Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader7.32946

Добавлен в вирусную базу Dr.Web: 2012-11-28

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\cmd.exe
  • <SYSTEM32>\services.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • C:\RECYCLER\S-1-5-18\$2ebe1c2e2a38cb36436c4d1cb8c2630c\n
  • %WINDIR%\assembly\GAC\Desktop.ini
  • C:\RECYCLER\S-1-5-18\$2ebe1c2e2a38cb36436c4d1cb8c2630c\@
  • C:\RECYCLER\S-1-5-21-2052111302-484763869-725345543-1003\$2ebe1c2e2a38cb36436c4d1cb8c2630c\@
  • C:\RECYCLER\S-1-5-21-2052111302-484763869-725345543-1003\$2ebe1c2e2a38cb36436c4d1cb8c2630c\n
Самоудаляется.
Сетевая активность:
Подключается к:
  • 'localhost':80
  • 'j.###mind.com':80
TCP:
Запросы HTTP GET:
  • fo#####-counters.com/5699145-24B8EBEDAA47374020E664A2406FB684/counter.img?th###############################
  • j.###mind.com/app/geoip.js
UDP:
  • DNS ASK �#Y�z�
  • DNS ASK �#� 2
  • DNS ASK �#�
  • DNS ASK �#�š
  • DNS ASK �#uT�Z
  • DNS ASK �#@�l�
  • DNS ASK j.###mind.com
  • DNS ASK �#�!q�
  • DNS ASK �#F�Y
  • DNS ASK �#�T1G
  • '72.##9.3.154':16471
  • '12#.#1.231.154':16471
  • '11#.#46.33.153':16471
  • '24.##.229.233':16471
  • '76.##.163.233':16471
  • '11#.#7.186.155':16471
  • '11#.#03.230.161':16471
  • '11#.#42.24.163':16471
  • '99.##1.225.161':16471
  • '75.##8.43.156':16471
  • '12#.#76.107.158':16471
  • '19#.#5.31.238':16471
  • '98.##1.2.139':16471
  • '70.##7.87.139':16471
  • '49.#.133.136':16471
  • '75.##.66.240':16471
  • '21#.#5.120.136':16471
  • '68.##5.7.140':16471
  • '72.##0.167.239':16471
  • '70.##5.120.143':16471
  • '11#.#84.78.142':16471
  • '11#.#03.9.140':16471
  • '82.##4.119.141':16471
  • '12#.#95.5.177':16471
  • '11#.#45.72.177':16471
  • '46.##1.105.229':16471
  • '37.##0.19.175':16471
  • '68.##.32.176':16471
  • '18#.#34.88.178':16471
  • '67.##3.26.183':16471
  • '74.#6.2.185':16471
  • '86.##.80.182':16471
  • '68.##4.117.180':16471
  • '12#.#4.52.182':16471
  • '17#.#77.9.175':16471
  • '24.##6.54.166':16471
  • '1.###.243.232':16471
  • '11#.#4.42.166':16471
  • '24.##6.69.164':16471
  • '50.##9.96.164':16471
  • '11#.#51.189.167':16471
  • '72.##.153.170':16471
  • '10#.#.216.172':16471
  • '24.##5.37.169':16471
  • '77.##.97.168':16471
  • '68.##.25.169':16471
  • '76.##.119.132':16471
  • '1.###.204.112':16471
  • '67.##1.130.243':16471
  • '78.##.201.112':16471
  • '98.##3.23.112':16471
  • '87.##5.73.112':16471
  • '46.##1.20.113':16471
  • '98.##6.13.116':16471
  • '67.##4.140.116':16471
  • '96.##.240.115':16471
  • '2.###.37.113':16471
  • '18#.#1.20.115':16471
  • '71.##7.215.111':16471
  • '74.##7.142.106':16471
  • '10#.#61.121.107':16471
  • '98.##2.9.106':16471
  • '71.##2.251.101':16471
  • '84.##.51.102':16471
  • '17#.#2.152.107':16471
  • '1.###.77.108':16471
  • '69.#.172.111':16471
  • '12#.#37.73.108':16471
  • '11#.#0.156.107':16471
  • '17#.#35.254.107':16471
  • '66.##0.141.127':16471
  • '76.##.79.128':16471
  • '11#.#6.137.127':16471
  • '18#.#00.142.242':16471
  • '65.##.103.127':16471
  • '67.##7.198.128':16471
  • '11#.#52.124.131':16471
  • '82.##.228.131':16471
  • '19#.#5.56.129':16471
  • '74.##7.219.128':16471
  • '93.##5.2.129':16471
  • '94.##.241.124':16471
  • '17#.#99.103.118':16471
  • '75.##.108.119':16471
  • '79.##.101.117':16471
  • '65.##.45.243':16471
  • '69.##.35.243':16471
  • '98.##3.16.120':16471
  • '2.###.223.123':16471
  • '82.##.59.124':16471
  • '24.##.208.122':16471
  • '50.##2.249.120':16471
  • '68.##.205.242':16471
  • '17#.#9.89.117':16471
  • '24.##.181.116':16471
  • '97.##.134.122':16471
  • '17#.#57.245.125':16471
  • '11#.#00.149.242':16471
  • '18#.#60.10.113':16471
  • '76.##2.149.88':16471
  • '76.##5.79.81':16471
  • '95.##5.24.96':16471
  • '76.##.176.100':16471
  • '79.##3.97.97':16471
  • '86.##.35.133':16471
  • '68.##1.207.176':16471
  • '70.##2.53.231':16471
  • '11#.#03.29.185':16471
  • '18#.#44.59.198':16471
  • '37.#.196.195':16471
  • '1.##.226.166':16471
  • '71.##.215.143':16471
  • '17#.#6.91.142':16471
  • '96.##.131.235':16471
  • '12#.#36.197.17':16471
  • '72.##2.225.143':16471
  • '16#.#53.253.254':16471
  • '18#.#53.253.254':16471
  • '15#.#53.253.254':16471
  • '71.##3.253.254':16471
  • '11#.#53.253.254':16471
  • '21#.#53.253.254':16471
  • '13#.#54.253.254':16471
  • '18#.#54.253.254':16471
  • '88.##4.253.254':16471
  • '24#.#53.253.254':16471
  • '71.##4.253.254':16471
  • '18#.#52.253.254':16471
  • '88.##6.195.61':16471
  • '75.##7.47.52':16471
  • '68.##.194.246':16471
  • '75.##1.10.80':16471
  • '20#.#02.13.76':16471
  • '17#.#17.133.41':16471
  • '24.##5.229.17':16471
  • '17#.#52.253.254':16471
  • '67.#86.5.24':16471
  • '21#.#97.253.39':16471
  • '18#.#6.219.29':16471
  • '98.##1.197.199':16471
  • '24.##8.146.225':16471
  • '72.##5.239.199':16471
  • '76.##8.151.199':16471
  • '12#.#6.15.199':16471
  • '24.##.50.199':16471
  • '17#.#2.175.224':16471
  • '71.##.184.221':16471
  • '10#.#.118.203':16471
  • '76.##5.104.201':16471
  • '20#.#1.223.200':16471
  • '64.##0.83.201':16471
  • '66.##.216.198':16471
  • '18#.#4.136.188':16471
  • '68.##.221.188':16471
  • '98.##1.4.187':16471
  • '76.##.78.229':16471
  • '14#.#6.139.185':16471
  • '76.##.46.192':16471
  • '49.##4.36.227':16471
  • '76.##1.158.198':16471
  • '21#.#64.33.197':16471
  • '49.##6.212.192':16471
  • '19#.#3.213.227':16471
  • '20#.#8.199.217':16471
  • '97.##.223.217':16471
  • '72.##6.3.217':16471
  • '72.##7.111.216':16471
  • '72.##5.147.216':16471
  • '20#.#20.244.218':16471
  • '68.##1.78.203':16471
  • '68.##7.217.200':16471
  • '20#.#43.46.206':16471
  • '95.##.56.219':16471
  • '74.##3.188.219':16471
  • '68.##.103.216':16471
  • '68.##.154.208':16471
  • '50.##.60.210':16471
  • '68.##4.94.208':16471
  • '83.##5.114.221':16471
  • '20#.#03.16.207':16471
  • '98.##.162.210':16471
  • '17#.#0.77.214':16471
  • '11#.#19.179.215':16471
  • '91.##7.227.213':16471
  • '50.##2.250.211':16471
  • '74.##7.205.212':16471

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке