Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop5.34195

Добавлен в вирусную базу Dr.Web: 2014-07-12

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'CFi ShellToys Utility Manager' = '"%PROGRAM_FILES%\CFi\ShellToys\CFiShlMan.exe" -start'
Вредоносные функции:
Создает и запускает на исполнение:
  • '%PROGRAM_FILES%\CFi\ShellToys\icnexui.exe' -move
  • '%TEMP%\1.tmp\alfarespatch.exe'
  • '%TEMP%\1.tmp\alfares.exe' /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /SP-
  • '%TEMP%\is-4HMOO.tmp\alfares.tmp' /SL5="$300DE,8004689,53248,%TEMP%\1.tmp\alfares.exe" /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /SP-
Запускает на исполнение:
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\AudioFileConvert.ocx"
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\shldrop.dll"
  • '<SYSTEM32>\taskkill.exe' /F /IM CFiShell.exe
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\OggDS.dll"
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\wid3.ocx"
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\CFiShell.dll"
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\1.tmp\alfares.cmd" "
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\CFiShlJP.dll"
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\CFi\ShellToys\CFiShlRn.dll"
Изменения в файловой системе:
Создает следующие файлы:
  • %PROGRAM_FILES%\CFi\ShellToys\is-CJSGC.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-PSKBS.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-F4ERB.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-T2954.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-CA449.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-DVDM9.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-8775G.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-REMMT.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-IN8CD.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-8RIQ1.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-CSHIM.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-9MKBU.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-7OTT1.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-TR8K1.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-AAEMA.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-JJ8T2.tmp
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\X-Delete.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\X-Replace.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\Print Folder List.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\Recent Files.lnk
  • %PROGRAM_FILES%\CFi\ShellToys\stxp.key
  • %PROGRAM_FILES%\CFi\ShellToys\stxp.lic
  • %PROGRAM_FILES%\CFi\ShellToys\unins000.dat
  • %PROGRAM_FILES%\CFi\ShellToys\CFiShell.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-0N8QD.tmp
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\CFi ShellToys.lnk
  • %PROGRAM_FILES%\CFi\ShellToys\is-2U5SH.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-3HGP5.tmp
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\Image Editor.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\Mask By Type.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\CFi ShellToys Help.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\CFi ShellToys\Media Browser.lnk
  • %PROGRAM_FILES%\CFi\ShellToys\is-4D9OT.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-EOEUD.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-LUQ05.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-S9358.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-EH49L.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-KO2P6.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-6A5A6.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-VSBMD.tmp
  • %TEMP%\1.tmp\alfares.exe
  • %TEMP%\is-4HMOO.tmp\alfares.tmp
  • %TEMP%\1.tmp\alfares.cmd
  • %TEMP%\1.tmp\alfarespatch.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-3FKAL.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-6IL06.tmp
  • %TEMP%\is-VT0NP.tmp\_isetup\_RegDLL.tmp
  • %TEMP%\is-VT0NP.tmp\_isetup\_shfoldr.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-RS9GG.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-5CTGG.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-EFLKK.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-UEO7I.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-NV24R.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-VSPT3.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-9RTGN.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-8QHJ1.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-71UUM.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-BDFPA.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-BDKJ4.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-SBKI0.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-B16TN.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-ITFRG.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-NLS6M.tmp
  • %PROGRAM_FILES%\CFi\ShellToys\is-9PRIQ.tmp
Удаляет следующие файлы:
  • %TEMP%\1.tmp\alfarespatch.exe
  • %TEMP%\1.tmp\alfares.exe
  • %TEMP%\1.tmp\alfares.cmd
  • %TEMP%\is-VT0NP.tmp\_isetup\_RegDLL.tmp
  • %TEMP%\is-VT0NP.tmp\_isetup\_shfoldr.dll
  • %TEMP%\is-4HMOO.tmp\alfares.tmp
Перемещает следующие файлы:
  • %PROGRAM_FILES%\CFi\ShellToys\is-AAEMA.tmp в %PROGRAM_FILES%\CFi\ShellToys\alarm.wav
  • %PROGRAM_FILES%\CFi\ShellToys\is-8RIQ1.tmp в %PROGRAM_FILES%\CFi\ShellToys\shlclock.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-JJ8T2.tmp в %PROGRAM_FILES%\CFi\ShellToys\remind.wav
  • %PROGRAM_FILES%\CFi\ShellToys\is-TR8K1.tmp в %PROGRAM_FILES%\CFi\ShellToys\shldlgs.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-7OTT1.tmp в %PROGRAM_FILES%\CFi\ShellToys\shlmenu.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-IN8CD.tmp в %PROGRAM_FILES%\CFi\ShellToys\eject.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-NV24R.tmp в %PROGRAM_FILES%\CFi\ShellToys\vorbisfile.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-8QHJ1.tmp в %PROGRAM_FILES%\CFi\ShellToys\vorbis.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-VSPT3.tmp в %PROGRAM_FILES%\CFi\ShellToys\akrip32.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-9MKBU.tmp в %PROGRAM_FILES%\CFi\ShellToys\shutdown.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-CSHIM.tmp в %PROGRAM_FILES%\CFi\ShellToys\stxp.key
  • %PROGRAM_FILES%\CFi\ShellToys\is-DVDM9.tmp в %PROGRAM_FILES%\CFi\ShellToys\shldrop.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-CA449.tmp в %PROGRAM_FILES%\CFi\ShellToys\studwork.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-2U5SH.tmp в %PROGRAM_FILES%\CFi\ShellToys\AudioFileConvert.ocx
  • %PROGRAM_FILES%\CFi\ShellToys\is-0N8QD.tmp в %PROGRAM_FILES%\CFi\ShellToys\lame_dshow.ax
  • %PROGRAM_FILES%\CFi\ShellToys\is-3HGP5.tmp в %PROGRAM_FILES%\CFi\ShellToys\OggDS.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-REMMT.tmp в %PROGRAM_FILES%\CFi\ShellToys\stupdate.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-T2954.tmp в %PROGRAM_FILES%\CFi\ShellToys\dcstub.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-F4ERB.tmp в %PROGRAM_FILES%\CFi\ShellToys\cfishlman.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-CJSGC.tmp в %PROGRAM_FILES%\CFi\ShellToys\stopwtch.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-8775G.tmp в %PROGRAM_FILES%\CFi\ShellToys\shltask.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-PSKBS.tmp в %PROGRAM_FILES%\CFi\ShellToys\artsvc.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-9RTGN.tmp в %PROGRAM_FILES%\CFi\ShellToys\ogg.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-VSBMD.tmp в %PROGRAM_FILES%\CFi\ShellToys\assembler.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-6A5A6.tmp в %PROGRAM_FILES%\CFi\ShellToys\xrp.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-EH49L.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShell.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-BDKJ4.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShlRn.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-KO2P6.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShell.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-EOEUD.tmp в %PROGRAM_FILES%\CFi\ShellToys\xdl.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-6IL06.tmp в %PROGRAM_FILES%\CFi\ShellToys\mbt.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-3FKAL.tmp в %PROGRAM_FILES%\CFi\ShellToys\unins000.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-LUQ05.tmp в %PROGRAM_FILES%\CFi\ShellToys\pfl.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-4D9OT.tmp в %PROGRAM_FILES%\CFi\ShellToys\iBrowse.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-S9358.tmp в %PROGRAM_FILES%\CFi\ShellToys\strf.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-EFLKK.tmp в %PROGRAM_FILES%\CFi\ShellToys\shlkeys.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-ITFRG.tmp в %PROGRAM_FILES%\CFi\ShellToys\cliphook.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-UEO7I.tmp в %PROGRAM_FILES%\CFi\ShellToys\ShellToys.chm
  • %PROGRAM_FILES%\CFi\ShellToys\is-5CTGG.tmp в %PROGRAM_FILES%\CFi\ShellToys\wid3.ocx
  • %PROGRAM_FILES%\CFi\ShellToys\is-RS9GG.tmp в %PROGRAM_FILES%\CFi\ShellToys\unrar.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-B16TN.tmp в %PROGRAM_FILES%\CFi\ShellToys\icnexui.exe
  • %PROGRAM_FILES%\CFi\ShellToys\is-71UUM.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShlImg.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-SBKI0.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShlArc.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-BDFPA.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShlIc.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-9PRIQ.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiShlJP.dll
  • %PROGRAM_FILES%\CFi\ShellToys\is-NLS6M.tmp в %PROGRAM_FILES%\CFi\ShellToys\CFiDesk.dll
Другое:
Ищет следующие окна:
  • ClassName: '(null)' WindowName: '(null)'
  • ClassName: 'EDIT' WindowName: '(null)'
  • ClassName: '(null)' WindowName: 'wndCFiShellHook'
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'Indicator' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке