Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.BankBot.2782

Добавлен в вирусную базу Dr.Web: 2026-03-04

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\winlogon] 'Userinit' = '<SYSTEM32>\userinit.exe,%APPDATA%\WindowsControl\WindowsControl.exe,'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\svchost
  • <SYSTEM32>\tasks\windowscontrolw
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует запуск следующих системных утилит:
  • Системный антивирус (Защитник Windows)
Внедряет код в
следующие системные процессы:
  • %WINDIR%\explorer.exe
  • <SYSTEM32>\dllhost.exe
  • <SYSTEM32>\conhost.exe
  • <SYSTEM32>\wudfhost.exe
  • <SYSTEM32>\sc.exe
  • <SYSTEM32>\taskhostw.exe
  • <SYSTEM32>\securityhealthsystray.exe
  • <SYSTEM32>\runtimebroker.exe
  • <SYSTEM32>\lsass.exe
  • <SYSTEM32>\spoolsv.exe
  • <SYSTEM32>\sppextcomobj.exe
  • <SYSTEM32>\oobe\useroobebroker.exe
  • <SYSTEM32>\dwm.exe
  • <SYSTEM32>\wbem\wmiprvse.exe
  • <SYSTEM32>\fontdrvhost.exe
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\systemapps\microsoft.windows.startmenuexperiencehost_cw5n1h2txyewy\startmenuexperiencehost.exe
  • <SYSTEM32>\sihost.exe
  • %WINDIR%\systemapps\microsoft.windows.search_cw5n1h2txyewy\searchapp.exe
  • <SYSTEM32>\cmd.exe
  • <SYSTEM32>\schtasks.exe
  • <SYSTEM32>\slui.exe
  • <SYSTEM32>\svchost.exe
следующие пользовательские процессы:
  • firefox.exe
  • iexplore.exe
Перехватывает функции
в браузерах
  • Процесс iexplore.exe, модуль advapi32.dll
  • Процесс firefox.exe, модуль advapi32.dll
Патчит код
в динамической библиотеке
  • Процесс otxjansh.exe, модуль KERNEL32.dll
  • Процесс otxjansh.exe, модуль KERNELBASE.dll
  • Процесс sc.exe, модуль SECHOST.dll
  • Процесс sc.exe, модуль ADVAPI32.dll
  • Процесс sc.exe, модуль win32u.dll
  • Процесс lsass.exe, модуль win32u.dll
  • Процесс runtimebroker.exe, модуль ADVAPI32.dll
  • Процесс cmd.exe, модуль SECHOST.dll
  • Процесс cmd.exe, модуль ADVAPI32.dll
  • Процесс cmd.exe, модуль win32u.dll
  • Процесс schtasks.exe, модуль SECHOST.dll
  • Процесс schtasks.exe, модуль ADVAPI32.dll
  • Процесс schtasks.exe, модуль win32u.dll
  • Процесс windowscontrol.exe, модуль KERNEL32.dll
  • Процесс windowscontrol.exe, модуль KERNELBASE.dll
  • Процесс slui.exe, модуль SECHOST.dll
  • Процесс slui.exe, модуль ADVAPI32.dll
  • Процесс slui.exe, модуль win32u.dll
в динамической библиотеке AMSI
  • Процесс otxjansh.exe, модуль Amsi.dll
  • Процесс windowscontrol.exe, модуль Amsi.dll
в динамической библиотеке NTDLL
  • Процесс otxjansh.exe, модуль ntdll.dll
  • Процесс sc.exe, модуль ntdll.dll
  • Процесс cmd.exe, модуль ntdll.dll
  • Процесс schtasks.exe, модуль ntdll.dll
  • Процесс windowscontrol.exe, модуль ntdll.dll
  • Процесс slui.exe, модуль ntdll.dll
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\content\3200-5052-<Имя файла>.exe-12-15-47-278.dump
  • %APPDATA%\windowscontrol\windowscontrol.exe
  • %TEMP%\$77temp\ffefb1b9-ef36-416b-b213-697f169bbd7e.dll
  • %TEMP%\$77temp\6e074b52-1572-4266-a843-4776a7974aaf.dll
  • %TEMP%\$77temp\5e24d13d-955c-4b80-b040-c06f04a2afd8.dll
  • %TEMP%\$77temp\8b92019b-4c2e-4045-912a-7e53c935c804.dll
  • %TEMP%\$77temp\b7bfba7a-e140-4e70-a8ba-8f9cf6cdc980.dll
  • %TEMP%\$77temp\111cdbd3-d2d4-42b2-9267-9b2a47e476f8.dll
  • %TEMP%\$77temp\2fb153db-e400-42c4-8388-a8e1a18d7840.dll
  • %TEMP%\$77temp\2ed1a071-7dcf-4396-baa3-b922420ee77e.dll
  • %TEMP%\$77temp\aef3f49d-8f67-4856-bc19-61caf97b8606.dll
  • %TEMP%\$77temp\b093f825-7faa-4bd8-92e2-e6450c998934.dll
  • %TEMP%\$77temp\0a8d98bf-a653-457a-afe7-123e73a050dc.dll
  • %TEMP%\$77temp\9055b434-be95-4c09-8475-83d1a32566bf.dll
  • %TEMP%\$77temp\3f1af4cb-eabc-4d9f-88ab-b9f8eb6ed3ad.dll
  • %TEMP%\$77temp\4f893e3b-82c9-466d-93de-e0c919d80195.dll
  • %TEMP%\$77temp\1a3b98fe-782a-4dce-b5c2-320fb3cb79e1.dll
  • %TEMP%\$77temp\1f4b883a-e0ed-4c6c-b213-2ebd7d541898.dll
  • %TEMP%\$77temp\7854e32f-94ed-42d5-bf5e-253af8fad6f4.dll
  • %TEMP%\$77temp\4b216743-bdf5-40cb-81f7-42a9460cf8b1.dll
  • %TEMP%\$77temp\b77ef37c-abd2-42f0-935f-9400c21f3324.dll
  • %TEMP%\$77temp\350481c0-9dc2-4bea-a298-52f1417fb950.dll
  • %TEMP%\$77temp\7f9f523b-aeab-468e-9455-557c03f91458.dll
  • %TEMP%\$77temp\47cf3d20-7d2a-401a-aa58-3c6e928c953c.dll
  • %TEMP%\$77temp\57edc3e3-dd28-449e-bcc0-4cd685d1a1d2.dll
  • %TEMP%\$77temp\9f5f8375-6473-4e5a-9650-73140a0be738.dll
  • %TEMP%\$77temp\a101e8c1-7594-4ead-b2ec-cbecf76dce5e.dll
  • %TEMP%\$77temp\d3765062-75af-417d-8596-d6e63a7274f3.dll
  • %TEMP%\$77temp\33538d44-c4e3-43af-8e52-65dae8ab1bbc.dll
  • %TEMP%\$77temp\64c9d064-f25d-496a-b34d-8862af6d58e1.dll
  • %TEMP%\$77temp\03cbe82e-fa2e-4590-b7b3-da54059f2e6d.dll
  • %TEMP%\$77temp\6576f190-bba4-4b78-9287-36468ee61bc7.dll
  • %TEMP%\$77temp\bcb8f81d-a3c7-4182-8600-12f81a11c1ac.dll
  • %TEMP%\$77temp\8c85e827-aa76-4fac-bdeb-c687ac116394.dll
  • %TEMP%\$77temp\c8c705c5-a16a-485b-8e56-69e1be094c5a.dll
  • %TEMP%\$77temp\3034976c-ad7a-449b-834d-aa69022f1b70.dll
  • %TEMP%\$77temp\2396ab3d-87bd-4002-8c39-ff03e1acf020.dll
  • %TEMP%\$77temp\e24fb4fe-6465-4993-b51f-366251d9696e.dll
  • %TEMP%\$77temp\436e433b-be2a-4b45-9746-a12c40c53ae0.dll
  • %TEMP%\$77temp\a8d65c45-38a9-4095-bb34-6a255e9bc399.dll
  • %TEMP%\$77temp\a26e18bd-a166-42ff-8983-0c3f520a5195.dll
  • %TEMP%\$77temp\eae62920-2416-494a-ba84-d445d1523168.dll
  • %TEMP%\$77temp\e2d60dee-9eae-4420-a781-5a7a7fd359ef.dll
  • %TEMP%\$77temp\86da293c-aaf5-4918-b0bf-0d051044d3f2.dll
  • %TEMP%\$77temp\10ee2096-e9a5-46c1-b16b-01a38ca927b8.dll
  • %TEMP%\$77temp\2d441e3c-910a-4079-b05b-2719399b2f3f.dll
  • %TEMP%\$77temp\97cbfea1-531b-4840-bb23-f278d83e56e0.dll
  • %TEMP%\$77temp\83bb7fee-ab10-4dd2-b53c-4303cad93000.dll
  • %TEMP%\$77temp\0da86187-06bd-45b9-a9ea-ebacfc5f590c.dll
  • %TEMP%\$77temp\c15c4a70-7e60-45a5-9be4-4e89254f9701.dll
  • %TEMP%\$77temp\3b5361a8-04e6-4bfe-a0ad-f330f7bcc7a4.dll
  • %TEMP%\$77temp\0cf1de41-9b93-4f41-99d1-fd93c7320672.dll
  • %TEMP%\$77temp\3198c231-4f98-41a8-bc3b-dd0f92975a99.dll
  • %TEMP%\$77temp\e98483d2-9030-4225-acc9-54968fc13821.dll
  • %TEMP%\$77temp\ea0af947-d37a-49d4-ae93-8076be705b29.dll
  • %TEMP%\$77temp\bb16ea99-8e15-482d-be54-1ee2b971be4e.dll
  • %TEMP%\$77temp\f132d0e3-d34f-4120-a6ff-764a218aa9a4.dll
  • %TEMP%\$77temp\5a591247-5523-44ee-ba87-467accb1eb07.dll
  • %TEMP%\$77temp\dde93548-1cfc-42f6-a316-d8c170097f0e.dll
  • %TEMP%\$77temp\70cc0f5c-cb0a-448e-90d5-49a6d3f16076.dll
  • %TEMP%\$77temp\df0e3be3-c94d-41dc-b407-543feee2aa50.dll
  • %TEMP%\$77temp\db7836d7-3e75-48a5-9f11-feb899e12756.dll
  • %TEMP%\$77temp\34f08d7b-7091-414b-9ade-2761c6f230c7.dll
  • %TEMP%\$77temp\3f2e9972-0493-42ef-9910-6aea4e309b0f.dll
  • %TEMP%\$77temp\f66d00fd-ed8b-4c42-a823-4a297ec81d99.dll
  • %TEMP%\$77temp\c691c31d-7613-4675-a19c-61afb5ad978c.dll
  • %TEMP%\$77temp\69059675-ee2f-4d58-980c-7549a220aabc.dll
  • %TEMP%\$77temp\228341bf-1811-4453-8e49-8c337d0470a1.dll
  • %ProgramFiles%\svchеst.exe
  • %TEMP%\$77temp\ceee578f-e46a-4161-a5af-1bb1cd81ee7c.dll
  • %TEMP%\$77temp\4a05a9c1-2a15-443a-96da-04454d29acf8.dll
  • %TEMP%\$77temp\895d6c22-cdeb-4a42-9192-946a414e4116.dll
  • %TEMP%\$77temp\8b9f2cdd-2514-406d-bd08-c85834eb56e6.dll
  • %TEMP%\$77temp\b78781a1-8743-4903-9639-d70fa1fa826a.dll
  • %TEMP%\$77temp\ae03a47d-69d3-4863-a48e-023e3fc632d6.dll
  • %TEMP%\$77temp\5f6f6f6b-8c0d-4837-b1da-3923ecc3bd75.dll
  • %TEMP%\$77temp\4f01cb06-ec74-429c-95d4-544f23a5319b.dll
  • %TEMP%\$77temp\a7403b12-9cf8-4df2-a2f9-49e422d0743d.dll
  • %TEMP%\$77temp\0bbc50fe-a0f9-4333-b926-5ebe7920e1f7.dll
  • %APPDATA%\windowscontrol\windowscontrolw.exe
  • %LOCALAPPDATA%\microsoft\clr_v4.0\usagelogs\<Имя файла>.exe.log
  • %TEMP%\content\3924-3872-windowscontrol.exe-12-16-32-887.dump
  • %TEMP%\$77temp\2a03fe26-f2c6-4e82-a0c8-fec9cef27af8.dll
  • %TEMP%\$77temp\fd006e78-bc85-4ee6-9db5-ffa75f9bfbf3.dll
  • %TEMP%\$77temp\b760a620-cc5d-4a76-ace0-9b7487d18749.dll
  • %TEMP%\$77temp\81743c0e-9624-4735-aa4c-4797d94fd9da.dll
  • %TEMP%\$77temp\1dc4e1c7-0a94-4a6e-b7df-32d323994866.dll
  • %TEMP%\$77temp\d0e036a7-ddaa-44ad-a3a0-8665bc08c88e.dll
  • %TEMP%\$77temp\68f2cdde-2d4a-4211-88c7-5079b7ce34fb.dll
  • %TEMP%\$77temp\ebfb6d8d-33b6-40ec-8d77-9e0dab3d97ef.dll
  • %TEMP%\$77temp\5135dbab-68b5-40a7-adb7-c8c897fc0b8b.dll
  • %TEMP%\$77temp\9b3d9c55-821d-4a4a-ac27-b422e3c17016.dll
  • %TEMP%\$77temp\d63dedb1-964a-43d9-9ff8-86f56c785901.dll
  • %TEMP%\$77temp\be0aeb6c-5564-43b3-afc0-863748606f42.dll
  • %TEMP%\$77temp\ee886c5e-533d-4bb7-ad4c-f940687c9de4.dll
  • %TEMP%\$77temp\d0c94480-974c-4823-8acf-fb5a5c1cdf98.dll
  • %TEMP%\$77temp\6289b3ce-1ef6-41ce-982b-1f5c648d8318.dll
  • %TEMP%\$77temp\3ed226cb-249a-4f3b-b8f3-dcc41fe6a93d.dll
  • %TEMP%\$77temp\afb02ebc-3c75-43fb-8b12-ab475ecc63c8.dll
  • %TEMP%\$77temp\07493613-d019-4abe-9a83-4fc2d6299ba6.dll
  • %TEMP%\$77temp\74b8fb29-6b3b-4a27-ba8d-051a221bbe12.dll
  • %TEMP%\$77temp\739ee94e-8745-44d3-933c-991d16b7e35e.dll
  • %TEMP%\$77temp\550bafb0-dd6d-4722-8c8a-323322e0a905.dll
  • %TEMP%\$77temp\34296c3f-c224-4331-a1f5-6e07c84ec792.dll
  • %TEMP%\$77temp\2edf2bab-f0bf-4e73-90c3-f4bd20ba9f03.dll
  • %TEMP%\$77temp\1f973f7a-6710-4d0c-93a5-79e1470d20f5.dll
  • %TEMP%\$77temp\2e589156-fdbd-4350-a45f-770731a00d0d.dll
  • %TEMP%\$77temp\3e3b4719-1fc6-4b76-9bb9-ec4c3ad9c7ef.dll
  • %TEMP%\$77temp\3396cc64-11d3-4a0c-8470-d0257b719b05.dll
  • %TEMP%\$77temp\facaecb9-d471-4e50-9595-241a8977d6ae.dll
  • %TEMP%\$77temp\09802faf-1dca-441a-928c-12378f862aca.dll
  • %TEMP%\$77temp\8bbe0a5e-db13-4b5d-aed3-382dbd8daa2d.dll
  • %TEMP%\$77temp\c0c62aca-62c4-4089-a4b8-a9ef858319a5.dll
  • %TEMP%\$77temp\2cd5ebb2-3b67-4bad-8990-6f136aec741f.dll
  • %TEMP%\$77temp\ded2292d-8168-4521-b8e6-d2ff574ea2c9.dll
  • %TEMP%\$77temp\2043e944-fcba-4293-9a01-8447676469a6.dll
  • %TEMP%\$77temp\fbe87336-f6b5-45ac-8121-1cf915685820.dll
  • %TEMP%\$77temp\a14ec5b8-b829-4ff2-a574-8594aba37b9f.dll
  • %TEMP%\$77temp\13f4d579-85f1-4bdf-afce-fa0fb8d419f5.dll
  • %TEMP%\$77temp\15298a1f-b9ec-46cc-b106-1b04669a5ed8.dll
  • %TEMP%\$77temp\7a4f6840-6455-4a2c-af18-fc2479ef0d2f.dll
  • %TEMP%\$77temp\f917b050-a6dc-4994-ad68-a1dd1c0facb2.dll
  • %TEMP%\$77temp\dad1ed4f-c05c-4fc1-b65a-ee69f89f9fe6.dll
  • %TEMP%\$77temp\2ad11c99-8339-440f-bada-994275fbf892.dll
  • %TEMP%\$77temp\706dd638-ed7f-48cb-b617-d7ed7c70dd5d.dll
  • %TEMP%\$77temp\c96aff5f-66dc-4e7c-86b4-d8bd16ffe0db.dll
  • %TEMP%\$77temp\e9e24fd8-9a91-471f-a073-47e64f25026d.dll
  • %TEMP%\$77temp\9266b945-099e-452a-a571-e97a5950911b.dll
  • %TEMP%\$77temp\e6bab1ff-0ac3-4284-a530-4aa36352cb1d.dll
  • %TEMP%\$77temp\c33652a3-9e56-4b0c-bca3-f7c41b2d6870.dll
  • %TEMP%\$77temp\83fba421-e421-4f2b-a3a6-b9c578affb17.dll
  • %TEMP%\$77temp\236ab0e5-463a-446c-a790-f3901e46e4b7.dll
  • %TEMP%\$77temp\5ac86536-7084-4b55-a477-ec9416f7fb75.dll
  • %TEMP%\$77temp\50902da8-ea4f-41ba-8868-dd02755097de.dll
  • %TEMP%\$77temp\7e6680d2-5367-44d1-98bf-a59e1fcc74bf.dll
  • %TEMP%\$77temp\aca32b4d-49d4-4cf1-bef2-5f107f5ee947.dll
  • %TEMP%\$77temp\e77b082a-cc01-42d1-a37b-105d4a64febc.dll
  • %TEMP%\$77temp\b595ef59-780a-48f3-a11c-70efe355a84a.dll
  • %TEMP%\$77temp\44006add-0015-499f-80e2-2279be8db8f1.dll
  • %TEMP%\$77temp\a9c445d8-7424-4098-9297-551ce67786d8.dll
  • %TEMP%\$77temp\c6ad3001-6242-4072-9b84-5e2e9a7ee3a1.dll
  • %TEMP%\$77temp\901a8812-1f6b-422d-af3e-9c1763c735c6.dll
  • %TEMP%\$77temp\f51df2dc-0686-4638-ab74-ede49b9d2737.dll
  • %TEMP%\$77temp\a7fca3c3-03fc-48b7-976c-2835b4a4500b.dll
  • %TEMP%\$77temp\3a489c1e-b9b3-4f42-8adf-36f4dc3db7bc.dll
  • %TEMP%\$77temp\7af88935-2be0-49a2-b119-caa30b979138.dll
  • %TEMP%\$77temp\d6f540bc-eea3-4738-8a1d-e1b997df1a39.dll
  • %TEMP%\$77temp\26a16dfb-093c-49d2-b969-0dfefa94b78a.dll
  • %TEMP%\$77temp\a642e216-e346-4b85-b909-e133e686bd76.dll
  • %TEMP%\$77temp\a5dfe1b5-906f-41d2-86d1-3fa69c05bcf2.dll
  • %TEMP%\$77temp\86dd2262-eebf-4180-9ce6-8f80b85410f1.dll
  • %TEMP%\$77temp\baa25eb3-f158-4de3-826c-5da4699b8746.dll
Удаляет файлы, которые сам же создал
  • <SYSTEM32>\tasks\svchost
Сетевая активность
Подключается к
  • 'ip##pi.com':80
  • 'tc##.#unnel4.com':38072
TCP
Запросы HTTP GET
  • http://ip##pi.com/line/?fi##############################
UDP
  • DNS ASK ip##pi.com
  • DNS ASK tc##.#unnel4.com
Другое
Создает и запускает на исполнение
  • '%APPDATA%\windowscontrol\windowscontrol.exe'
Запускает на исполнение
  • '<SYSTEM32>\sc.exe' stop WinDefend
  • '<SYSTEM32>\sc.exe' config WinDefend start= demand
  • '<SYSTEM32>\cmd.exe' netsh advfirewall firewall add rule name="WindowsControl" dir=in action=allow program="%APPDATA%\WindowsControl\WindowsControl.exe" enable=yes & exit
  • '<SYSTEM32>\cmd.exe' /c schtasks /delete /F /TN "svchost" & exit
  • '<SYSTEM32>\cmd.exe' /c schtasks /create /f /sc onlogon /tn "svchost" /tr "%APPDATA%\WindowsControl\WindowsControl.exe" & exit
  • '<SYSTEM32>\schtasks.exe' /delete /F /TN "svchost"
  • '<SYSTEM32>\schtasks.exe' /create /f /sc onlogon /tn "svchost" /tr "%APPDATA%\WindowsControl\WindowsControl.exe"
  • '<SYSTEM32>\cmd.exe' /c schtasks /create /f /sc minute /mo 30 /tn "WindowsControlW" /tr "%APPDATA%\WindowsControl\WindowsControlW.exe" /RL HIGHEST & exit
  • '<SYSTEM32>\schtasks.exe' /create /f /sc minute /mo 30 /tn "WindowsControlW" /tr "%APPDATA%\WindowsControl\WindowsControlW.exe" /RL HIGHEST

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке