Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLW.Phorpiex.1.origin

Добавлен в вирусную базу Dr.Web: 2024-03-30

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKCU\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN] '209C4EA5E9DAA3DD' = 'C:\winsesrvice\winsesrvice.exe'
Вредоносные функции
Внедряет код в
следующие системные процессы:
  • %WINDIR%\syswow64\rundll32.exe
  • %WINDIR%\syswow64\werfault.exe
следующие пользовательские процессы:
  • winsesrvice.exe
Завершает или пытается завершить
следующие системные процессы:
  • %WINDIR%\syswow64\rundll32.exe
Изменяет следующие настройки браузера Windows Internet Explorer
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] 'WarnOnPost' = '{00,00,00,00}'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1409' = '00000003'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1406' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1609' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1409' = '00000003'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1406' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1609' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1609' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1409' = '00000003'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1609' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1409' = '00000003'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1406' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1609' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1409' = '00000003'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] 'WarnOnPostRedirect' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1406' = '00000000'
  • [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1406' = '00000000'
Изменения в файловой системе
Создает следующие файлы
  • C:\winsesrvice\winsesrvice.exe
  • C:\winsesrvice\config.bin
  • %TEMP%\vvv5428.exe
Самоудаляется.
Сетевая активность
Подключается к
  • 'localhost':49185
  • '19#.#4.185.132':2711
  • '80.#0.2.109':455
  • 'microsoft.com':80
TCP
Запросы HTTP GET
  • http://www.microsoft.com/
Другие
  • 'localhost':49185
UDP
  • DNS ASK tv####unamus.com
  • DNS ASK microsoft.com
Другое
Создает и запускает на исполнение
  • 'C:\winsesrvice\winsesrvice.exe'
  • '%TEMP%\vvv5428.exe'
Перезапускает анализируемый образец
Запускает на исполнение
  • '%WINDIR%\syswow64\rundll32.exe' "%WINDIR%\syswow64\WININET.dll",DispatchAPICall 1