Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Packed.61057

Добавлен в вирусную базу Dr.Web: 2016-02-03

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\] 'Client Server Runtime Subsystem' = '"%ALLUSERSPROFILE%\Windows\csrss.exe"'
Создает следующие файлы на съемном носителе
  • <Имя диска съемного носителя>:\readme1.txt
  • <Имя диска съемного носителя>:\readme2.txt
  • <Имя диска съемного носителя>:\readme3.txt
  • <Имя диска съемного носителя>:\readme4.txt
  • <Имя диска съемного носителя>:\readme5.txt
  • <Имя диска съемного носителя>:\readme6.txt
  • <Имя диска съемного носителя>:\readme7.txt
  • <Имя диска съемного носителя>:\readme8.txt
  • <Имя диска съемного носителя>:\readme9.txt
  • <Имя диска съемного носителя>:\readme10.txt
Вредоносные функции
Читает файлы, отвечающие за хранение паролей сторонними программами
  • %HOMEPATH%\desktop\weeklysheet1215.doc
  • %HOMEPATH%\desktop\testee.cer
  • %HOMEPATH%\desktop\testcertificate.cer
  • %HOMEPATH%\desktop\split.avi
  • %HOMEPATH%\desktop\sdszfo.docx
  • %HOMEPATH%\desktop\sdksampleunprivdeveloper.cer
  • %HOMEPATH%\desktop\ovp25012015.doc
  • %HOMEPATH%\desktop\nwfieldnotes1966.docx
  • %HOMEPATH%\desktop\join.avi
  • %HOMEPATH%\desktop\holycrosschurchinstructions.docx
  • %HOMEPATH%\desktop\dashborder_120.bmp
  • %HOMEPATH%\desktop\contosoroot_1.cer
  • %HOMEPATH%\desktop\contosoroot.cer
  • %HOMEPATH%\desktop\adhd_and_obesity.docx
  • %HOMEPATH%\desktop\508softwareandos.doc
Изменения в файловой системе
Создает следующие файлы
  • %ALLUSERSPROFILE%\windows\csrss.exe
  • C:\readme8.txt
  • C:\readme7.txt
  • C:\readme6.txt
  • C:\readme5.txt
  • C:\readme4.txt
  • C:\readme3.txt
  • C:\readme2.txt
  • C:\readme1.txt
  • D:\readme10.txt
  • D:\readme9.txt
  • D:\readme8.txt
  • D:\readme7.txt
  • D:\readme6.txt
  • D:\readme5.txt
  • D:\readme4.txt
  • D:\readme3.txt
  • D:\readme2.txt
  • D:\readme1.txt
  • %TEMP%\cached-microdescs.new
  • %TEMP%\cached-microdesc-consensus.tmp
  • %TEMP%\cached-certs.tmp
  • %TEMP%\unverified-microdesc-consensus.tmp
  • %TEMP%\state.tmp
  • C:\readme9.txt
  • C:\readme10.txt
Удаляет следующие файлы
  • %TEMP%\unverified-microdesc-consensus
  • %TEMP%\state
Перемещает следующие файлы
  • %TEMP%\state.tmp в %TEMP%\state
  • %TEMP%\dotnetfx.log в %TEMP%\dnpsw9qtgp-aclqynib5vl0fkij62y0qm2rx0fsqdps=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_wcf_ca_smci_20200611_031101_060.txt в %TEMP%\xxrvsamkfjxgy6tunp0eauvglkefdparvdyx-usswpxym64ndiuud1szvks9ikwwuxvkuochbl6zwtk8tm-kovh0+jr-fheu+m4xd+6gwls=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_wcf_ca_smci_20200611_031056_919.txt в %TEMP%\7zebu403n522v+umehymyzaoggdzkyckjy9bx2ul90gqmzo1brarbiesldx3jl0oe635rxc-cvpk2e1vqzql73rgyqpilho++xnk+ii9hoo=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_wcf_ca_smci_20151217_052908_497.txt в %TEMP%\9wjqptlccpt0pp5xbr3us1a5o74kkjoac8dcgguoibqenppiwwkrqdy1bn7vbhy3jtpmtnwhzmfeamoc+rqbktywsasa5z+s5jbp7eabxtk=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_wcf_ca_smci_20151217_052858_840.txt в %TEMP%\9mjyhtdhsjcjgqwwkxuywyi6fqsmb8rrloeid7y5jo8qx4p8otp2rg9oumf-wkcardrdxaqvde8rmnrtrv9afsd2d17bhgkwviyrgoemaok=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_vcredist_x86_20151216210157_001_vcruntimeadditional_x86.log в %TEMP%\wvdqtevdhvs6hodcq2plxj4+quytss+1yp9ff7ohz6beagt3a+lxhj9utoan8hdm94l54-hmqtxxavrlkhpwzcgee+imxmujwmu-ogrmsbgf12wxpgql+nf1wl93bny-3z151qjnxgupaqda6mwqay0xytxsmgkdunym5g0upvm=.8299e5ecf260e...
  • %TEMP%\dd_vcredist_x86_20151216210157_000_vcruntimeminimum_x86.log в %TEMP%\+s8mg02fcfwbfveuhdxjnxgqzrwn58uj86-7bhzfu0zudlirpcu8pyvlmyr+hn0sakzjazx6voprq24kszx+gmlvfa1ov6l7gah3latekoubgzi4ysvjooy1vbojpcgaen2nag7mlsis2ecgnpfuvjft4swimvks2yvzjsotaak=.8299e5ecf260e...
  • %TEMP%\dd_vcredist_x86_20151216210157.log в %TEMP%\wwmlz9-howowsrjyg20ubu+jdl6rxdkvwwe7lbiod+gm91qmtfyqlm7snsynuacgbqzdj435frnmkc-lzhfseesddx9hnr9lj+aexwwpgxg=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_vcredist_amd64_20151216210341_001_vcruntimeadditional_x64.log в %TEMP%\+ra9wy0abvt66-e5yvijeqbm6p1edvz8uct+r1xtirti-obmty2f0jfysnpib5o7vv7ofleleg-yyv5ks1pvjr8aey53n6w4fg0x2tufzmbern3w-zhh62+cel50m885kcobm7nh7uvvnqcjgqeuxbcn4myz+nic8g5gz5t14ys=.8299e5ecf260e...
  • %TEMP%\msid38c.log в %TEMP%\agsb2omjfluoa6wa2i8pb+vxzhuu4xkhygmvawx6jam=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_vcredist_amd64_20151216210341_000_vcruntimeminimum_x64.log в %TEMP%\hagocey9hamt102d6cn0z8jzkc57qyqxlyy4b3hea9+++9h7vseyngy5ffznaegfr4bruy8cnwsei5cgqpqabsguiv26ej7wq5ucfkarlnzenvzk+uzurfdf4yyc3+ofc+r73xl+-ezlawyqi0tybkjuocp6h8igz1d3chjojaa=.8299e5ecf260e...
  • %TEMP%\dd_setuputility.txt в %TEMP%\hl+bri+l0nnbggxijjn+ex1qkrdzggt2ble520gtmuyjdgin9mnyip8tqeeie7vc.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_ndp471-kb4033342-x86-x64-allos-enu_decompression_log.txt в %TEMP%\v6ysqst5qw1utlypeioy4vlho0zvs2fktgay7w16loaxyeyxomqowrsfs2x27rohxgslkeyyszvud+frdjnlqwm+ofmy0v8eoco6texyaz4u2i5pmwusuga-e9rzivoyjxj4o9uu5lowgwebtqxls7v-dykk8lgtutu4gfeprmo=.8299e5ecf260e...
  • %TEMP%\dd_ndp452-kb2901907-x86-x64-allos-enu_decompression_log.txt в %TEMP%\ej5qono2kysg7j0lfgfiypfdmauqezdbvrofnjjzgb49fqbg-sxkq5w8pfljxunghp3v7xbwjbfpoykvisp3wus9jyxjnnioc2xotr0yi6bwntyahac70xy3ikbyzha2wqxdjnptjh99hy9c0mczdkhwlg04okdp1sdszi-ujs8=.8299e5ecf260e...
  • %TEMP%\aspnetsetup_00003.log в %TEMP%\adfyrmnflh+3fmdn8rkrhsytzxvueuepamaticsjda9-gx9mi4ylifijjj8jvmwp.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\aspnetsetup_00002.log в %TEMP%\5n-9iqu2g-zvz0krsifhimvnrykt7rtrujhfet6amow-mx6gtpro1fknowg0zo-+.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\aspnetsetup_00001.log в %TEMP%\sopuekfjyv4cc3v8pe7aywbxd9fzifpuqcwmutnwca8b9qvpb0zy-mg8r-kv1jm6.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\aspnetsetup_00000.log в %TEMP%\rp3ufsjg+zjms8r3lqsy-iewgxqgjy2hsswndoin9lksmphmezrs6fluij-txhoj.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\aspnetsetup.log в %TEMP%\xo7evu8cukcmw+ncxhzl6o3sm+oax08qlphx4gkk0+m=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\adobesfx.log в %TEMP%\pxjf9xcfxpl7hwlxuj8zuuhf2rcut8guv8mcz4f6roy=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\javadeployreg.log в %TEMP%\kthccgvhvw3f+w42opdu+w6ik-3adkwskg+djlbzcgzvshwevgzrbetrxcpzpvpz.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dotnetfxsdk.log в %TEMP%\w92bxikghfda-9zd7cycvwkbrwjm5i1nwocy-iazlom=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\jawshtml.html в %TEMP%\smw36qfgwhdv3nkne1vuqeqwhqawwbuz70plgz-hrmm=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\jusched.log в %TEMP%\4ioylgvxssk5ozw1cwhv9qsy0e9nppd70eg8ly7bij8=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\microsoft .net framework 4.5 setup_20150506_155317844.html в %TEMP%\niy7huv8y666tlzqddkefrzggfmgb-vrjqjsots+xnatk+1dmqjkv7takt2ywe5zyxvfujniylaotnllplw6ugwmgwdng+rbpnp7qculizmmmje-zmgoqdv4h-srbvfoxsihoriwtpg+8-obmshltbj-moxlhum0hc85dn1gu-e=.8299e5ecf260e...
  • %TEMP%\cached-certs.tmp в %TEMP%\cached-certs
  • %TEMP%\cached-microdesc-consensus.tmp в %TEMP%\cached-microdesc-consensus
  • %TEMP%\wmsetup.log в %TEMP%\z0fkgrsfqykhq7jzq0azi4b5gygqgegisdtskrm+kwy=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\wallpaper.bmp в %TEMP%\vbwthpvksttfamx98nfeot1nveycsf8xqnqis+xep7a=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\user.bmp в %TEMP%\vzxb59emgrhjsdcevhtnxa==.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\setupexe(20160310140634718).log в %TEMP%\0y-sdfyn9--u3cuetztjwp4gvdsvajluut6nceytogdhr7-rr5wlpybbvratzhfk428lfdyfgj1ka6mgpheo7q==.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\setupexe(201603101200226dc).log в %TEMP%\zgtfj8trqavd9ocqr529dqm8hp6awridf7k2x-rzerfai2ng3t52llbhfkvdwvkraoko7nsmgdwxznlkuziqhq==.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\setupexe(20151124155624744).log в %TEMP%\6lfmmxwtvn6pdswgwgsvcwltqn85s2fhbebjo39tnxoah4xbn0zvuanjbunuwogndqsvxrw7teqow83x6u6llq==.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\msieb217.log в %TEMP%\fok5rlkwrbxxxvwgi2oxseyohkwu5deobveoqpbpm+m=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\adobearm_notlocked.log в %TEMP%\d8a8wjfiiv9jylphi8eldswbhttecd8o5p9k+lmeyhn-afz4xlogue2m008fi93u.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\dd_vcredist_amd64_20151216210341.log в %TEMP%\qogtahera-cufnpv7tgwlfpfdbdrbw+oa-vs2cyk0nn6pvcdsfb5ygbjcgfblp39m+6ahett0h7dybthk1n9p7jzd8r2m9a-jbh9+njtio8=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\msie45bf.log в %TEMP%\rzdappsjoy3vpe7wpnjmptfapfcy0f5fnrmy-0ecqmm=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\msi1cfbe.log в %TEMP%\ovxal+dhgfw1pxkh6v4drru9pim6obrihtj6yc+r8ui=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\microsoft visual c++ 2010 x86 redistributable setup_20150506_155226438.html в %TEMP%\nbk7p2zu3k7sost7isvs0ntn-jaydchyrkd3z5-c6uyvals0fpi3q+-dlhgz454mm8udt-zskdbyttr68+wnnt04jfeohhgeexmwxuj3cw78dpy88fvaw5kzgs8efkvbhfmumop3oqwnvegfnolmwxpwgl-xhwp1-+nkbxbdztqc8qsel2ts3ck3kg...
  • %TEMP%\microsoft .net framework 4.7.1 setup_20200610_200621826.html в %TEMP%\lhcp+jcvp9eowwupzqadzlt41czbuwdq9u964mhidorefighxy-tnzfmvcxwltyotidsnrys8rdshxc8zohbkntu4l8odon7gfp0ysr8qecwwdutfcb6aficlastmsgduewlsokjmfxwbvqjwe+oc3kresmw7jjq5asotcfgf44=.8299e5ecf260e...
  • %TEMP%\microsoft .net framework 4.7.1 setup_20200610_200621826-msi_netfx_full_x64.msi.txt в %TEMP%\vydiuicf+xm2im-c2ouucjwoyoj8i+eyy5399kkumlxtlcatvol86dtlab-w4uafpf-z53p-ejk78x7gi+fdsu-c94o3taqahdfe3ix0dbrmmbeb0hvyotnqvk-wubfy4cdfrqqcc+pqsnhzqb2i482jfaezk+itpgvrqnxzshruml6qzqkfzby4fx...
  • %TEMP%\microsoft .net framework 4.7.1 setup_20200610_200621826-msi_netfx_full_x64.msi.txt в %TEMP%\microsoft .net framework 4.7.1 setup_20200610_200621826-msi_netfx_full_x64.msi.txt.heisenberg
  • %TEMP%\microsoft .net framework 4.7.1 setup_20200610_195959602.html в %TEMP%\dvnuzwxps4xcca5kcx4pyzaixomao5qrh8zahkyml6r3ugdppbu1k6pc1ymrbpwcl7g3sfk3m4eyrsfmsz1ql-qsk5mptbmlclc4+gbk3gd2uvvim682yzjudbf0kz-vyu4upegeep7gavqt5cy+txco2vp0f8icmclwtbaiioq=.8299e5ecf260e...
  • %TEMP%\microsoft .net framework 4.5.2 setup_20151216_212237215.html в %TEMP%\vshulvugojzj3lljb8luqhthpgnmyztqasf4g9xj30c7zs7ibmiar9jpdwz9mz4cohhfp5yeadx76zq87jfayuk2-1xbhpap5tlagjaia5j5zhf43boi0qpx1o0sxtdguljj7eajozfq7mlog14zq1oluqrokne+ynwqlytidgi=.8299e5ecf260e...
  • %TEMP%\microsoft .net framework 4.5.2 setup_20151216_212237215-msi_netfx_full_gdr_x64.msi.txt в %TEMP%\w5jgelyasbliqyczwsnhltr7qgqcyhsisuoao58bie581zkkb11age16r65qr5a8wraaahottglrjvjunyjqgnc0+4lyjpnaw1zkqwhbgzdpotwcfjbluxregjau8n5wjzvdeo8sauvbo5ozkbwg+lt-eefdmlwsqzoileeiydrrwtykeyo9moo5ot...
  • %TEMP%\microsoft .net framework 4.5.2 setup_20151216_212237215-msi_netfx_full_gdr_x64.msi.txt в %TEMP%\microsoft .net framework 4.5.2 setup_20151216_212237215-msi_netfx_full_gdr_x64.msi.txt.heisenberg
  • %TEMP%\unverified-microdesc-consensus.tmp в %TEMP%\unverified-microdesc-consensus
  • %TEMP%\msic204f.log в %TEMP%\dgvwxei9q4oujzi1i4ef6ogcgec6nrikql0zjsgz0q4=.8299e5ecf260e360bc26.breaking_bad
  • %TEMP%\adobearm.log в %TEMP%\oglpv5pmf1xovexptfoeobnaxlyzhn0mldjsv0nikoa=.8299e5ecf260e360bc26.breaking_bad
Изменяет следующие файлы
  • D:\install.log
  • %TEMP%\microsoft .net framework 4.7.1 setup_20200610_200621826-msi_netfx_full_x64.msi.txt
  • %TEMP%\msi1cfbe.log
  • %TEMP%\msic204f.log
  • %TEMP%\msid38c.log
  • %TEMP%\msie45bf.log
  • %TEMP%\msieb217.log
  • %TEMP%\setupexe(20151124155624744).log
  • %TEMP%\setupexe(201603101200226dc).log
  • %TEMP%\setupexe(20160310140634718).log
  • %TEMP%\wmsetup.log
  • %TEMP%\adobe_admlogs\adobe_adm.log
  • %TEMP%\adobe_admlogs\adobe_gde.log
  • %TEMP%\opera installer\opera_installer_20150506170826.log
  • %TEMP%\opera installer\opera_installer_20150506170843.log
  • %TEMP%\opera installer\opera_installer_20150506170857.log
  • %TEMP%\webinstaller\qnzuposrqouvfisa\data.txt
  • %TEMP%\webinstaller\qnzuposrqouvfisa\variant.js
  • %HOMEPATH%\desktop\holycrosschurchinstructions.docx
  • %HOMEPATH%\desktop\join.avi
  • %HOMEPATH%\desktop\nwfieldnotes1966.docx
  • %HOMEPATH%\desktop\ovp25012015.doc
  • %HOMEPATH%\desktop\sdksampleunprivdeveloper.cer
  • %HOMEPATH%\desktop\sdszfo.docx
  • %HOMEPATH%\desktop\split.avi
  • %HOMEPATH%\desktop\testcertificate.cer
  • %HOMEPATH%\desktop\testee.cer
  • %HOMEPATH%\desktop\weeklysheet1215.doc
  • %TEMP%\microsoft .net framework 4.5.2 setup_20151216_212237215-msi_netfx_full_gdr_x64.msi.txt
  • %TEMP%\jusched.log
Изменяет множество файлов.
Подменяет следующие файлы
  • %TEMP%\state.tmp
  • %TEMP%\state
Изменяет множество файлов пользовательских данных (Trojan.Encoder).
Сетевая активность
Подключается к
  • 'localhost':49172
  • '12#.31.0.39':9101
  • '13#.#88.40.189':443
  • '46.##6.151.217':9001
  • '18#.#6.148.90':443
  • '14#.#51.41.235':9001
  • 'localhost':48539
TCP
  • '12#.31.0.39':9101
  • '13#.#88.40.189':443
  • '46.##6.151.217':9001
  • '14#.#51.41.235':9001
  • '18#.#6.148.90':443
  • 'localhost':48539
  • 'localhost':49179
  • 'localhost':49180
  • 'localhost':49181
  • 'localhost':49182
  • 'localhost':49183

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке