Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Encoder.38915

Добавлен в вирусную базу Dr.Web: 2024-05-13

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает следующие файлы на съемном носителе
  • <Имя диска съемного носителя>:\168.jpeg
Вредоносные функции
Читает файлы, отвечающие за хранение паролей сторонними программами
  • %HOMEPATH%\desktop\000814251_video_01.avi
  • %HOMEPATH%\desktop\uep_form_786_bulletin_1726i602.doc
  • %HOMEPATH%\desktop\ovp25012015.doc
  • %HOMEPATH%\desktop\nwfieldnotes1966.docx
  • %HOMEPATH%\desktop\toolbar.bmp
  • %HOMEPATH%\desktop\tileimage.bmp
  • %HOMEPATH%\desktop\sdszfo.docx
  • %HOMEPATH%\desktop\dial.bmp
  • %HOMEPATH%\desktop\hadac_newsletter_july_2010_final.docx
  • %HOMEPATH%\desktop\hanni_umami_chapter.doc
  • %HOMEPATH%\desktop\sdkfailsafeemulator.cer
  • %HOMEPATH%\desktop\glidescope_review_rev_010.docx
  • %HOMEPATH%\desktop\february_catalogue__2015.doc
  • %HOMEPATH%\desktop\dialmap.bmp
  • %HOMEPATH%\desktop\dashborder_96.bmp
  • %HOMEPATH%\desktop\correct.avi
  • %HOMEPATH%\desktop\dashborder_120.bmp
  • %HOMEPATH%\desktop\weeklysheet1215.doc
Изменения в файловой системе
Создает следующие файлы
  • C:\users\default\desktop\how_return_your_data.txt
  • C:\users\default\documents\how_return_your_data.txt
  • C:\users\public\desktop\how_return_your_data.txt
  • C:\users\public\documents\how_return_your_data.txt
  • %HOMEPATH%\desktop\how_return_your_data.txt
  • %HOMEPATH%\documents\how_return_your_data.txt
Изменяет следующие файлы
  • <Имя диска съемного носителя>:\168.jpeg
  • C:\users\public\recorded tv\sample media\win7_scenic-demoshort_raw.wtv
  • %HOMEPATH%\desktop\dialmap.bmp
  • C:\users\public\pictures\sample pictures\tulips.jpg
  • %HOMEPATH%\desktop\correct.avi
  • %HOMEPATH%\contacts\user.contact
  • C:\users\public\pictures\sample pictures\desert.jpg
  • %HOMEPATH%\desktop\000814251_video_01.avi
  • C:\users\public\pictures\sample pictures\penguins.jpg
  • C:\users\public\pictures\sample pictures\koala.jpg
  • C:\users\public\pictures\sample pictures\lighthouse.jpg
  • C:\kms\kms_vl_all_aio_debug.log
  • C:\users\public\music\sample music\kalimba.mp3
  • C:\users\public\music\sample music\sleep away.mp3
  • C:\users\public\pictures\sample pictures\hydrangeas.jpg
  • C:\users\public\pictures\sample pictures\jellyfish.jpg
  • C:\users\public\music\sample music\maid with the flaxen hair.mp3
  • C:\recovery\4cc8e8a4-51d2-11ee-b826-9a90d4dcffb5\winre.wim
  • C:\users\default\ntuser.dat{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.tmcontainer00000000000000000002.regtrans-ms
  • C:\users\default\ntuser.dat{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.tm.blf
  • C:\users\default\ntuser.dat{016888bd-6c6f-11de-8d1d-001e0bcde3ec}.tmcontainer00000000000000000001.regtrans-ms
  • C:\users\default\ntuser.dat.log1
  • C:\recovery\4cc8e8a4-51d2-11ee-b826-9a90d4dcffb5\boot.sdi
  • C:\users\public\pictures\sample pictures\chrysanthemum.jpg
  • C:\kms\kms_vl_all_aio.cmd
Изменяет множество файлов пользовательских данных (Trojan.Encoder).
Изменяет расширения файлов пользовательских данных (Trojan.Encoder).
Сетевая активность
Подключается к
  • '17#.#4.141.152':443
  • '<LOCALNET>.118.161':445
  • '<LOCALNET>.118.162':445
  • '<LOCALNET>.118.163':445
  • '<LOCALNET>.118.164':445
  • '<LOCALNET>.118.165':445
  • '<LOCALNET>.118.166':445
  • '<LOCALNET>.118.167':445
  • '<LOCALNET>.118.168':445
  • '<LOCALNET>.118.169':445
  • '<LOCALNET>.118.170':445
  • '<LOCALNET>.118.171':445
  • '<LOCALNET>.118.172':445
  • '<LOCALNET>.118.173':445
  • '<LOCALNET>.118.175':445
  • '<LOCALNET>.118.189':445
  • '<LOCALNET>.118.176':445
  • '<LOCALNET>.118.177':445
  • '<LOCALNET>.118.178':445
  • '<LOCALNET>.118.179':445
  • '<LOCALNET>.118.180':445
  • '<LOCALNET>.118.181':445
  • '<LOCALNET>.118.182':445
  • '<LOCALNET>.118.183':445
  • '<LOCALNET>.118.184':445
  • '<LOCALNET>.118.185':445
  • '<LOCALNET>.118.186':445
  • '<LOCALNET>.118.187':445
  • '<LOCALNET>.118.188':445
  • '<LOCALNET>.118.160':445
  • '<LOCALNET>.118.174':445
  • '<LOCALNET>.118.159':445
  • '<LOCALNET>.118.142':445
  • '<LOCALNET>.118.129':445
  • '<LOCALNET>.118.130':445
  • '<LOCALNET>.118.131':445
  • '<LOCALNET>.118.132':445
  • '<LOCALNET>.118.133':445
  • '<LOCALNET>.118.134':445
  • '<LOCALNET>.118.135':445
  • '<LOCALNET>.118.136':445
  • '<LOCALNET>.118.137':445
  • '<LOCALNET>.118.138':445
  • '<LOCALNET>.118.139':445
  • '<LOCALNET>.118.140':445
  • '<LOCALNET>.118.141':445
  • '<LOCALNET>.118.143':445
  • '<LOCALNET>.118.157':445
  • '<LOCALNET>.118.144':445
  • '<LOCALNET>.118.145':445
  • '<LOCALNET>.118.146':445
  • '<LOCALNET>.118.147':445
  • '<LOCALNET>.118.148':445
  • '<LOCALNET>.118.149':445
  • '<LOCALNET>.118.150':445
  • '<LOCALNET>.118.151':445
  • '<LOCALNET>.118.152':445
  • '<LOCALNET>.118.153':445
  • '<LOCALNET>.118.154':445
  • '<LOCALNET>.118.155':445
  • '<LOCALNET>.118.156':445
  • '<LOCALNET>.118.158':445
  • '<LOCALNET>.118.207':445
  • '<LOCALNET>.118.253':445
  • '<LOCALNET>.118.192':445
  • '<LOCALNET>.118.225':445
  • '<LOCALNET>.118.226':445
  • '<LOCALNET>.118.227':445
  • '<LOCALNET>.118.228':445
  • '<LOCALNET>.118.229':445
  • '<LOCALNET>.118.230':445
  • '<LOCALNET>.118.231':445
  • '<LOCALNET>.118.232':445
  • '<LOCALNET>.118.233':445
  • '<LOCALNET>.118.234':445
  • '<LOCALNET>.118.235':445
  • '<LOCALNET>.118.236':445
  • '<LOCALNET>.118.237':445
  • '<LOCALNET>.118.239':445
  • '<LOCALNET>.118.191':445
  • '<LOCALNET>.118.240':445
  • '<LOCALNET>.118.241':445
  • '<LOCALNET>.118.242':445
  • '<LOCALNET>.118.243':445
  • '<LOCALNET>.118.244':445
  • '<LOCALNET>.118.245':445
  • '<LOCALNET>.118.246':445
  • '<LOCALNET>.118.247':445
  • '<LOCALNET>.118.248':445
  • '<LOCALNET>.118.249':445
  • '<LOCALNET>.118.250':445
  • '<LOCALNET>.118.251':445
  • '<LOCALNET>.118.252':445
  • '<LOCALNET>.118.224':445
  • '<LOCALNET>.118.128':445
  • '<LOCALNET>.118.223':445
  • '<LOCALNET>.118.206':445
  • '<LOCALNET>.118.193':445
  • '<LOCALNET>.118.194':445
  • '<LOCALNET>.118.195':445
  • '<LOCALNET>.118.196':445
  • '<LOCALNET>.118.197':445
  • '<LOCALNET>.118.198':445
  • '<LOCALNET>.118.199':445
  • '<LOCALNET>.118.200':445
  • '<LOCALNET>.118.201':445
  • '<LOCALNET>.118.202':445
  • '<LOCALNET>.118.203':445
  • '<LOCALNET>.118.204':445
  • '<LOCALNET>.118.205':445
  • '<LOCALNET>.118.190':445
  • '<LOCALNET>.118.221':445
  • '<LOCALNET>.118.208':445
  • '<LOCALNET>.118.209':445
  • '<LOCALNET>.118.210':445
  • '<LOCALNET>.118.211':445
  • '<LOCALNET>.118.212':445
  • '<LOCALNET>.118.213':445
  • '<LOCALNET>.118.214':445
  • '<LOCALNET>.118.215':445
  • '<LOCALNET>.118.216':445
  • '<LOCALNET>.118.217':445
  • '<LOCALNET>.118.218':445
  • '<LOCALNET>.118.219':445
  • '<LOCALNET>.118.220':445
  • '<LOCALNET>.118.222':445
  • '<LOCALNET>.118.238':445
  • '<LOCALNET>.118.127':445
  • '<LOCALNET>.118.110':445
  • '<LOCALNET>.118.34':445
  • '<LOCALNET>.118.35':445
  • '<LOCALNET>.118.33':445
  • '<LOCALNET>.118.36':445
  • '<LOCALNET>.118.37':445
  • '<LOCALNET>.118.38':445
  • '<LOCALNET>.118.39':445
  • '<LOCALNET>.118.40':445
  • '<LOCALNET>.118.41':445
  • '<LOCALNET>.118.42':445
  • '<LOCALNET>.118.43':445
  • '<LOCALNET>.118.44':445
  • '<LOCALNET>.118.45':445
  • '<LOCALNET>.118.47':445
  • '<LOCALNET>.118.61':445
  • '<LOCALNET>.118.48':445
  • '<LOCALNET>.118.49':445
  • '<LOCALNET>.118.50':445
  • '<LOCALNET>.118.51':445
  • '<LOCALNET>.118.52':445
  • '<LOCALNET>.118.53':445
  • '<LOCALNET>.118.54':445
  • '<LOCALNET>.118.55':445
  • '<LOCALNET>.118.56':445
  • '<LOCALNET>.118.57':445
  • '<LOCALNET>.118.58':445
  • '<LOCALNET>.118.59':445
  • '<LOCALNET>.118.60':445
  • '<LOCALNET>.118.32':445
  • '<LOCALNET>.118.46':445
  • '<LOCALNET>.118.31':445
  • '<LOCALNET>.118.14':445
  • '<LOCALNET>.118.1':445
  • '<LOCALNET>.118.2':445
  • '<LOCALNET>.118.3':445
  • '<LOCALNET>.118.4':445
  • '<LOCALNET>.118.5':445
  • '<LOCALNET>.118.6':445
  • '<LOCALNET>.118.7':445
  • '<LOCALNET>.118.8':445
  • '<LOCALNET>.118.9':445
  • '<LOCALNET>.118.10':445
  • '<LOCALNET>.118.11':445
  • '<LOCALNET>.118.12':445
  • '<LOCALNET>.118.13':445
  • '<LOCALNET>.118.15':445
  • '<LOCALNET>.118.29':445
  • '<LOCALNET>.118.16':445
  • '<LOCALNET>.118.17':445
  • '<LOCALNET>.118.18':445
  • '<LOCALNET>.118.19':445
  • '<LOCALNET>.118.20':445
  • '<LOCALNET>.118.22':445
  • '<LOCALNET>.118.23':445
  • '<LOCALNET>.118.21':445
  • '<LOCALNET>.118.24':445
  • '<LOCALNET>.118.25':445
  • '<LOCALNET>.118.26':445
  • '<LOCALNET>.118.27':445
  • '<LOCALNET>.118.28':445
  • '<LOCALNET>.118.30':445
  • '<LOCALNET>.118.79':445
  • '<LOCALNET>.118.125':445
  • '<LOCALNET>.118.64':445
  • '<LOCALNET>.118.97':445
  • '<LOCALNET>.118.98':445
  • '<LOCALNET>.118.99':445
  • '<LOCALNET>.118.100':445
  • '<LOCALNET>.118.101':445
  • '<LOCALNET>.118.102':445
  • '<LOCALNET>.118.103':445
  • '<LOCALNET>.118.104':445
  • '<LOCALNET>.118.105':445
  • '<LOCALNET>.118.106':445
  • '<LOCALNET>.118.107':445
  • '<LOCALNET>.118.108':445
  • '<LOCALNET>.118.109':445
  • '<LOCALNET>.118.111':445
  • '<LOCALNET>.118.63':445
  • '<LOCALNET>.118.112':445
  • '<LOCALNET>.118.113':445
  • '<LOCALNET>.118.114':445
  • '<LOCALNET>.118.115':445
  • '<LOCALNET>.118.116':445
  • '<LOCALNET>.118.117':445
  • '<LOCALNET>.118.118':445
  • '<LOCALNET>.118.119':445
  • '<LOCALNET>.118.120':445
  • '<LOCALNET>.118.121':445
  • '<LOCALNET>.118.122':445
  • '<LOCALNET>.118.123':445
  • '<LOCALNET>.118.124':445
  • '<LOCALNET>.118.96':445
  • '<LOCALNET>.118.126':445
  • '<LOCALNET>.118.95':445
  • '<LOCALNET>.118.78':445
  • '<LOCALNET>.118.65':445
  • '<LOCALNET>.118.66':445
  • '<LOCALNET>.118.67':445
  • '<LOCALNET>.118.68':445
  • '<LOCALNET>.118.69':445
  • '<LOCALNET>.118.70':445
  • '<LOCALNET>.118.71':445
  • '<LOCALNET>.118.72':445
  • '<LOCALNET>.118.73':445
  • '<LOCALNET>.118.74':445
  • '<LOCALNET>.118.75':445
  • '<LOCALNET>.118.76':445
  • '<LOCALNET>.118.77':445
  • '<LOCALNET>.118.62':445
  • '<LOCALNET>.118.93':445
  • '<LOCALNET>.118.80':445
  • '<LOCALNET>.118.81':445
  • '<LOCALNET>.118.82':445
  • '<LOCALNET>.118.83':445
  • '<LOCALNET>.118.84':445
  • '<LOCALNET>.118.85':445
  • '<LOCALNET>.118.86':445
  • '<LOCALNET>.118.87':445
  • '<LOCALNET>.118.88':445
  • '<LOCALNET>.118.89':445
  • '<LOCALNET>.118.91':445
  • '<LOCALNET>.118.90':445
  • '<LOCALNET>.118.92':445
  • '<LOCALNET>.118.94':445
  • '<LOCALNET>.118.254':445
TCP
Другие
  • '17#.#4.141.152':443
  • '<LOCALNET>.118.6':445
  • '<LOCALNET>.118.6':49201
Другое
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' "/c chcp 65001 & systeminfo"
  • '<SYSTEM32>\chcp.com' 65001
  • '<SYSTEM32>\systeminfo.exe'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке