Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader7.29917

Добавлен в вирусную базу Dr.Web: 2012-11-24

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\cmd.exe
  • <SYSTEM32>\services.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • C:\RECYCLER\S-1-5-18\$2ebe1c2e2a38cb36436c4d1cb8c2630c\n
  • %WINDIR%\assembly\GAC\Desktop.ini
  • C:\RECYCLER\S-1-5-18\$2ebe1c2e2a38cb36436c4d1cb8c2630c\@
  • C:\RECYCLER\S-1-5-21-2052111302-484763869-725345543-1003\$2ebe1c2e2a38cb36436c4d1cb8c2630c\@
  • C:\RECYCLER\S-1-5-21-2052111302-484763869-725345543-1003\$2ebe1c2e2a38cb36436c4d1cb8c2630c\n
Самоудаляется.
Сетевая активность:
Подключается к:
  • 'localhost':80
  • 'j.###mind.com':80
TCP:
Запросы HTTP GET:
  • fo#####-counters.com/5699145-24B8EBEDAA47374020E664A2406FB684/counter.img?th###############################
  • j.###mind.com/app/geoip.js
UDP:
  • DNS ASK X�#Y9X
  • DNS ASK X�#��&�
  • DNS ASK X�#Ȩ0�
  • DNS ASK X�#��G
  • DNS ASK X�#u��
  • DNS ASK X�#@KN/
  • DNS ASK j.###mind.com
  • DNS ASK X�#��S-
  • DNS ASK X�#F{Z
  • DNS ASK X�#׃
  • '68.#.40.137':16471
  • '76.##.178.137':16471
  • '78.##7.36.239':16471
  • '82.##.52.135':16471
  • '78.#.119.136':16471
  • '77.##3.193.142':16471
  • '86.##.242.142':16471
  • '99.##4.0.141':16471
  • '31.#7.7.138':16471
  • '77.##0.185.140':16471
  • '18#.#35.140.239':16471
  • '68.##.15.241':16471
  • '95.##.195.127':16471
  • '71.##1.101.120':16471
  • '21#.#32.150.118':16471
  • '79.##.210.118':16471
  • '20#.#3.208.129':16471
  • '19#.#53.228.130':16471
  • '67.##3.204.129':16471
  • '46.##7.115.128':16471
  • '11#.#5.35.129':16471
  • '79.##.120.237':16471
  • '95.##.208.155':16471
  • '21#.#3.41.155':16471
  • '11#.#0.124.152':16471
  • '31.##5.110.153':16471
  • '13#.#8.184.158':16471
  • '84.##5.228.158':16471
  • '71.##9.170.158':16471
  • '87.##7.7.157':16471
  • '12#.#44.154.157':16471
  • '76.##1.236.237':16471
  • '78.##1.34.145':16471
  • '70.##0.233.145':16471
  • '94.##0.97.144':16471
  • '96.##.229.143':16471
  • '93.##2.48.144':16471
  • '93.##4.83.149':16471
  • '21#.#12.17.151':16471
  • '68.##9.230.147':16471
  • '17#.#05.87.146':16471
  • '17#.#78.186.147':16471
  • '71.##8.222.241':16471
  • '37.##7.164.87':16471
  • '58.##.151.243':16471
  • '79.#3.98.86':16471
  • '87.#.139.85':16471
  • '70.##.185.85':16471
  • '68.##4.229.93':16471
  • '75.##7.159.94':16471
  • '94.##2.171.93':16471
  • '71.##6.125.91':16471
  • '37.##5.109.93':16471
  • '84.##0.11.85':16471
  • '17#.#63.46.81':16471
  • '96.#8.76.82':16471
  • '31.#7.8.81':16471
  • '24.##8.109.80':16471
  • '24.##5.232.80':16471
  • '74.##.248.83':16471
  • '10#.#5.167.84':16471
  • '82.##.177.83':16471
  • '79.##8.104.82':16471
  • '70.#0.39.83':16471
  • '19#.#3.199.109':16471
  • '69.##2.1.110':16471
  • '69.##2.112.109':16471
  • '15#.#62.151.107':16471
  • '17#.#05.83.108':16471
  • '24.##5.28.113':16471
  • '18#.#5.116.115':16471
  • '24.##.166.112':16471
  • '76.##6.175.110':16471
  • '86.##4.151.111':16471
  • '10#.#6.40.106':16471
  • '18#.#0.155.100':16471
  • '14#.#7.195.100':16471
  • '31.##1.151.100':16471
  • '72.##7.28.97':16471
  • '88.##8.146.99':16471
  • '17#.#0.93.104':16471
  • '12#.#97.97.105':16471
  • '11#.#03.234.102':16471
  • '69.##.131.101':16471
  • '18#.#15.116.102':16471
  • '75.##.40.226':16471
  • '69.##4.45.227':16471
  • '1.###.159.223':16471
  • '75.##5.172.217':16471
  • '69.##.193.220':16471
  • '46.##.34.189':16471
  • '74.##9.155.179':16471
  • '76.##.202.199':16471
  • '17#.#17.140.216':16471
  • '46.##1.191.200':16471
  • '49.##5.140.217':16471
  • '76.##.28.212':16471
  • '87.##8.128.212':16471
  • '98.##.16.212':16471
  • '24.##0.14.209':16471
  • '81.##0.41.209':16471
  • '76.##4.76.227':16471
  • '20#.#14.193.216':16471
  • '74.##1.2.215':16471
  • '68.##.136.212':16471
  • '98.##1.72.214':16471
  • '1.##.51.57':16471
  • '67.##1.225.56':16471
  • '68.##5.150.65':16471
  • '93.##.155.73':16471
  • '71.##4.240.68':16471
  • '74.##.164.24':16471
  • '78.##.129.19':16471
  • '68.#.177.31':16471
  • '11#.#05.82.50':16471
  • '94.#24.2.45':16471
  • '89.##.192.78':16471
  • '31.##.219.131':16471
  • '65.##8.221.121':16471
  • '77.##.245.136':16471
  • '93.##2.172.155':16471
  • '98.##.199.151':16471
  • '16#.#.205.89':16471
  • '71.##6.72.80':16471
  • '5.##.74.243':16471
  • '75.##.44.241':16471
  • '68.##4.18.16':16471
  • '18#.#2.212.208':16471
  • '89.##6.164.178':16471
  • '19#.#62.64.179':16471
  • '12#.#16.3.177':16471
  • '75.##7.69.171':16471
  • '17#.#5.150.171':16471
  • '18#.#0.27.183':16471
  • '24.##.133.183':16471
  • '86.##4.163.181':16471
  • '19#.#7.98.179':16471
  • '17#.#4.131.235':16471
  • '17#.#4.169.168':16471
  • '37.##1.152.161':16471
  • '18#.#27.115.163':16471
  • '72.##9.152.161':16471
  • '77.##.97.159':16471
  • '88.##5.195.159':16471
  • '12#.#42.112.166':16471
  • '12.#.116.166':16471
  • '5.##.59.165':16471
  • '91.##7.206.163':16471
  • '94.##0.206.163':16471
  • '37.#.16.199':16471
  • '19#.#54.156.199':16471
  • '82.##.145.197':16471
  • '22#.#71.8.195':16471
  • '98.##0.142.196':16471
  • '58.##2.203.206':16471
  • '75.##7.232.206':16471
  • '18#.#5.57.204':16471
  • '72.##8.138.228':16471
  • '50.##.57.228':16471
  • '18#.#28.81.194':16471
  • '46.##0.199.186':16471
  • '69.##6.1.187':16471
  • '62.##.230.184':16471
  • '24.#.133.184':16471
  • '17#.#.175.184':16471
  • '70.##.182.234':16471
  • '18#.#6.36.189':16471
  • '83.#.6.189':16471
  • '69.##3.54.187':16471
  • '17#.#18.160.187':16471

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке