Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Adfltnet.88

Добавлен в вирусную базу Dr.Web: 2016-08-19

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
  • [<HKLM>\System\CurrentControlSet\Services\PFHttpContentFilter.exe] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\PFHttpContentFilter.exe] 'ImagePath' = '"%ProgramFiles%\netfilter\PFHttpContentFilter.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\netfilter2] 'Start' = '00000001'
  • [<HKLM>\System\CurrentControlSet\Services\netfilter2] 'ImagePath' = '<DRIVERS>\netfilter2.sys'
Создает следующие сервисы
  • 'PFHttpContentFilter.exe' "%ProgramFiles%\netfilter\PFHttpContentFilter.exe"
  • 'PFHttpContentFilter.exe' %ProgramFiles%\netfilter\PFHttpContentFilter.exe
  • 'netfilter2' <DRIVERS>\netfilter2.sys
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\7zipsfx.000\55919031bb4c2.gif
  • %ProgramFiles%\netfilter\nss\nspr4.dll
  • %ProgramFiles%\netfilter\nss\mozcrt19.dll
  • %ProgramFiles%\netfilter\nss\certutil.exe
  • %ProgramFiles%\netfilter\netfiltersdk.cer
  • %ProgramFiles%\netfilter\import_root_cert.exe
  • %ProgramFiles(x86)%\netfilter\netfiltersdk.cer
  • %ProgramFiles%\netfilter\uninstall.bat
  • %ProgramFiles(x86)%\netfilter\nss\softokn3.dll
  • %ProgramFiles(x86)%\netfilter\nss\plds4.dll
  • %ProgramFiles(x86)%\netfilter\nss\plc4.dll
  • %ProgramFiles(x86)%\netfilter\nss\nss3.dll
  • %ProgramFiles(x86)%\netfilter\nss\nspr4.dll
  • %ProgramFiles(x86)%\netfilter\nss\mozcrt19.dll
  • %ProgramFiles(x86)%\netfilter\nss\certutil.exe
  • %ProgramFiles(x86)%\netfilter\nss\smime3.dll
  • %ProgramFiles(x86)%\netfilter\import_root_cert.exe
  • %ProgramFiles%\netfilter\nss\nss3.dll
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates.lnk
  • %WINDIR%\temp\netfilter2\ssl\sample ca.pvk
  • %WINDIR%\temp\netfilter2\ssl\sample ca.cer
  • %WINDIR%\temp\uddf534.tmp
  • <DRIVERS>\netfilter2.sys
  • %TEMP%\cae8.tmp\install.bat
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates_x64.lnk
  • %ProgramFiles%\netfilter\nss\plds4.dll
  • %ProgramFiles%\netfilter\nss\plc4.dll
  • %WINDIR%\installer\{e4194676-4da5-4d17-87a4-d9f2365f48dc}\ksign.exe
  • %ProgramFiles%\netfilter\x-rates.exe
  • %ProgramFiles(x86)%\netfilter\x-rates.exe
  • %ProgramFiles%\netfilter\netfilter2.sys
  • %ProgramFiles%\netfilter\nss\softokn3.dll
  • %ProgramFiles%\netfilter\nss\smime3.dll
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\~-rates.tmp
  • %ProgramFiles%\netfilter\install.bat
  • %ProgramFiles(x86)%\netfilter\uninstall.bat
  • %ProgramFiles(x86)%\netfilter\install.bat
  • %TEMP%\7zipsfx.000\55919031c4848.doc
  • %TEMP%\7zipsfx.000\55919031bcac9.doc
  • %TEMP%\7zipsfx.000\55919031c81e5.txt
  • %TEMP%\7zipsfx.000\55919031b8a76.txt
  • %TEMP%\7zipsfx.000\55919031d47f2.bmp
  • %TEMP%\7zipsfx.000\ro_8894_5373.exe
  • %TEMP%\7zipsfx.000\55919031d2a01.bmp
  • %TEMP%\7zipsfx.000\55919031be06d.bmp
  • %TEMP%\7zipsfx.000\55919031b9d69.bmp
  • %TEMP%\7zipsfx.000\55919031d0a6d.gif
  • %TEMP%\7zipsfx.000\55919031cde0c.gif
  • %TEMP%\7zipsfx.000\55919031cbfb3.gif
  • %TEMP%\7zipsfx.000\55919031c040a.gif
  • %TEMP%\7zipsfx.000\55919031c9b49.bmp
  • %TEMP%\7zipsfx.000\sro_8894_5373.exe
  • %TEMP%\7zipsfx.000\55919031cafcd.doc
  • %TEMP%\7zipsfx.001\sro_8894_5373.exe
  • %ProgramFiles%\netfilter\ssleay32.dll
  • %ProgramFiles(x86)%\netfilter\config.reg
  • %ProgramFiles%\netfilter\protocolfilters.dll
  • %ProgramFiles%\netfilter\pfhttpcontentfilter.exe
  • %ProgramFiles%\netfilter\nfapinet.dll
  • %ProgramFiles%\netfilter\nfapi.dll
  • %ProgramFiles%\netfilter\libeay32.dll
  • %ProgramFiles%\netfilter\config.reg
  • %ProgramFiles(x86)%\netfilter\nfregdrv.exe
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\x-rates.msi
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\disk1.cab
  • %TEMP%\aibb_536.tmp
  • %TEMP%\{2abcffa7-9ef0-4698-b66f-4dc0d4536dc4}.bat
  • %TEMP%\ai_resourcecleanerlog.txt
  • %TEMP%\msifb174.log
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\x-rates.x64.msi
  • ctrlnetfilter2
  • %ProgramFiles(x86)%\pidgin\ca-certs\sample ca.pem
Удаляет следующие файлы
  • %TEMP%\7zipsfx.001\sro_8894_5373.exe
  • %TEMP%\7zipsfx.000\sro_8894_5373.exe
  • %TEMP%\7zipsfx.000\ro_8894_5373.exe
  • %TEMP%\7zipsfx.000\55919031d47f2.bmp
  • %TEMP%\7zipsfx.000\55919031d2a01.bmp
  • %TEMP%\7zipsfx.000\55919031d0a6d.gif
  • %TEMP%\7zipsfx.000\55919031cde0c.gif
  • %TEMP%\7zipsfx.000\55919031cbfb3.gif
  • %TEMP%\7zipsfx.000\55919031cafcd.doc
  • %TEMP%\7zipsfx.000\55919031c9b49.bmp
  • %TEMP%\7zipsfx.000\55919031c81e5.txt
  • %TEMP%\7zipsfx.000\55919031c4848.doc
  • %TEMP%\7zipsfx.000\55919031c040a.gif
  • %TEMP%\7zipsfx.000\55919031be06d.bmp
  • %TEMP%\7zipsfx.000\55919031bcac9.doc
  • %TEMP%\7zipsfx.000\55919031bb4c2.gif
  • %TEMP%\7zipsfx.000\55919031b9d69.bmp
  • %TEMP%\7zipsfx.000\55919031b8a76.txt
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\disk1.cab
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\x-rates.x64.msi
  • %APPDATA%\contentfilter company\x-rates 1.1.1.2\install\x-rates.msi
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates.lnk~rffc7ac.tmp
  • %WINDIR%\temp\uddf534.tmp
  • %TEMP%\cae8.tmp\install.bat
Перемещает следующие файлы
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates.lnk в %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates.lnk~rffc7ac.tmp
Подменяет следующие файлы
  • %PROGRAMDATA%\microsoft\windows\start menu\programs\x-rates\x-rates.lnk
Сетевая активность
UDP
  • DNS ASK ag##ated.ru
Другое
Добавляет корневой сертификат
Ищет следующие окна
  • ClassName: 'RegEdit_RegEdit' WindowName: ''
Создает и запускает на исполнение
  • '%TEMP%\7zipsfx.000\sro_8894_5373.exe'
  • '%TEMP%\7zipsfx.001\sro_8894_5373.exe' Robo 1
  • '%TEMP%\7zipsfx.000\ro_8894_5373.exe' /quiet
  • '%WINDIR%\installer\msic9f8.tmp'
  • '%ProgramFiles%\netfilter\import_root_cert.exe'
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu,Cuw,Tuw" -i "NetFilterSDK.cer" -n "NetFilterSDK" -d "%APPDATA%\Thunderbird\Profiles\wjj9aet2.default"
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu,Cuw,Tuw" -i "NetFilterSDK.cer" -n "NetFilterSDK" -d "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default"
  • '%ProgramFiles%\netfilter\pfhttpcontentfilter.exe'
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu" -i "%WINDIR%\temp\netfilter2\SSL\Sample CA.cer" -n "Sample CA" -d "%APPDATA%\Thunderbird\Profiles\wjj9aet2.default"
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu" -i "%WINDIR%\temp\netfilter2\SSL\Sample CA.cer" -n "Sample CA" -d "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default"
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\CAE8.tmp\install.bat" "%WINDIR%\Installer\MSIC9F8.tmp""' (со скрытым окном)
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu,Cuw,Tuw" -i "NetFilterSDK.cer" -n "NetFilterSDK" -d "%APPDATA%\Thunderbird\Profiles\wjj9aet2.default"' (со скрытым окном)
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu,Cuw,Tuw" -i "NetFilterSDK.cer" -n "NetFilterSDK" -d "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default"' (со скрытым окном)
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu" -i "%WINDIR%\temp\netfilter2\SSL\Sample CA.cer" -n "Sample CA" -d "%APPDATA%\Thunderbird\Profiles\wjj9aet2.default"' (со скрытым окном)
  • '%ProgramFiles%\netfilter\nss\certutil.exe' -A -t "TCu" -i "%WINDIR%\temp\netfilter2\SSL\Sample CA.cer" -n "Sample CA" -d "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default"' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\msiexec.exe' /i "%APPDATA%\ContentFilter Company\x-rates 1.1.1.2\install\x-rates.x64.msi" /quiet AI_SETUPEXEPATH="%TEMP%\7ZipSfx.000\Ro_8894_5373.exe" SETUPEXEDIR="%TEMP%\7ZipSfx.000\" EXE_CMD_LINE="/exeno...
  • '%WINDIR%\syswow64\cmd.exe' "%TEMP%\{2ABCFFA7-9EF0-4698-B66F-4DC0D4536DC4}.bat"
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\CAE8.tmp\install.bat" "%WINDIR%\Installer\MSIC9F8.tmp""
  • '%WINDIR%\regedit.exe' /s config.reg
  • '<SYSTEM32>\sc.exe' create netfilter2 type= kernel start= system error= ignore binPath= <DRIVERS>\netfilter2.sys
  • '<SYSTEM32>\net.exe' start netfilter2
  • '<SYSTEM32>\net1.exe' start netfilter2
  • '<SYSTEM32>\net.exe' start netfsrv
  • '<SYSTEM32>\net1.exe' start netfsrv

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке