Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop4.5009

Добавлен в вирусную базу Dr.Web: 2012-10-10

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'Startup' = 'AtStartup'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'Logon' = 'AtWinLogon'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NPLogon] 'DLLName' = 'NPlogon.dll'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\NPVProt] 'Start' = '00000002'
Вредоносные функции:
Создает и запускает на исполнение:
  • C:\Zv\Virto2\NPLStat.exe
  • C:\Zv\Virto2\SetNPLogon.exe
  • C:\Zv\Virto2\Virtob_UnHooker.exe
  • C:\Zv\Virto2\zzz.exe /FOLEXE C:\ZV\MEM
  • C:\Zv\Virto2\Dmem.exe /SCAN
  • C:\Zv\Virto2\chkvrtb.exe
  • C:\Zv\Virto2\virto.CMD
  • %HOMEPATH%\npprot.exe /INSTALL
  • %HOMEPATH%\npprot.exe
  • C:\Zv\Virto2\InstZvFort.exe //H
Запускает на исполнение:
  • <SYSTEM32>\sc.exe start NPVProt
Изменения в файловой системе:
Создает следующие файлы:
  • C:\Zv\Mem\egni.exe.Mem
  • C:\Zv\Mem\ekrn.exe.Mem
  • C:\Zv\Mem\Drwebwcl.exe.Mem
  • C:\Zv\Mem\ecmd.exe.Mem
  • C:\Zv\Mem\elementclient.exe.Mem
  • C:\Zv\Mem\fsav32.exe.Mem
  • C:\Zv\Mem\fsavaui.exe.Mem
  • C:\Zv\Mem\firefox.exe.Mem
  • C:\Zv\Mem\fsav.exe.Mem
  • C:\Zv\Mem\ClamWin.exe.Mem
  • C:\Zv\Mem\dekaron.exe.Mem
  • C:\Zv\Mem\ccapp.exe.Mem
  • C:\Zv\Mem\chrome.exe.Mem
  • C:\Zv\Mem\dnf.exe.Mem
  • C:\Zv\Mem\drweb386.exe.Mem
  • C:\Zv\Mem\Drwebupw.exe.Mem
  • C:\Zv\Mem\drweb.exe.Mem
  • C:\Zv\Mem\Drweb32w.exe.Mem
  • C:\Zv\Mem\l2.bin.Mem
  • C:\Zv\Mem\lin.bin.Mem
  • C:\Zv\Mem\iexplore.exe.Mem
  • C:\Zv\Mem\InphaseNXD.exe.Mem
  • C:\Zv\Mem\lotroclient.exe.Mem
  • C:\Zv\Mem\MCAGENT.EXE.Mem
  • C:\Zv\Mem\Mir3Game.exe.Mem
  • C:\Zv\Mem\magent.exe.Mem
  • C:\Zv\Mem\maplestory.exe.Mem
  • C:\Zv\Mem\ge.exe.Mem
  • C:\Zv\Mem\googletalk.exe.Mem
  • C:\Zv\Mem\fsavgui.exe.Mem
  • C:\Zv\Mem\gc.exe.Mem
  • C:\Zv\Mem\GUARD.EXE.Mem
  • C:\Zv\Mem\httplook.exe.Mem
  • C:\Zv\Mem\ICQ.exe.Mem
  • C:\Zv\Mem\GVOnline.bin.Mem
  • C:\Zv\Mem\gw.exe.Mem
  • C:\Zv\Mem\lsass.exe.Mem
  • C:\Zv\Mem\svchost.exe.Mem
  • C:\Zv\Mem\winlogon.exe.Mem
  • C:\Zv\Mem\services.exe.Mem
  • C:\Zv\Mem\explorer.exe.Mem
  • C:\Zv\Mem\__cd75efb816b2cc__.exe.Mem
  • C:\Zv\Mem\360tray.exe.Mem
  • C:\Zv\Mem\ctfmon.exe.Mem
  • C:\Zv\Mem\alg.exe.Mem
  • %ALLUSERSPROFILE%\Application Data\Net Protector\NPAVSCN.DAT
  • C:\Zv\Virto2\Report\24-09-2012_20-18-40_ScanFolder.log
  • C:\Zv\bugcache.TXT
  • C:\Zv\REMDRV.LOG
  • C:\Zv\Mem\smss.exe.Mem
  • C:\Zv\Mem\csrss.exe.Mem
  • C:\Zv\fs1.log
  • C:\Zv\Mem\mem.log
  • C:\Zv\Mem\AVPCC.EXE.Mem
  • C:\Zv\Mem\AVPM.EXE.Mem
  • C:\Zv\Mem\AVP.EXE.Mem
  • C:\Zv\Mem\AVP32.EXE.Mem
  • C:\Zv\Mem\AVSYNMGR.EXE.Mem
  • C:\Zv\Mem\bdsubmit.exe.Mem
  • C:\Zv\Mem\cabalmain.exe.Mem
  • C:\Zv\Mem\bdagent.exe.Mem
  • C:\Zv\Mem\bdss.exe.Mem
  • C:\Zv\Mem\ash.exe.Mem
  • C:\Zv\Mem\ashAvast.exe.Mem
  • C:\Zv\Mem\ageofconan.exe.Mem
  • C:\Zv\Mem\aion.exe.Mem
  • C:\Zv\Mem\ashAvSrv.exe.Mem
  • C:\Zv\Mem\AVGCTRL.EXE.Mem
  • C:\Zv\Mem\AVP.COM.Mem
  • C:\Zv\Mem\avgcc.exe.Mem
  • C:\Zv\Mem\AVGCC32.EXE.Mem
  • C:\Zv\Mem\miranda32.exe.Mem
  • C:\Zv\Eventsrv.log
  • %ALLUSERSPROFILE%\Application Data\Net Protector\ZvFrtPrtctn.ini
  • C:\Zv\unhook.log
  • C:\Zv\ProcName.log
  • %HOMEPATH%\npprot.exe
  • C:\Zv\Virto2\InstZvFort.exe
  • C:\Zv\Virto2\DISASM.DLL
  • <SYSTEM32>\KRNLOBJ.DB
  • C:\Zv\Virto2\KRNLOBJ.DB
  • C:\Zv\Mem\chkvrtb.exe.Mem
  • C:\Zv\Mem\npprot.exe.Mem
  • C:\Zv\Mem\<Имя вируса>.exe.Mem
  • C:\Zv\Mem\virto.CMD.Mem
  • C:\Zv\Mem\NPLStat.exe.Mem
  • C:\Zv\Mem\spoolsv.exe.Mem
  • C:\Zv\Mem\zzz.exe.Mem
  • C:\Zv\Mem\Dmem.exe.Mem
  • C:\Zv\Mem\Notepad.exe.Mem
  • C:\Zv\Virto2\Virtob_UnHooker.exe
  • C:\Zv\Virto2\NPProt.exe
  • C:\Zv\Virto2\zzz.exe
  • C:\Zv\Virto2\Dmem.exe
  • C:\Zv\Virto2\NPLStat.exe
  • C:\Zv\Virto2\NPLOGON.DLL
  • C:\Zv\Virto2\virto.CMD
  • C:\Zv\Virto2\SetNPLogon.exe
  • C:\Zv\Virto2\chkvrtb.exe
  • C:\Zv\Virto2\AIIR.DLL
  • C:\Zv\Virto2\OLLY.DLL
  • C:\Zv\Virto2\PCLEAN.DLL
  • C:\Zv\Virto2\virsgx00.db
  • C:\Zv\Virto2\NPEXLIST.LST
  • C:\Zv\Virto2\exe_only.reg
  • C:\Zv\Virto2\gzip.exe
  • C:\Zv\Virto2\all_ext.reg
  • C:\Zv\Virto2\_npLogon.reg
  • C:\Zv\Mem\Ragexe.exe.Mem
  • C:\Zv\Mem\RagFree.exe.Mem
  • C:\Zv\Mem\pidgin.exe.Mem
  • C:\Zv\Mem\qip.exe.Mem
  • C:\Zv\Mem\skype.exe.Mem
  • C:\Zv\Mem\spidernt.exe.Mem
  • C:\Zv\Mem\sro_client.exe.Mem
  • C:\Zv\Mem\smc.exe.Mem
  • C:\Zv\Mem\so3d.exe.Mem
  • C:\Zv\Mem\msnmsgr.exe.Mem
  • C:\Zv\Mem\NAVAPW32.EXE.Mem
  • C:\Zv\Mem\mpftray.exe.Mem
  • C:\Zv\Mem\msn6.exe.Mem
  • C:\Zv\Mem\netxray.exe.Mem
  • C:\Zv\Mem\opera.exe.Mem
  • C:\Zv\Mem\outpost.exe.Mem
  • C:\Zv\Mem\nod.exe.Mem
  • C:\Zv\Mem\nod32.exe.Mem
  • C:\Zv\Mem\zlclient.exe.Mem
  • C:\Zv\Mem\ZONEALARM.EXE.Mem
  • C:\Zv\Mem\ybclient.exe.Mem
  • C:\Zv\Mem\zapro.exe.Mem
  • C:\Zv\Mem\ZZ__cd75efb816b2cc__.exe.Mem
  • C:\Zv\Mem\WindowsKiller.exe.Mem
  • C:\Zv\Mem\<Служебное имя>.exe.Mem
  • C:\Zv\Mem\thp.exe.Mem
  • C:\Zv\Mem\cscript.exe.Mem
  • C:\Zv\Mem\WebMoney.exe.Mem
  • C:\Zv\Mem\winbaram.exe.Mem
  • C:\Zv\Mem\trillian.exe.Mem
  • C:\Zv\Mem\TwelveSky2.exe.Mem
  • C:\Zv\Mem\windump.exe.Mem
  • C:\Zv\Mem\wsm.exe.Mem
  • C:\Zv\Mem\YahooMessenger.exe.Mem
  • C:\Zv\Mem\woool.exe.Mem
  • C:\Zv\Mem\wow.exe.Mem
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке