Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader6.20691

Добавлен в вирусную базу Dr.Web: 2012-06-21

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\64046d14be6536d8] 'ImagePath' = '<DRIVERS>\64046d14be6536d8.sys'
  • [<HKLM>\SYSTEM\ControlSet001\Services\64046d14be6536d8] 'Start' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\syshost32] 'Start' = '00000002'
  • [<HKLM>\SYSTEM\ControlSet001\Services\19c89] 'Start' = '00000001'
Вредоносные функции:
Создает и запускает на исполнение:
  • %WINDIR%\Installer\{9AFC887C-5E96-5A65-2159-CEBC0138D794}\syshost.exe /service
Перехватывает следующие функции в SSDT (System Service Descriptor Table):
  • NtOpenThread, драйвер-обработчик: unknown
  • NtOpenProcess, драйвер-обработчик: unknown
Изменения в файловой системе:
Создает следующие файлы:
  • <DRIVERS>\64046d14be6536d8.sys
  • <DRIVERS>\19c89.sys
  • %WINDIR%\Installer\{9AFC887C-5E96-5A65-2159-CEBC0138D794}\syshost.exe
Самоперемещается:
  • из <Полный путь к вирусу> в %TEMP%\cd0fe830.tmp
Самоудаляется.
Сетевая активность:
Подключается к:
  • '62.##.229.134':80
  • 'eq###lgtqg.ac':80
  • 'fa###ook.com':80
  • '62.##.229.126':80
TCP:
Запросы HTTP POST:
  • eq###lgtqg.ac/database.cgi
  • 62.##.229.134/cgi-bin/auth.cgi
  • 62.##.229.126/cgi-bin/auth.cgi
UDP:
  • DNS ASK ms######dqfwtrlnftcbo.cm
  • DNS ASK pl######rsrouxswxkhqbur.ac
  • DNS ASK he######qcmaillwjgtdsg.la
  • DNS ASK gg###hhdsu.tw
  • DNS ASK ww######naeqixjsycytdn.cx
  • DNS ASK rh######wljcymoyhjseirrb.nf
  • DNS ASK cy####orrhrewcnn.mn
  • DNS ASK fw#######rsenyyorewervhnd.so
  • DNS ASK jh####nemjtqxrf.la
  • DNS ASK ib#######daeksgtupfjfnthr.mn
  • DNS ASK ks######ecydhrjuilbgirt.im
  • DNS ASK jj#####jpqwsqmaustx.cm
  • DNS ASK xv######qythkaqwpkavopy.jp
  • DNS ASK of######fryxbsvhjibwduh.nu
  • DNS ASK fp#####ymtbcgxtcs.cm
  • DNS ASK yx######nlwtvfxpkwmprsxy.nf
  • DNS ASK uk######dxtydqklxcuoy.mn
  • DNS ASK mk#####jelbukdseon.cx
  • DNS ASK pw####whtgrkegv.sh
  • DNS ASK yi#####ehcwrvwmexdo.cc
  • DNS ASK ar######sbupedvyqafyimsy.ac
  • DNS ASK dd######fgfcihdnfxwvvlam.la
  • DNS ASK xr####nuumccvan.so
  • DNS ASK tw###ngotiob.nf
  • DNS ASK pm####nqemgmhshc.mu
  • DNS ASK rf######xfuwwgqlrjokexq.tw
  • DNS ASK vy######qddjejjgcgrtyqr.cm
  • DNS ASK hp######jgyurdjwokcpilsj.ms
  • DNS ASK id#####eagbfpmvly.mn
  • DNS ASK gb####htdqrsyrj.ki
  • DNS ASK dc###iagqpa.cc
  • DNS ASK vs###kaxye.mn
  • DNS ASK ny####kkmdhmitgb.cc
  • DNS ASK to#####gsfuphjsibrfp.tw
  • DNS ASK om####ppbwmocnw.tj
  • DNS ASK ph#####eudndpagivxwn.so
  • DNS ASK de####mnipmqtnrd.mn
  • DNS ASK og###xhmnojr.in
  • DNS ASK qn######efixvgucdvvno.cx
  • DNS ASK cw#####rcguvjwllds.tj
  • DNS ASK cb####qbkvgih.mu
  • DNS ASK wt######iehyrlpimsvyra.sh
  • DNS ASK kj###getmxcq.nu
  • DNS ASK nq######mgxohvujvpefalcf.cm
  • DNS ASK pn######tremblervbhgrtlp.cm
  • DNS ASK ca#####raogitfmwhfk.nu
  • DNS ASK eu#####blsuqfhpsmld.sc
  • DNS ASK ek######wpbdjpqylsxwhuuv.sc
  • DNS ASK dd######sqxlubvsromqktcv.cx
  • DNS ASK ye######rwxmurnefiklhv.ac
  • DNS ASK nx######pwwhhaxgmxdvjo.ac
  • DNS ASK ik#####stwjvaoqemt.so
  • DNS ASK tt####rclluyjwfo.im
  • DNS ASK sp#####ttramokugpukw.mn
  • DNS ASK ds######feihlbhmuowhrl.mn
  • DNS ASK cv#####aymdrvgcyvbyf.so
  • DNS ASK wp#######ujgkiuqtwsynsdku.cm
  • DNS ASK sm####dhalxnlij.com
  • DNS ASK ui####mljczveu.com
  • DNS ASK bg###bvvnl.com
  • DNS ASK fa###ook.com
  • DNS ASK od####gkadmezr.com
  • DNS ASK uo####mbondza.com
  • DNS ASK eq###lgtqg.ac
  • DNS ASK bn#####usbuwecchbbcn.tw
  • DNS ASK uh####emewykp.com
  • DNS ASK wa####imlihgci.com
  • DNS ASK nj###yzeime.com
  • DNS ASK cr######hdgsjqrpfnnxvagv.im
  • DNS ASK kv######oqiosbqlgpcdbwm.cc
  • DNS ASK tr######ruavonojmjjtw.tj
  • DNS ASK ld######hlkuwwkwxdxkxswc.nf
  • DNS ASK hr####oealfyh.cx
  • DNS ASK il#####misrcmvqtgluj.jp
  • DNS ASK dv####ssvpmfbwc.cm
  • DNS ASK bw#######msgccrnmomibynim.cm
  • DNS ASK hk######jfcmfoadqrfscdr.jp
  • DNS ASK jg######hugyoacalqelvv.sh
  • DNS ASK td#####ohybxpwqdhgw.tj
  • DNS ASK sg#####ydbsqnhmkks.sh
  • DNS ASK qu######agvhcqjayyaonn.nf
  • DNS ASK iy####bhfhlvx.nf
  • DNS ASK gj###ojaunm.sc
  • DNS ASK nj#####jsfrtevgdtp.tj
  • DNS ASK oj#####krdmcpcadkra.ac
  • DNS ASK pm#######wggmspdcdvrykrwt.ac
  • DNS ASK vp####ddtbxcwcmt.in
  • DNS ASK qs####qgexulgje.tw
  • DNS ASK vs######swuiycamnwefb.tj
  • DNS ASK nn#####xoemnogerifwb.so
  • DNS ASK ox######iphqwjlexcpfdwn.ki

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке