Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Crossrider.26956

Добавлен в вирусную базу Dr.Web: 2014-07-28

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Создает или изменяет следующие файлы:
  • %WINDIR%\Tasks\525ffbc1-07f5-4e56-ac45-baab68f08cb4-4.job
  • %WINDIR%\Tasks\525ffbc1-07f5-4e56-ac45-baab68f08cb4-11.job
  • %WINDIR%\Tasks\525ffbc1-07f5-4e56-ac45-baab68f08cb4-3.job
Вредоносные функции:
Создает и запускает на исполнение:
  • '%PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4-11.exe' /tSwlxNC=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
  • '%TEMP%\comh.20809\GoogleUpdate.exe' /silent /install "appguid={22ba8bc4-b8f9-46de-9191-7d410210d355}&appname=2498ba25-dc16-4b85-bc43-9fc2ed80645e&needsadmin=True&lang=en"
  • '%TEMP%\nsy3.tmp\Dfpvr.exe'
Завершает или пытается завершить
следующие пользовательские процессы:
  • opera.exe
  • firefox.exe
  • iexplore.exe
Изменения в файловой системе:
Создает следующие файлы:
  • %PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4-3.exe
  • %APPDATA%\Microsoft\CryptnetUrlCache\Content\2BF68F4714092295550497DD56F57004
  • %APPDATA%\Microsoft\CryptnetUrlCache\MetaData\2BF68F4714092295550497DD56F57004
  • %TEMP%\Cab7.tmp
  • %APPDATA%\Microsoft\CryptnetUrlCache\Content\94308059B57B3142E455B38A6EB92015
  • %APPDATA%\Microsoft\CryptnetUrlCache\MetaData\94308059B57B3142E455B38A6EB92015
  • %PROGRAM_FILES%\123HD-Plus\039670ca-ffcb-4349-b5e0-3b4a267fff66.crx
  • %TEMP%\comh.20809\psmachine.dll
  • %TEMP%\comh.20809\npGoogleUpdate4.dll
  • %TEMP%\comh.20809\goopdateres_en.dll
  • %PROGRAM_FILES%\globalUpdate\Update\1.3.25.0\goopdate.dll
  • %PROGRAM_FILES%\globalUpdate\Update\1.3.25.0\GoogleUpdate.exe
  • %TEMP%\comh.20809\psuser.dll
  • %PROGRAM_FILES%\globalUpdate\Update\1.3.25.0\GoogleCrashHandler.exe
  • %APPDATA%\Microsoft\CryptnetUrlCache\Content\8BD11C4A2318EC8E5A82462092971DEA
  • %APPDATA%\Microsoft\CryptnetUrlCache\MetaData\8BD11C4A2318EC8E5A82462092971DEA
  • %PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4-4.exe
  • %PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4.xpi
  • %TEMP%\Cab9.tmp
  • %TEMP%\nsr6.tmp\ExecDos.dll
  • %PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4.crx
  • %PROGRAM_FILES%\123HD-Plus\02b0ec0a-5bc9-4dac-92b4-16bca711bf4b.crx
  • %PROGRAM_FILES%\123HD-Plus\1293297481.mxaddon
  • %PROGRAM_FILES%\123HD-Plus\525ffbc1-07f5-4e56-ac45-baab68f08cb4-11.exe
  • %APPDATA%\Microsoft\CryptnetUrlCache\Content\C3E814D1CB223AFCD58214D14C3B7EAB
  • %APPDATA%\Microsoft\CryptnetUrlCache\MetaData\C3E814D1CB223AFCD58214D14C3B7EAB
  • %TEMP%\comh.20809\goopdate.dll
  • %TEMP%\nsr6.tmp\InstallerUtils.dll
  • %TEMP%\nsr6.tmp\System.dll
  • %TEMP%\nsr6.tmp\StdUtils.dll
  • %TEMP%\nsr6.tmp\md5dll.dll
  • %TEMP%\nsr6.tmp\nsisos.dll
  • %TEMP%\nsr6.tmp\InstallerUtils2.dll
  • %TEMP%\nsr5.tmp
  • %TEMP%\nsy3.tmp\Fikohnygvddd.tmp
  • %TEMP%\nsy3.tmp\System.dll
  • %TEMP%\nss2.tmp
  • %TEMP%\nsy3.tmp\StdUtils.dll
  • %TEMP%\nsy3.tmp\Dfpvr.exe
  • %TEMP%\nsy3.tmp\WrapperUtils.dll
  • %TEMP%\comh.20809\GoogleUpdate.exe
  • %TEMP%\comh.20809\GoogleCrashHandler.exe
  • %PROGRAM_FILES%\123HD-Plus\Uninstall.exe
  • %TEMP%\comh.20809\GoogleUpdateOnDemand.exe
  • %TEMP%\comh.20809\GoogleUpdateHelper.msi
  • %TEMP%\comh.20809\GoogleUpdateBroker.exe
  • %TEMP%\nsr6.tmp\98362
  • %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\KHMHGZ4F\update[1].json
  • %TEMP%\nsr6.tmp\inetc.dll
  • %TEMP%\nsr6.tmp\UserInfo.dll
  • %TEMP%\nsr6.tmp\367699
  • %PROGRAM_FILES%\123HD-Plus\utils.exe
  • %TEMP%\nsr6.tmp\update.json
Удаляет следующие файлы:
  • %TEMP%\Cab9.tmp
  • %TEMP%\Cab7.tmp
  • %TEMP%\nsr6.tmp\98362
Сетевая активность:
Подключается к:
  • 'www.download.windowsupdate.com':80
  • 'cr#.#hawte.com':80
  • 'ts####.ws.symantec.com':80
  • 'lo##.##fodatacloud.com':80
  • 'up####.#nfodatacloud.com':80
  • 'er####.#nfodatacloud.com':80
  • 'st###.#nfodatacloud.com':80
TCP:
Запросы HTTP GET:
  • cr#.#hawte.com/ThawteTimestampingCA.crl
  • ts####.ws.symantec.com/tss-ca-g2.crl
  • www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab
  • up####.#nfodatacloud.com/installer_updates/001352/update.json
  • www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt
UDP:
  • DNS ASK www.download.windowsupdate.com
  • DNS ASK cr#.#hawte.com
  • DNS ASK ts####.ws.symantec.com
  • DNS ASK lo##.##fodatacloud.com
  • DNS ASK up####.#nfodatacloud.com
  • DNS ASK er####.#nfodatacloud.com
  • DNS ASK st###.#nfodatacloud.com
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке