Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.BankBot.3600
Добавлен в вирусную базу Dr.Web:
2026-08-29
Описание добавлено:
2026-08-30
Техническая информация
Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateSvc' = '%APPDATA%\winupdatehxj.exe'
[HKCU\Software\Microsoft\Windows\Currentversion\Run] 'otxy.exe' = '%APPDATA%\Hiobil\otxy.exe'
Создает или изменяет следующие файлы
<SYSTEM32>\tasks\windows security checks
<SYSTEM32>\tasks\users\user\windowspushnotifsvc
Вредоносные функции
Создает и запускает на исполнение
'<Полный путь к файлу>' (загружен из сети Интернет)
Внедряет код в
следующие системные процессы:
<SYSTEM32>\sihost.exe
%WINDIR%\explorer.exe
<SYSTEM32>\runtimebroker.exe
следующие пользовательские процессы:
Перехватывает функции
в браузерах
Процесс firefox.exe, модуль nss3.dll
Патчит код
в динамической библиотеке AMSI
Процесс svchlp1.exe, модуль Amsi.dll
Процесс 2907c55fa5f54b848138.exe, модуль Amsi.dll
в динамической библиотеке NTDLL
Процесс svchlp1.exe, модуль ntdll.dll
Процесс 2907c55fa5f54b848138.exe, модуль ntdll.dll
Ищет ветки реестра, отвечающие за хранение паролей сторонними программами
[HKCU\Software\Martin Prikryl\WinSCP 2\Sessions]
Читает файлы, отвечающие за хранение паролей сторонними программами
%LOCALAPPDATA%\google\chrome\user data\default\web data
%LOCALAPPDATA%\microsoft\edge\user data\default\login data
%LOCALAPPDATA%\microsoft\edge\user data\default\web data
%APPDATA%\mozilla\firefox\profiles.ini
%HOMEPATH%\desktop\contosoroot.cer
%HOMEPATH%\desktop\contoso_1.cer
%HOMEPATH%\desktop\sdkfailsafeemulator.cer
%HOMEPATH%\desktop\applicantform_en.doc
%HOMEPATH%\desktop\february_catalogue__2015.doc
Изменяет следующие настройки браузера Windows Internet Explorer
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1406' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1406' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1406' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1406' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1609' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1609' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1609' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1609' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A02' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1A10' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1A10' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A10' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A03' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1A05' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1A05' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A05' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A06' = '00000000'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1609' = '00000000'
Изменения в файловой системе
Создает следующие файлы
%TEMP%\svchlp1.exe
%APPDATA%\microsoft\windows\services\wlrmdr.exe
%TEMP%\svchlp2.exe
%APPDATA%\hiobil\otxy.exe
%TEMP%\tmp273446bd.bat
%TEMP%\svchlp3.exe
%LOCALAPPDATA%\microsoft\syshost.exe
%TEMP%\msedgeupdate.xml
%TEMP%\svchlp4.exe
%APPDATA%\winupdatehxj.exe
%TEMP%\ujin0m4i.exe
%TEMP%\5nwtkid4.exe
%TEMP%\svchlp5.exe
%TEMP%\6ea8b6560cbf42ffb6cc.exe
%TEMP%\2907c55fa5f54b848138.exe
%TEMP%\fb889a56bf154edea2d9.exe
Присваивает атрибут 'скрытый' для следующих файлов
%APPDATA%\microsoft\windows\services\wlrmdr.exe
%APPDATA%\hiobil\otxy.exe
%APPDATA%\winupdatehxj.exe
%TEMP%\ujin0m4i.exe
%TEMP%\5nwtkid4.exe
Удаляет файлы, которые сам же создал
Изменяет следующие файлы
Подменяет следующие файлы
Сетевая активность
Подключается к
'19#.#51.107.186':80
'19#.#62.199.186':80
'google.com':80
'google.com':443
'19#.#32.214.172':80
'62.##.226.232':80
TCP
Запросы HTTP GET
http://19#.#51.107.186/3.exe
http://19#.#62.199.186/xxz.exe
http://www.google.com/webhp
http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcertstl.cab?da##############
http://19#.#62.199.186/2.exe
http://62.##.226.232/2.7.exe
Запросы HTTP POST
http://19#.#51.107.186/zs/gate.php
http://19#.#62.199.186/zpzp/get.php?ui######################################################
http://19#.#62.199.186/zpzp/get.php?ui#######################################################
http://19#.#62.199.186/zpzp/get.php?ui##############################################################
Другие
UDP
Другое
Ищет следующие окна
ClassName: 'MozillaWindowClass' WindowName: ''
Создает и запускает на исполнение
'%TEMP%\svchlp1.exe'
'%TEMP%\svchlp2.exe'
'%APPDATA%\hiobil\otxy.exe'
'%TEMP%\svchlp3.exe'
'%TEMP%\svchlp4.exe'
'%TEMP%\ujin0m4i.exe'
'%TEMP%\5nwtkid4.exe'
'%TEMP%\svchlp5.exe'
'%TEMP%\2907c55fa5f54b848138.exe'
'%TEMP%\6ea8b6560cbf42ffb6cc.exe'
'%TEMP%\fb889a56bf154edea2d9.exe'
Запускает на исполнение
'<SYSTEM32>\cmd.exe' /c "%TEMP%\tmp273446bd.bat" (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /xml "%TEMP%\MsEdgeUpdate.xml" /tn "\Users\user\WindowsPushNotifSvc" /f
'%ProgramFiles(x86)%\microsoft\edge\application\msedge.exe' --no-sandbox
'<SYSTEM32>\cmd.exe' /c "netsh wlan export profile key=clear folder="%TEMP%\dia_wifi_tmp\" 2>nul" (со скрытым окном)
'<SYSTEM32>\netsh.exe' wlan export profile key=clear folder="%TEMP%\dia_wifi_tmp\"
'%TEMP%\svchlp1.exe' (со скрытым окном)
'%TEMP%\svchlp2.exe' (со скрытым окном)
'%TEMP%\svchlp3.exe' (со скрытым окном)
'%TEMP%\svchlp4.exe' (со скрытым окном)
'%TEMP%\svchlp5.exe' (со скрытым окном)
'%TEMP%\2907c55fa5f54b848138.exe' (со скрытым окном)
'%TEMP%\6ea8b6560cbf42ffb6cc.exe' (со скрытым окном)
'%TEMP%\fb889a56bf154edea2d9.exe' (со скрытым окном)
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK