Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Adware.Downware.2032
Добавлен в вирусную базу Dr.Web:
2014-01-20
Описание добавлено:
2014-01-22
Техническая информация
Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
[<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'Start Savin' = ''
[<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'Start Savin-repairJob' = 'wscript.exe "<LS_APPDATA>\Start Savin\repair.js" "Start Savin-repairJob"'
Создает или изменяет следующие файлы:
%WINDIR%\Tasks\bench-S-1-5-21-3525224950-2885160813-905547259-1000.job
%WINDIR%\Tasks\bench-sys.job
Вредоносные функции:
Создает и запускает на исполнение:
'<LS_APPDATA>\Start Savin\sqlite3.exe' "%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite" " INSERT OR REPLACE INTO locale VALUES (,'Start Savin','Start Savin',null,null) "
'<LS_APPDATA>\Start Savin\sqlite3.exe' "%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite" " INSERT OR REPLACE INTO targetApplication VALUES ('', '{ec8030f7-c20a-464f-9b0e-13a3a9e97384}', '8.0', '20.*') "
'%TEMP%\nst693F.tmp\nsE347.tmp' cscript.exe //Nologo "installer.js" install ie "%PROGRAM_FILES%\Start Savin\" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<LS_APPDATA>\Start Savin\sqlite3.exe' "%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite" " INSERT OR REPLACE INTO addon ( id, location, version, type, iconURL, defaultLocale, visible, active, userDisabled, appDisabled, pendingUninstall, applyBackgroundUpdates, bootstrap, skinnable, softDisabled ) VALUES ( '{8C5FCD2C-1E9D-137D-E624-6E9E2017F1D7}', 'app-profile', '1.0', 'extension', 'chrome://framework-8c5fcd2c-1e9d-137d-e624-6e9e2017f1d7/content/icons/icon32.png', '24', 1, 1, 0, 0, 0, 1, 1, 0, 0 ) "
'<LS_APPDATA>\Start Savin\sqlite3.exe' "%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite" " SELECT internal_id FROM addon WHERE id = '{8C5FCD2C-1E9D-137D-E624-6E9E2017F1D7}' "
'<LS_APPDATA>\Start Savin\sqlite3.exe' "%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite" " UPDATE addon SET defaultLocale = WHERE internal_id="
'%TEMP%\nst693F.tmp\nsF820.tmp' cscript.exe //Nologo "migrate.js" /iversion=20131213 /programfiles="%PROGRAM_FILES%" /localapps="<LS_APPDATA>" /chrome-dir="" /firefox-dir="<LS_APPDATA>\Start Savin\firefox" /ie-dir="%PROGRAM_FILES%\Start Savin" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'%TEMP%\nst693F.tmp\ns183.tmp' cscript.exe //Nologo "ping.js" http://www.in###ll-trk.com/tbi-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
'%TEMP%\nst693F.tmp\ns932.tmp' cscript.exe //Nologo "ping.js" http://www.in###ll-trk.com/newuser-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/0/xriderexe/403167/0/?pi###############################################################
'%PROGRAM_FILES%\Start Savin\FrameworkEngine.exe' /RegServer
'%PROGRAM_FILES%\Bench\Updater\updater.exe' -runmode=addproduct -info="<LS_APPDATA>\Start Savin\info.xml"
'%PROGRAM_FILES%\Bench\Updater\1.7.0.0\updater.exe' -runmode=addproduct -info="<LS_APPDATA>\Start Savin\info.xml"
'%TEMP%\nst693F.tmp\nsC886.tmp' cscript.exe //Nologo "installer.js" install firefox "<LS_APPDATA>\Start Savin\firefox\" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'%PROGRAM_FILES%\Bench\Updater\1.7.0.0\Updater.exe' -runmode=addsystask
'%PROGRAM_FILES%\Bench\Updater\updater.exe' -runmode=addtask
'%PROGRAM_FILES%\Bench\Updater\1.7.0.0\updater.exe' -runmode=addtask
'%PROGRAM_FILES%\runonce\StartSavin.exe' SW_HIDE
'%TEMP%\nst693F.tmp\ns6A97.tmp' cscript.exe //Nologo "ping.js" http://www.in###ll-trk.com/installer-run/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
'%TEMP%\nst693F.tmp\nsA0B7.tmp' net.exe start schedule
'<LS_APPDATA>\Start Savin\SoftwareDetector.exe'
'%TEMP%\nst693F.tmp\nsB986.tmp' cscript.exe //Nologo "installer.js" install chrome "" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'%TEMP%\nst693F.tmp\nsBD6E.tmp' cscript.exe //Nologo "chrome_gp_update.js" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'%PROGRAM_FILES%\Bench\Updater\updater.exe' -runmode=addproduct -info="%TEMP%\nsjA02A.tmp"
'%PROGRAM_FILES%\Bench\Updater\1.7.0.0\updater.exe' -runmode=addproduct -info="%TEMP%\nsjA02A.tmp"
'%TEMP%\nst693F.tmp\nsB13C.tmp' cscript.exe //Nologo "main_installer.js" install SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
Запускает на исполнение:
'<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\Start Savin\FrameworkBHO64.dll"
'<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\Start Savin\FrameworkBHO.dll"
'<SYSTEM32>\cscript.exe' //Nologo "installer.js" install ie "%PROGRAM_FILES%\Start Savin\" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\Start Savin\RequestHelper.dll"
'<SYSTEM32>\cscript.exe' //Nologo "ping.js" http://www.in###ll-trk.com/newuser-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/0/xriderexe/403167/0/?pi###############################################################
'<SYSTEM32>\conhost.exe' //Nologo "ping.js" http://www.in###ll-trk.com/tbi-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
'<SYSTEM32>\cscript.exe' //Nologo "migrate.js" /iversion=20131213 /programfiles="%PROGRAM_FILES%" /localapps="<LS_APPDATA>" /chrome-dir="" /firefox-dir="<LS_APPDATA>\Start Savin\firefox" /ie-dir="%PROGRAM_FILES%\Start Savin" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<SYSTEM32>\net1.exe' start schedule
'<SYSTEM32>\cscript.exe' //Nologo "ping.js" http://www.in###ll-trk.com/installer-run/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
'<SYSTEM32>\taskkill.exe' /F /IM explorer.exe
'<SYSTEM32>\cscript.exe' //Nologo "main_installer.js" install SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<SYSTEM32>\cscript.exe' //Nologo "installer.js" install firefox "<LS_APPDATA>\Start Savin\firefox\" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<SYSTEM32>\cscript.exe' //Nologo "chrome_gp_update.js" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
'<SYSTEM32>\cscript.exe' //Nologo "installer.js" install chrome "" SW_HIDE /product-name="Start Savin" /installation-time=1386877824 /pid=1616 /zone=403167 /nmhost-dir="%PROGRAM_FILES%\Bench\NmHost" /app-id="35450" /chromeinfo=".eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /updateip=54.204.28.26 /updatehost=secure.update-srv.info /version=1.0 /enable-extensions /chrome-id="imfpmncmbojnbdhnogcegojocabhpbnh" /chrome-update-url="http://im########jnbdhnogcegojocabhpbnh/check/.eJwNyUsOgCAMANG7dE2MbrmM4VOhCC0BNCbGu8ty3rwwTD9Bg4tNCoKCG1sn4Unbss4m7sPkjA30aBcqwGfs5OenctTCrlhJbH1kCQ6DJHHGxmo5wvcD31khMQ.zVu04qJVKj3ieSNUPT9ul68Gmik" /close-chrome /close-firefox /close-ie
Завершает или пытается завершить
следующие пользовательские процессы:
iexplore.exe
firefox.exe
chrome.exe
Изменения в файловой системе:
Создает следующие файлы:
Удаляет следующие файлы:
%TEMP%\nst693F.tmp\nsF820.tmp
%TEMP%\nst693F.tmp\ns183.tmp
%TEMP%\nst693F.tmp\ns932.tmp
%TEMP%\nst693F.tmp\nsC886.tmp
%TEMP%\nst693F.tmp\nsE347.tmp
<LS_APPDATA>\Start Savin\info.xml
%TEMP%\nst693F.tmp\nsProcess2.dll
%TEMP%\nst693F.tmp\ping.js
%TEMP%\nst693F.tmp\System.dll
%TEMP%\nst693F.tmp\md5dll.dll
%TEMP%\nst693F.tmp\nsExec.dll
%TEMP%\nst693F.tmp\nsProcess.dll
%APPDATA%\Roaming\Mozilla\Firefox\Profiles\zp7tnb55.default\extensions.sqlite-journal
%TEMP%\nst7252.tmp\AccessControl.dll
%TEMP%\nst7252.tmp\inetc.dll
%TEMP%\nst7252.tmp\registry.dll
%PROGRAM_FILES%\runonce\StartSavin.exe
%TEMP%\nst693F.tmp\ns6A97.tmp
%TEMP%\nst693F.tmp\nsA0B7.tmp
%TEMP%\nst693F.tmp\nsB13C.tmp
%TEMP%\nst693F.tmp\nsB986.tmp
%TEMP%\nst693F.tmp\nsBD6E.tmp
%TEMP%\nst7252.tmp\System.dll
%TEMP%\nst7252.tmp\test.txt
%TEMP%\nsjA02A.tmp
Сетевая активность:
Подключается к:
'localhost':60329
'localhost':62012
'www.sh###dsoft.com':80
'localhost':52598
'www.in###ll-trk.com':80
TCP:
Запросы HTTP GET:
www.in###ll-trk.com/tbi-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
www.in###ll-trk.com/newuser-ping/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/0/xriderexe/403167/0/?pi###############################################################
www.in###ll-trk.com/installer-run/18c346f9939ab46b6a79b43b650d7bfe/89bdf9631c5e8462bdcb5fc995135c8b/xriderexe/403167/?pi##################################################
www.sh###dsoft.com/report/install_50onred.php?us##################
UDP:
DNS ASK www.sh###dsoft.com
DNS ASK www.in###ll-trk.com
Другое:
Ищет следующие окна:
ClassName: '(null)' WindowName: '(null)'
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK