a81f25ff49a49b1.tmp
  • %TEMP%\vbcc3ff7a5e17cd4c408d23cbf7fad21bbd.tmp
  • %TEMP%\00laav2h.out
  • %TEMP%\vbceb9259935d1c40899133b95f3864caa8.tmp
  • %TEMP%\00laav2h.cmdline
  • %TEMP%\resea92.tmp
  • %TEMP%\vbc2dc65e86bf64d299eb0f72ae354a74b.tmp
  • %TEMP%\vbc3a40cc6991ab4b7f8c6de1e5b85dccf7.tmp
  • %TEMP%\grwktiee.0.vb
  • %TEMP%\grwktiee.out
  • %TEMP%\grwktiee.cmdline
  • %TEMP%\resee6a.tmp
  • %TEMP%\vbc81836f6b336c47798742d5eb7194315c.tmp
  • %TEMP%\vbc50c3c998a1bd48c4b0ee613d4cb8fa8e.tmp
  • %TEMP%\pbwtrilr.cmdline
  • %TEMP%\mtbygsmb.out
  • %TEMP%\mtbygsmb.0.vb
  • %TEMP%\mtbygsmb.cmdline
  • %TEMP%\vbcf96d3f0aac9b4ed3b6e4115f57ed8588.tmp
  • %TEMP%\vbceae35c30ee0b484e823382966ee1ea2d.tmp
  • %TEMP%\vbc399d18985c6047f7911acdb78d6c1915.tmp
  • %TEMP%\nvryqgrh.cmdline
  • %TEMP%\nvryqgrh.out
  • %TEMP%\nvryqgrh.0.vb
  • %TEMP%\resd0d0.tmp
  • %TEMP%\vbcd62dda7689954c67a469637991624a3a.tmp
  • %TEMP%\vbc24e29d8c82bb49ec9d58bc54d03d9ec.tmp
  • %TEMP%\x4ygvqni.cmdline
  • %TEMP%\x4ygvqni.out
  • %TEMP%\x4ygvqni.0.vb
  • %TEMP%\pbwtrilr.0.vb
  • %TEMP%\00laav2h.0.vb
  • %TEMP%\resd526.tmp
  • %TEMP%\tjj5uh3c.cmdline
  • %TEMP%\tjj5uh3c.0.vb
  • %TEMP%\tjj5uh3c.out
  • %TEMP%\resd92d.tmp
  • %TEMP%\vbc79b35e98863b469ebfb78292e48748fc.tmp
  • %TEMP%\vbc8d022a3558204772abf16e893c37e4c9.tmp
  • %TEMP%\besl1q3h.out
  • %TEMP%\besl1q3h.cmdline
  • %TEMP%\besl1q3h.0.vb
  • %TEMP%\resdd63.tmp
  • %TEMP%\vbc45fae7d0ae404ab9abf35e3a8674684e.tmp
  • %TEMP%\vbc23bf02211bb46149da25a699946f32c.tmp
  • %TEMP%\pbwtrilr.out
Сетевая активность
Подключается к
  • 'se########ndowsinstall.duckdns.org':1177
UDP
  • DNS ASK se########ndowsinstall.duckdns.org
Другое
Создает и запускает на исполнение
  • '%WINDIR%\syswow64\msseces.exe'
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\pbwtrilr.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEA92.tmp" "%TEMP%\vbc2DC65E86BF64D299EB0F72AE354A74B.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\grwktiee.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE61D.tmp" "%TEMP%\vbc4EEB42BEB7E94B55A81F25FF49A49B1.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\00laav2h.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE14B.tmp" "%TEMP%\vbc567DA7EA3A044B76B35F13AE3FE68A4.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\s54lu0kx.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEE6A.tmp" "%TEMP%\vbc81836F6B336C47798742D5EB7194315C.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDD63.tmp" "%TEMP%\vbcEAE35C30EE0B484E823382966EE1EA2D.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD92D.tmp" "%TEMP%\vbc79B35E98863B469EBFB78292E48748FC.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\besl1q3h.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD526.tmp" "%TEMP%\vbcEB9259935D1C40899133B95F3864CAA8.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\tjj5uh3c.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD0D0.tmp" "%TEMP%\vbcD62DDA7689954C67A469637991624A3A.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\x4ygvqni.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCC6B.tmp" "%TEMP%\vbc45FAE7D0AE404AB9ABF35E3A8674684E.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\mtbygsmb.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\nvryqgrh.cmdline"' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\msbuild.exe'
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEA92.tmp" "%TEMP%\vbc2DC65E86BF64D299EB0F72AE354A74B.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\grwktiee.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE61D.tmp" "%TEMP%\vbc4EEB42BEB7E94B55A81F25FF49A49B1.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\00laav2h.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE14B.tmp" "%TEMP%\vbc567DA7EA3A044B76B35F13AE3FE68A4.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\s54lu0kx.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDD63.tmp" "%TEMP%\vbcEAE35C30EE0B484E823382966EE1EA2D.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\pbwtrilr.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\mtbygsmb.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\besl1q3h.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD526.tmp" "%TEMP%\vbcEB9259935D1C40899133B95F3864CAA8.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\tjj5uh3c.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD0D0.tmp" "%TEMP%\vbcD62DDA7689954C67A469637991624A3A.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\x4ygvqni.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCC6B.tmp" "%TEMP%\vbc45FAE7D0AE404AB9ABF35E3A8674684E.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\vbc.exe' /noconfig @"%TEMP%\nvryqgrh.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD92D.tmp" "%TEMP%\vbc79B35E98863B469EBFB78292E48748FC.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEE6A.tmp" "%TEMP%\vbc81836F6B336C47798742D5EB7194315C.TMP"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке