Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader6.33646

Добавлен в вирусную базу Dr.Web: 2012-07-24

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'YjxQ\`WYMLSvlNJIIH' = '589802.exe'
  • [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'run' = '"<Текущая директория>\qsgkwksm.exe"'
Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DoNotAllowExceptions' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'EnableFirewall' = '00000000'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'DoNotAllowExceptions' = '00000000'
Для затруднения выявления своего присутствия в системе
блокирует:
  • Центр обеспечения безопасности (Security Center)
Создает и запускает на исполнение:
  • <Текущая директория>\589802.exe
Запускает на исполнение:
  • <SYSTEM32>\netsh.exe firewall set opmode mode=disable profile=all
  • <SYSTEM32>\sc.exe config SharedAccess start= disabled
Внедряет код в
следующие системные процессы:
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\~DF1.tmp
  • <Текущая директория>\589802.exe
  • <Текущая директория>\qsgkwksm.exe
Удаляет следующие файлы:
  • %TEMP%\~DF1.tmp
  • <Текущая директория>\589802.exe
Сетевая активность:
Подключается к:
  • 'nh###la.a.la':80
  • 'ay####.mario.org':80
  • 'mp####q.mykgb.com':80
  • 'rk######pof.mycoding.com':80
  • 'ga#####dc.zipitover.com':80
  • 'ny####.2mydns.net':80
  • 'lx####.widescreenhd.tv':80
  • 'mw#####kmk.2mydns.net':80
  • 'sq######ola.widescreenhd.tv':80
  • 'zv#####ul.mycoding.com':80
  • 'zu#####qq.zipitover.com':80
  • 'xo#####dlu.sytes.net':80
  • 'jt#####qgkh.afraid.org':80
  • 'nv####.2mydns.com':80
  • 'nt#####wkhc.2mydns.com':80
  • 'kd#####tg.2mydns.com':80
  • 'dx######yjh.zipitover.com':80
  • 'ki#####blnz.2mydns.net':80
  • 'mb#####hwup.afraid.org':80
  • 'mz####d.mario.org':80
  • 'vl#####brp.mykgb.com':80
  • 'ta####j.sytes.net':80
  • 'hq####.mykgb.com':80
  • 'xq####.sytes.net':80
  • 'jb####v.afraid.org':80
  • 'gp####.mario.org':80
  • 'or#####.widescreenhd.tv':80
  • 'xg######tmt.mycoding.com':80
  • 'uz####pdrlc.a.la':80
  • 'gc######ahl.mycoding.com':80
  • 'xu###czwv.a.la':80
  • 'cq#####tgp.mario.org':80
  • 'fe######t.widescreenhd.tv':80
  • 'tf####j.2mydns.com':80
  • 'pt####.zipitover.com':80
  • 'hf#####kqfx.2mydns.net':80
  • 'pt#####x.zipitover.com':80
  • 'zl#####iv.2mydns.net':80
  • 'gn######e.widescreenhd.tv':80
  • 'eq#####yxm.2mydns.com':80
  • 'ny####zsb.mykgb.com':80
  • 'un####k.sytes.net':80
  • 'jl#####ci.afraid.org':80
  • 'cs####m.afraid.org':80
  • 'zy#####ov.afraid.org':80
  • 'hf#####wa.2mydns.com':80
  • 'af######bba.zipitover.com':80
  • 'cv#####kbxz.sytes.net':80
  • 'wr###ylg.a.la':80
  • 'om####ew.mario.org':80
  • 'hg####.mykgb.com':80
  • 'vg#####zodq.mario.org':80
  • 'qf####uer.mykgb.com':80
  • 'qo#####hmz.sytes.net':80
  • 'vu###ewgl.a.la':80
  • 'fg####.2mydns.net':80
  • 'eg#####.widescreenhd.tv':80
  • 'gp#####qnv.mycoding.com':80
  • 'fs###ntls.a.la':80
  • 'en#####rxb.mario.org':80
  • 'sw####.mykgb.com':80
  • 'sb#####bjvk.sytes.net':80
  • 'wb##id.a.la':80
  • 'qb####xz.2mydns.net':80
  • 'gy######tlv.widescreenhd.tv':80
  • 'zn#####yf.mycoding.com':80
  • 'ay######ci.widescreenhd.tv':80
  • 'mp#####di.mycoding.com':80
  • 'wc####utpwj.a.la':80
  • 'kp####.2mydns.net':80
  • 'eq####w.afraid.org':80
  • 'os#####mqt.2mydns.com':80
  • 'kv######foj.zipitover.com':80
  • 'xf#####.zipitover.com':80
  • 'qv####.zipitover.com':80
  • 'sg####bm.2mydns.net':80
  • 'uc######gb.widescreenhd.tv':80
  • 'gy#####ouzy.2mydns.com':80
  • 'mx#.#otmail.com':25
  • '20#.#6.232.182':25
  • 'ft#.#ewaol.com':80
  • 'ki####a.sytes.net':80
  • 'gl####v.afraid.org':80
  • 'ml####.2mydns.com':80
  • 'bl####i.mykgb.com':80
  • 'gj#####.mycoding.com':80
  • 'cb####kcdpd.a.la':80
  • 'ic####if.mario.org':80
  • 'ui##ka.a.la':80
  • 'ik####c.mario.org':80
  • 'gt####.mykgb.com':80
  • 'yo#####ot.mycoding.com':80
  • 'cz####.zipitover.com':80
  • 'uf#####tqwh.2mydns.net':80
  • 'oe####.widescreenhd.tv':80
  • 'pe#####nppd.2mydns.net':80
  • 'lf######jb.widescreenhd.tv':80
  • 'sr####.mycoding.com':80
  • 'fa#####g.zipitover.com':80
  • 'xi####gj.sytes.net':80
  • 'jc#####rk.afraid.org':80
  • 'gq#####xj.2mydns.com':80
  • 'mq#####jola.2mydns.com':80
  • 'nw####db.2mydns.com':80
  • 'bk######ick.zipitover.com':80
  • 'mv#####vgvq.2mydns.net':80
  • 'hh####ey.afraid.org':80
  • 'lt####h.mario.org':80
  • 'wo####wkr.mykgb.com':80
  • 'rc####zs.sytes.net':80
  • 'ov#####qgr.mykgb.com':80
  • 'fu####.sytes.net':80
  • 'vc####s.afraid.org':80
  • 'yl####osv.mario.org':80
  • 'xu######gj.widescreenhd.tv':80
  • 'pg#####.mycoding.com':80
  • 'hd####wszjn.a.la':80
TCP:
Запросы HTTP GET:
  • nh###la.a.la/reg?u=####################################
  • ay####.mario.org/reg?u=####################################
  • mp####q.mykgb.com/reg?u=####################################
  • rk######pof.mycoding.com/reg?u=####################################
  • ga#####dc.zipitover.com/reg?u=####################################
  • ny####.2mydns.net/reg?u=####################################
  • lx####.widescreenhd.tv/reg?u=####################################
  • mw#####kmk.2mydns.net/reg?u=####################################
  • sq######ola.widescreenhd.tv/reg?u=####################################
  • zv#####ul.mycoding.com/reg?u=####################################
  • zu#####qq.zipitover.com/reg?u=####################################
  • xo#####dlu.sytes.net/reg?u=####################################
  • jt#####qgkh.afraid.org/reg?u=####################################
  • nv####.2mydns.com/reg?u=####################################
  • dx######yjh.zipitover.com/reg?u=####################################
  • ki#####blnz.2mydns.net/reg?u=####################################
  • or#####.widescreenhd.tv/reg?u=####################################
  • kd#####tg.2mydns.com/reg?u=####################################
  • vl#####brp.mykgb.com/reg?u=####################################
  • ta####j.sytes.net/reg?u=####################################
  • mb#####hwup.afraid.org/reg?u=####################################
  • xq####.sytes.net/reg?u=####################################
  • jb####v.afraid.org/reg?u=####################################
  • nt#####wkhc.2mydns.com/reg?u=####################################
  • hq####.mykgb.com/reg?u=####################################
  • xg######tmt.mycoding.com/reg?u=####################################
  • uz####pdrlc.a.la/reg?u=####################################
  • gp####.mario.org/reg?u=####################################
  • wr###ylg.a.la/reg?u=####################################
  • gc######ahl.mycoding.com/reg?u=####################################
  • xu###czwv.a.la/reg?u=####################################
  • cq#####tgp.mario.org/reg?u=####################################
  • fe######t.widescreenhd.tv/reg?u=####################################
  • tf####j.2mydns.com/reg?u=####################################
  • pt####.zipitover.com/reg?u=####################################
  • hf#####kqfx.2mydns.net/reg?u=####################################
  • pt#####x.zipitover.com/reg?u=####################################
  • zl#####iv.2mydns.net/reg?u=####################################
  • gn######e.widescreenhd.tv/reg?u=####################################
  • eq#####yxm.2mydns.com/reg?u=####################################
  • ny####zsb.mykgb.com/reg?u=####################################
  • un####k.sytes.net/reg?u=####################################
  • jl#####ci.afraid.org/reg?u=####################################
  • hf#####wa.2mydns.com/reg?u=####################################
  • af######bba.zipitover.com/reg?u=####################################
  • fg####.2mydns.net/reg?u=####################################
  • zy#####ov.afraid.org/reg?u=####################################
  • om####ew.mario.org/reg?u=####################################
  • hg####.mykgb.com/reg?u=####################################
  • cv#####kbxz.sytes.net/reg?u=####################################
  • qf####uer.mykgb.com/reg?u=####################################
  • qo#####hmz.sytes.net/reg?u=####################################
  • cs####m.afraid.org/reg?u=####################################
  • vg#####zodq.mario.org/reg?u=####################################
  • eg#####.widescreenhd.tv/reg?u=####################################
  • gp#####qnv.mycoding.com/reg?u=####################################
  • vu###ewgl.a.la/reg?u=####################################
  • mz####d.mario.org/reg?u=####################################
  • sw####.mykgb.com/reg?u=####################################
  • sb#####bjvk.sytes.net/reg?u=####################################
  • eq####w.afraid.org/reg?u=####################################
  • en#####rxb.mario.org/reg?u=####################################
  • gy######tlv.widescreenhd.tv/reg?u=####################################
  • zn#####yf.mycoding.com/reg?u=####################################
  • wb##id.a.la/reg?u=####################################
  • mp#####di.mycoding.com/reg?u=####################################
  • wc####utpwj.a.la/reg?u=####################################
  • lt####h.mario.org/reg?u=####################################
  • ay######ci.widescreenhd.tv/reg?u=####################################
  • os#####mqt.2mydns.com/reg?u=####################################
  • kv######foj.zipitover.com/reg?u=####################################
  • kp####.2mydns.net/reg?u=####################################
  • uc######gb.widescreenhd.tv/reg?u=####################################
  • gj#####.mycoding.com/reg?u=####################################
  • cb####kcdpd.a.la/reg?u=####################################
  • sg####bm.2mydns.net/reg?u=####################################
  • ft#.#ewaol.com/aim/win95/Install_AIM.exe
  • gy#####ouzy.2mydns.com/reg?u=####################################
  • qv####.zipitover.com/reg?u=####################################
  • ml####.2mydns.com/reg?u=####################################
  • xf#####.zipitover.com/reg?u=####################################
  • qb####xz.2mydns.net/reg?u=####################################
  • gl####v.afraid.org/reg?u=####################################
  • ic####if.mario.org/reg?u=####################################
  • bl####i.mykgb.com/reg?u=####################################
  • ki####a.sytes.net/reg?u=####################################
  • wo####wkr.mykgb.com/reg?u=####################################
  • ik####c.mario.org/reg?u=####################################
  • gt####.mykgb.com/reg?u=####################################
  • xi####gj.sytes.net/reg?u=####################################
  • ui##ka.a.la/reg?u=####################################
  • uf#####tqwh.2mydns.net/reg?u=####################################
  • oe####.widescreenhd.tv/reg?u=####################################
  • yo#####ot.mycoding.com/reg?u=####################################
  • lf######jb.widescreenhd.tv/reg?u=####################################
  • sr####.mycoding.com/reg?u=####################################
  • fs###ntls.a.la/reg?u=####################################
  • pe#####nppd.2mydns.net/reg?u=####################################
  • jc#####rk.afraid.org/reg?u=####################################
  • gq#####xj.2mydns.com/reg?u=####################################
  • fa#####g.zipitover.com/reg?u=####################################
  • mv#####vgvq.2mydns.net/reg?u=####################################
  • xu######gj.widescreenhd.tv/reg?u=####################################
  • pg#####.mycoding.com/reg?u=####################################
  • bk######ick.zipitover.com/reg?u=####################################
  • rc####zs.sytes.net/reg?u=####################################
  • hh####ey.afraid.org/reg?u=####################################
  • nw####db.2mydns.com/reg?u=####################################
  • vc####s.afraid.org/reg?u=####################################
  • mq#####jola.2mydns.com/reg?u=####################################
  • cz####.zipitover.com/reg?u=####################################
  • fu####.sytes.net/reg?u=####################################
  • hd####wszjn.a.la/reg?u=####################################
  • yl####osv.mario.org/reg?u=####################################
  • ov#####qgr.mykgb.com/reg?u=####################################
UDP:
  • DNS ASK nh###la.a.la
  • DNS ASK ay####.mario.org
  • DNS ASK mp####q.mykgb.com
  • DNS ASK rk######pof.mycoding.com
  • DNS ASK ga#####dc.zipitover.com
  • DNS ASK ny####.2mydns.net
  • DNS ASK lx####.widescreenhd.tv
  • DNS ASK mw#####kmk.2mydns.net
  • DNS ASK sq######ola.widescreenhd.tv
  • DNS ASK zv#####ul.mycoding.com
  • DNS ASK zu#####qq.zipitover.com
  • DNS ASK xo#####dlu.sytes.net
  • DNS ASK jt#####qgkh.afraid.org
  • DNS ASK nv####.2mydns.com
  • DNS ASK nt#####wkhc.2mydns.com
  • DNS ASK kd#####tg.2mydns.com
  • DNS ASK dx######yjh.zipitover.com
  • DNS ASK ki#####blnz.2mydns.net
  • DNS ASK mb#####hwup.afraid.org
  • DNS ASK mz####d.mario.org
  • DNS ASK vl#####brp.mykgb.com
  • DNS ASK ta####j.sytes.net
  • DNS ASK hq####.mykgb.com
  • DNS ASK xq####.sytes.net
  • DNS ASK jb####v.afraid.org
  • DNS ASK gp####.mario.org
  • DNS ASK or#####.widescreenhd.tv
  • DNS ASK xg######tmt.mycoding.com
  • DNS ASK uz####pdrlc.a.la
  • DNS ASK gc######ahl.mycoding.com
  • DNS ASK xu###czwv.a.la
  • DNS ASK cq#####tgp.mario.org
  • DNS ASK fe######t.widescreenhd.tv
  • DNS ASK tf####j.2mydns.com
  • DNS ASK pt####.zipitover.com
  • DNS ASK hf#####kqfx.2mydns.net
  • DNS ASK pt#####x.zipitover.com
  • DNS ASK zl#####iv.2mydns.net
  • DNS ASK gn######e.widescreenhd.tv
  • DNS ASK eq#####yxm.2mydns.com
  • DNS ASK ny####zsb.mykgb.com
  • DNS ASK un####k.sytes.net
  • DNS ASK jl#####ci.afraid.org
  • DNS ASK cs####m.afraid.org
  • DNS ASK zy#####ov.afraid.org
  • DNS ASK hf#####wa.2mydns.com
  • DNS ASK af######bba.zipitover.com
  • DNS ASK cv#####kbxz.sytes.net
  • DNS ASK wr###ylg.a.la
  • DNS ASK om####ew.mario.org
  • DNS ASK hg####.mykgb.com
  • DNS ASK vg#####zodq.mario.org
  • DNS ASK qf####uer.mykgb.com
  • DNS ASK qo#####hmz.sytes.net
  • DNS ASK vu###ewgl.a.la
  • DNS ASK fg####.2mydns.net
  • DNS ASK eg#####.widescreenhd.tv
  • DNS ASK gp#####qnv.mycoding.com
  • DNS ASK fs###ntls.a.la
  • DNS ASK en#####rxb.mario.org
  • DNS ASK sw####.mykgb.com
  • DNS ASK sb#####bjvk.sytes.net
  • DNS ASK wb##id.a.la
  • DNS ASK qb####xz.2mydns.net
  • DNS ASK gy######tlv.widescreenhd.tv
  • DNS ASK zn#####yf.mycoding.com
  • DNS ASK ay######ci.widescreenhd.tv
  • DNS ASK mp#####di.mycoding.com
  • DNS ASK wc####utpwj.a.la
  • DNS ASK kp####.2mydns.net
  • DNS ASK eq####w.afraid.org
  • DNS ASK os#####mqt.2mydns.com
  • DNS ASK kv######foj.zipitover.com
  • DNS ASK xf#####.zipitover.com
  • DNS ASK qv####.zipitover.com
  • DNS ASK sg####bm.2mydns.net
  • DNS ASK uc######gb.widescreenhd.tv
  • DNS ASK gy#####ouzy.2mydns.com
  • DNS ASK mx#.#otmail.com
  • DNS ASK ma###.microsoft.com
  • DNS ASK ft#.#ewaol.com
  • DNS ASK ki####a.sytes.net
  • DNS ASK gl####v.afraid.org
  • DNS ASK ml####.2mydns.com
  • DNS ASK bl####i.mykgb.com
  • DNS ASK gj#####.mycoding.com
  • DNS ASK cb####kcdpd.a.la
  • DNS ASK ic####if.mario.org
  • DNS ASK ui##ka.a.la
  • DNS ASK ik####c.mario.org
  • DNS ASK gt####.mykgb.com
  • DNS ASK yo#####ot.mycoding.com
  • DNS ASK cz####.zipitover.com
  • DNS ASK uf#####tqwh.2mydns.net
  • DNS ASK oe####.widescreenhd.tv
  • DNS ASK pe#####nppd.2mydns.net
  • DNS ASK lf######jb.widescreenhd.tv
  • DNS ASK sr####.mycoding.com
  • DNS ASK fa#####g.zipitover.com
  • DNS ASK xi####gj.sytes.net
  • DNS ASK jc#####rk.afraid.org
  • DNS ASK gq#####xj.2mydns.com
  • DNS ASK mq#####jola.2mydns.com
  • DNS ASK nw####db.2mydns.com
  • DNS ASK bk######ick.zipitover.com
  • DNS ASK mv#####vgvq.2mydns.net
  • DNS ASK hh####ey.afraid.org
  • DNS ASK lt####h.mario.org
  • DNS ASK wo####wkr.mykgb.com
  • DNS ASK rc####zs.sytes.net
  • DNS ASK ov#####qgr.mykgb.com
  • DNS ASK fu####.sytes.net
  • DNS ASK vc####s.afraid.org
  • DNS ASK yl####osv.mario.org
  • DNS ASK xu######gj.widescreenhd.tv
  • DNS ASK pg#####.mycoding.com
  • DNS ASK hd####wszjn.a.la
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке