Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop5.36664

Добавлен в вирусную базу Dr.Web: 2014-07-30

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\.arescol\shell\open\command] '' = '"%PROGRAM_FILES%\Ares\Ares.exe" "%1"'
  • [<HKLM>\SOFTWARE\Classes\arlnk\shell\open\command] '' = '"%PROGRAM_FILES%\Ares\Ares.exe" "%1"'
  • [<HKLM>\SOFTWARE\Classes\.torrent\shell\open\command] '' = '"%PROGRAM_FILES%\Ares\Ares.exe" "%1"'
  • [<HKLM>\SOFTWARE\Classes\magnet\shell\open\command] '' = '"%PROGRAM_FILES%\Ares\Ares.exe" "%1"'
Вредоносные функции:
Создает и запускает на исполнение:
  • '%PROGRAM_FILES%\Ares\Ares.exe'
  • '%TEMP%\Kur.exe' /S
Запускает на исполнение:
  • '<SYSTEM32>\DllHost.exe' /Processid:{AB8902B4-09CA-4BB6-B78D-A8F59079A8D5}
  • '<SYSTEM32>\rundll32.exe' dfdts.dll,DfdGetDefaultPolicyAndSMART
  • '<SYSTEM32>\taskkill.exe' /f /im "Ares.exe
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\Ares\AsyncEx.ax"
  • '<SYSTEM32>\regsvr32.exe' /s "%PROGRAM_FILES%\Ares\MP3Source.ax"
Изменения в файловой системе:
Создает следующие файлы:
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Esmeralda\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Borravino\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\Ares.exe
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\transfer.bmp
  • %PROGRAM_FILES%\Ares\chatclient.exe
  • %PROGRAM_FILES%\Ares\chatServer.exe
  • %PROGRAM_FILES%\Ares\emoticonSelector.exe
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\opus.dll
  • C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ares\Uninstall.lnk
  • C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ares\Host Chatroom.lnk
  • C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ares\Homepage.lnk
  • %HOMEPATH%\Desktop\Ares.lnk
  • %PROGRAM_FILES%\Ares\Uninstall.exe
  • %PROGRAM_FILES%\Ares\MP3Source.ax
  • %PROGRAM_FILES%\Ares\AsyncEx.ax
  • %PROGRAM_FILES%\Ares\bass.dll
  • C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ares\Ares.lnk
  • %PROGRAM_FILES%\Ares\libfaad2.dll
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Mac\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Win7\logo.bmp
  • %PROGRAM_FILES%\Ares\data\SNodes.dat
  • %PROGRAM_FILES%\Ares\data\P2PFilter.txt
  • %PROGRAM_FILES%\Ares\data\netStreams.dat
  • %PROGRAM_FILES%\Ares\data\MDHTnodes.dat
  • %PROGRAM_FILES%\Ares\data\DHTnodes.dat
  • %PROGRAM_FILES%\Ares\data\Blocked.txt.sample
  • %PROGRAM_FILES%\Ares\data\Blocked_Keywords.txt
  • %PROGRAM_FILES%\Ares\data\ChanListFilter.txt
  • %PROGRAM_FILES%\Ares\data\ChatLang_es.txt
  • %PROGRAM_FILES%\Ares\data\ChatLang_en.txt
  • %PROGRAM_FILES%\Ares\data\Homepage.url
  • %PROGRAM_FILES%\Ares\data\GUI\General\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\no-avatar.bmp
  • %PROGRAM_FILES%\Ares\data\ChatroomIPs.dat
  • %PROGRAM_FILES%\Ares\data\no-avatar48x48.bmp
  • %PROGRAM_FILES%\Ares\data\WebServer\template.htm
  • %PROGRAM_FILES%\Ares\data\WebServer\favicon.ico
  • %PROGRAM_FILES%\Ares\lang\Russian.txt
  • %PROGRAM_FILES%\Ares\lang\Czech.txt
  • %PROGRAM_FILES%\Ares\lang\Chinese.txt
  • %PROGRAM_FILES%\Ares\lang\Danish.txt
  • %PROGRAM_FILES%\Ares\lang\Finnish.txt
  • %PROGRAM_FILES%\Ares\lang\Dutch.txt
  • %TEMP%\Kur.exe
  • %TEMP%\aut4BAF.tmp
  • %TEMP%\nsh517A.tmp\UserInfo.dll
  • %PROGRAM_FILES%\Ares\lang\Arabic.txt
  • %TEMP%\nsh517A.tmp\System.dll
  • %PROGRAM_FILES%\Ares\lang\French.txt
  • %PROGRAM_FILES%\Ares\lang\Slovak.txt
  • %PROGRAM_FILES%\Ares\lang\Portuguese.txt
  • %PROGRAM_FILES%\Ares\lang\Spanish.txt
  • %PROGRAM_FILES%\Ares\lang\Turkish.txt
  • %PROGRAM_FILES%\Ares\lang\Swedish.txt
  • %PROGRAM_FILES%\Ares\lang\Japanese.txt
  • %PROGRAM_FILES%\Ares\lang\German.txt
  • %PROGRAM_FILES%\Ares\lang\Italian.txt
  • %PROGRAM_FILES%\Ares\lang\Polish.txt
  • %PROGRAM_FILES%\Ares\lang\Kirghiz.txt
  • %PROGRAM_FILES%\Ares\data\GUI\General\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\libbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\listviewbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\tabsbig.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\buttonsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\Bloody\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\smalltabsbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\tabssmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\tabsBitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\mainbitmap.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\mplayer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\General\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\trackbar.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\mshareset.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\mimesmall.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\prefs.txt
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\searchstars.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\searchpnl.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\chat.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\General\transfer.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\emotic.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\logo.bmp
  • %PROGRAM_FILES%\Ares\data\GUI\OsThemes\libbig.bmp
Удаляет следующие файлы:
  • %TEMP%\nsh517A.tmp\UserInfo.dll
  • %TEMP%\Kur.exe
  • %TEMP%\aut4BAF.tmp
  • %TEMP%\nsh517A.tmp\System.dll
Другое:
Ищет следующие окна:
  • ClassName: 'Tares_frmmain.UnicodeClass' WindowName: '(null)'
  • ClassName: 'MS_WINHELP' WindowName: '(null)'
  • ClassName: '(null)' WindowName: '(null)'
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'Tform1.UnicodeClass' WindowName: '(null)'
  • ClassName: 'Tfrmmain.UnicodeClass' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке