Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader7.39866

Добавлен в вирусную базу Dr.Web: 2012-12-16

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] '' = ''
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'GrpConv' = 'grpconv -o'
  • [<HKLM>\SOFTWARE\Classes\MSProgramGroup\Shell\Open\Command] '' = '<SYSTEM32>\grpconv.exe %1'
  • [<HKLM>\SOFTWARE\Classes\cmdfile\shell\open\command] '' = '"%1" %*'
  • [<HKLM>\SOFTWARE\Classes\comfile\shell\open\command] '' = '"%1" %*'
  • [<HKLM>\SOFTWARE\Classes\exefile\shell\open\command] '' = '"%1" %*'
  • [<HKLM>\SOFTWARE\Classes\batfile\shell\open\command] '' = '"%1" %*'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\PROCEXP90] 'ImagePath' = '<DRIVERS>\PROCEXP90.SYS'
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует:
  • Компонент восстановления системы (SR)
Создает и запускает на исполнение:
  • 'C:\32788R22FWJFW\hidec.exe' "<SYSTEM32>\CF25345.exe" /f:off /d /c call Start_.cmd
  • 'C:\32788R22FWJFW\FINDSTR.cfexe' -LIXC:"<Имя вируса>" DirName00
  • 'C:\32788R22FWJFW\FINDSTR.cfexe' -IVX ComboFix
  • '<SYSTEM32>\CF25345.exe' /C DEL "\32788R22FWJFW\prep.cmd"
  • 'C:\32788R22FWJFW\hidec.exe' "<SYSTEM32>\CF25345.exe" /C DEL "\32788R22FWJFW\prep.cmd"
  • '<SYSTEM32>\CF25345.exe' /f:off /d /c call Start_.cmd
  • '<SYSTEM32>\CF25345.exe' /S /D /c" DIR /AD/B C:\* "
  • 'C:\32788R22FWJFW\grep.cfexe' -sqx "REGEDIT4" Fin.dat
  • 'C:\32788R22FWJFW\SWREG.cfexe' acl "hklm\software\microsoft\windows nt\currentversion\windows" /DE:F /Q
  • 'C:\32788R22FWJFW\grep.cfexe' -sq "currentversion.* 6.0" OsVer00
  • 'C:\32788R22FWJFW\grep.cfexe' -isqx "FileName=[-[:alnum:]@.]*" FileName
  • 'C:\32788R22FWJFW\Attrib.cfexe' +R "C:\32788R22FWJFW\*.com"
  • 'C:\32788R22FWJFW\Attrib.cfexe' +R "C:\32788R22FWJFW\*.cfexe"
  • '<SYSTEM32>\CF25345.exe' /k c.bat
  • '<SYSTEM32>\CF25345.exe' /S /D /c" ( ECHO.26189 http://do######.bleepingcomputer.com/sUBs/ & ECHO.1923 http://su##.#eekstogo.com/ & ECHO.28992 http://www.fo###pyware.com/sUBs/ )"
  • 'C:\<Имя вируса>\grep.cfexe' -isq "\/u" sfx.cmd
  • 'C:\<Имя вируса>\grep.cfexe' -sq \\ ForeignA.dat
  • 'C:\<Имя вируса>\nircmd.com' QBOXCOM "There's a newer version of ComboFix available.~n~nWould you like to update ComboFix?" "Update" RETURNVAL 1
  • 'C:\<Имя вируса>\FINDSTR.cfexe' MANDATORY Version.txt
  • 'C:\<Имя вируса>\ComboFix-Download.exe' http://su##.#eekstogo.com/version.txt .\ /delete
  • 'C:\<Имя вируса>\FINDSTR.cfexe' -IV "\\detoured\.dll" ForeignC01
  • '<SYSTEM32>\CF25345.exe' /S /D /c" ECHO..CFEXE;.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH"
  • 'C:\<Имя вируса>\grep.cfexe' -sqx "REGEDIT4" Fin.dat
  • 'C:\<Имя вируса>\pv.cfexe' -kf cmd.exe
  • 'C:\<Имя вируса>\sed.cfexe' -r "1d; /\t$/!d; /?:\\/d; s/.*\t(.:\\.*)\t.*/\1/;" ForeignC00
  • 'C:\<Имя вируса>\pv.cfexe' -m CF25345.exe -q -e
  • 'C:\<Имя вируса>\grep.cfexe' -qi "\.CFEXE;"
  • 'C:\32788R22FWJFW\SWREG.cfexe' query "hklm\software\microsoft\windows nt\currentversion\windows"
  • 'C:\32788R22FWJFW\handle.cfexe'
  • '<SYSTEM32>\cmd.execf' /c 32788R22FWJFW\prep.cmd >Bug.txt
  • 'C:\32788R22FWJFW\nircmd.com' cmdwait 500 exec hide "<SYSTEM32>\cmd.execf" /c 32788R22FWJFW\prep.cmd >Bug.txt
  • 'C:\32788R22FWJFW\NirCmd.cfexe' win close class "#32770"
  • 'C:\32788R22FWJFW\pv.cfexe' -kf runonce.exe grpconv.exe
  • 'C:\32788R22FWJFW\sed.cfexe' -r "/<Non-existant Process> pid: ([0-9]*) .*/!d; s//@Nircmd KillProcess \/\1/" HandleNon-existantProcess00
  • 'C:\32788R22FWJFW\gsar.cfexe' -if -s\:000M:000i:000c:000r:000o -r\:001M:000i:000c:000r:000o "<SYSTEM32>\cmd.exe" "<SYSTEM32>\cmd.execf"
  • 'C:\32788R22FWJFW\nircmd.com' exec hide 32788R22FWJFW\SWREG.exe acl "hklm\software\microsoft\windows nt\currentversion\windows" /de:f /q
  • 'C:\32788R22FWJFW\hidec.exe' 32788R22FWJFW\swreg.exe import 32788R22FWJFW\EXE.reg
  • 'C:\32788R22FWJFW\nircmd.com' shexec install 32788R22FWJFW\nircmd.inf
  • 'C:\32788R22FWJFW\nircmd.com' exec hide 32788R22FWJFW\GSAR.cfexe -if -s\:000M:000i:000c:000r:000o -r\:001M:000i:000c:000r:000o "<SYSTEM32>\cmd.exe" "<SYSTEM32>\cmd.execf"
  • 'C:\32788R22FWJFW\swreg.exe' acl "hklm\software\microsoft\windows nt\currentversion\windows" /de:f /q
  • 'C:\32788R22FWJFW\swreg.exe' import 32788R22FWJFW\EXE.reg
  • 'C:\32788R22FWJFW\NirCmd.cfexe' win close ititle "ComboFix"
  • '<SYSTEM32>\cmd.execf' /S /D /c" SET SfxCmd 2>N_\32393"
  • 'C:\32788R22FWJFW\sed.cfexe' "/.*\t/!d; s///" NlsLanguage00
  • 'C:\32788R22FWJFW\SWREG.cfexe' QUERY "HKLM\System\CurrentControlSet\Control\NLS\Language" /V Default
  • 'C:\32788R22FWJFW\SWREG.cfexe' acl "hklm\software\microsoft\windows nt\currentversion\windows" /RE:F /Q
  • 'C:\32788R22FWJFW\grep.cfexe' -sq "=.*[a-z]" sfx.cmd
  • 'C:\32788R22FWJFW\sed.cfexe' -r "/SfxCmd=(.[^\x22]*\x22 +|[^\x22]*\.... +)/I!d; s//@SET SfxCmd=/"
  • 'C:\32788R22FWJFW\SWREG.cfexe' ADD HKU\S-1-5-18\Console /V CodePage /T REG_DWORD /D "1251"
  • 'C:\32788R22FWJFW\grep.cfexe' -qi ".CFEXE;"
  • '<SYSTEM32>\cmd.execf' /S /D /c" SET PATHEXT"
  • 'C:\32788R22FWJFW\swreg.exe' add "hklm\software\microsoft\windows\currentversion\app paths\combofix.exe" /ve /d "<Полный путь к вирусу>"
  • 'C:\32788R22FWJFW\SWREG.cfexe' ADD HKCU\Console /V CodePage /T REG_DWORD /D "1251"
  • 'C:\32788R22FWJFW\sed.cfexe' "/.*\t/!d; s//@CHCP.com /" NlsCodePageACP00
  • 'C:\32788R22FWJFW\SWREG.cfexe' QUERY "HKLM\SYSTEM\CurrentControlSet\Control\Nls\CodePage" /V ACP
Запускает на исполнение:
  • '<SYSTEM32>\findstr.exe' -EI "16" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "10" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "07" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "[4C]04" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "[08]04" NlsLanguageDefault
  • '<SYSTEM32>\ping.exe' -n 2 google.com
  • '<SYSTEM32>\sort.exe'
  • '<SYSTEM32>\findstr.exe' -EI "0B" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "05" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "15" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "13" NlsLanguageDefault
  • '<SYSTEM32>\grpconv.exe' -o
  • '<SYSTEM32>\find.exe' "Windows XP" OsVer
  • '<SYSTEM32>\find.exe' "Microsoft Windows [Version 5.2.3790]" OsVer
  • '<SYSTEM32>\rundll32.exe' setupapi,InstallHinfSection DefaultInstall 132 C:\32788R22FWJFW\nircmd.inf
  • '<SYSTEM32>\runonce.exe' -r
  • '<SYSTEM32>\findstr.exe' -EI "0A" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "0C" NlsLanguageDefault
  • '<SYSTEM32>\findstr.exe' -EI "09" NlsLanguageDefault
  • '<SYSTEM32>\attrib.exe' +R "<Полный путь к вирусу>"
  • '<SYSTEM32>\chcp.com' 1251
Завершает или пытается завершить
следующие системные процессы:
  • <SYSTEM32>\cmd.exe
Изменения в файловой системе:
Создает следующие файлы:
  • C:\32788R22FWJFW\svclist.sed
  • C:\32788R22FWJFW\svchost.vista.dat
  • C:\32788R22FWJFW\swreg.exe
  • C:\32788R22FWJFW\svc_wht.dat
  • C:\32788R22FWJFW\srizbi.md5
  • C:\32788R22FWJFW\SF.cfexe
  • C:\32788R22FWJFW\svchost.dat
  • C:\32788R22FWJFW\SvcDrv.vbs
  • C:\32788R22FWJFW\whitedirB.dat
  • C:\32788R22FWJFW\vfind.cfexe
  • C:\32788R22FWJFW\zDomain.dat
  • C:\32788R22FWJFW\WhiteLegacy.dat
  • C:\32788R22FWJFW\swxcacls.cfexe
  • C:\32788R22FWJFW\swsc.cfexe
  • C:\32788R22FWJFW\toolbar.sed
  • C:\32788R22FWJFW\system_ini.dat
  • C:\32788R22FWJFW\RestoreO4.bat
  • C:\32788R22FWJFW\region.dat
  • C:\32788R22FWJFW\rogues.dat
  • C:\32788R22FWJFW\restore_pt.vbs
  • C:\32788R22FWJFW\Purity.dat
  • C:\32788R22FWJFW\psexec.cfexe
  • C:\32788R22FWJFW\RegDo.sed
  • C:\32788R22FWJFW\pv.cfexe
  • C:\32788R22FWJFW\sed.cfexe
  • C:\32788R22FWJFW\SafeBootRepair.bat
  • C:\32788R22FWJFW\setpath.cfexe
  • C:\32788R22FWJFW\SetEnvmt.bat
  • C:\32788R22FWJFW\safeboot.dat
  • C:\32788R22FWJFW\run2.sed
  • C:\32788R22FWJFW\safeboot.def.vista.dat
  • C:\32788R22FWJFW\safeboot.def.dat
  • C:\32788R22FWJFW\zhsvc.dat
  • C:\32788R22FWJFW\FileName
  • C:\32788R22FWJFW\N_\25467
  • C:\Start_.cmd
  • C:\32788R22FWJFW\DirName00
  • C:\32788R22FWJFW\FINDSTR.cfexe
  • C:\32788R22FWJFW\MWindows.dat
  • <SYSTEM32>\CF25345.exe
  • C:\32788R22FWJFW\Attrib.cfexe
  • C:\<Имя вируса>\Mirrors
  • C:\<Имя вируса>\N_\5227
  • C:\<Имя вируса>\N_\22050
  • C:\<Имя вируса>\version.txt
  • C:\<Имя вируса>\kmd.dat
  • C:\<Имя вируса>\N_\25509
  • C:\<Имя вируса>\ForeignC00
  • C:\<Имя вируса>\erunt.dat
  • C:\32788R22FWJFW\HandleNon-existantProcess00
  • <DRIVERS>\PROCEXP90.SYS
  • C:\32788R22FWJFW\SWREG.cfexe
  • C:\32788R22FWJFW\N_\N
  • <SYSTEM32>\cmd.execf
  • C:\32788R22FWJFW\zip.cfexe
  • C:\32788R22FWJFW\OsVer
  • C:\Bug.txt
  • C:\32788R22FWJFW\NlsLanguage00
  • C:\32788R22FWJFW\comspec.bat
  • C:\32788R22FWJFW\sfx.cmd
  • C:\32788R22FWJFW\NlsLanguageDefault
  • C:\32788R22FWJFW\CHCP.bat
  • C:\32788R22FWJFW\NlsCodePageACP00
  • C:\32788R22FWJFW\Disclaimer.bat
  • C:\32788R22FWJFW\N_\13811
  • C:\32788R22FWJFW\Prep.cmd
  • C:\32788R22FWJFW\embedded.sed
  • C:\32788R22FWJFW\dumphive.cfexe
  • C:\32788R22FWJFW\ERDNTDOS.LOC
  • C:\32788R22FWJFW\ERDNT.e_e
  • C:\32788R22FWJFW\DelClsid.bat
  • C:\32788R22FWJFW\dd.cfexe
  • C:\32788R22FWJFW\DPF.str
  • C:\32788R22FWJFW\DPF.sed
  • C:\32788R22FWJFW\extract.cfexe
  • C:\32788R22FWJFW\executables.dat
  • C:\32788R22FWJFW\fi.cfexe
  • C:\32788R22FWJFW\fdsv.cfexe
  • C:\32788R22FWJFW\ERUNT.cfexe
  • C:\32788R22FWJFW\ERDNTWIN.LOC
  • C:\32788R22FWJFW\Exe.reg
  • C:\32788R22FWJFW\ERUNT.LOC
  • C:\32788R22FWJFW\Boot.bat
  • C:\32788R22FWJFW\badclsid
  • C:\32788R22FWJFW\C.bat
  • C:\32788R22FWJFW\BootSect
  • C:\32788R22FWJFW\023v.dat
  • C:\32788R22FWJFW\023.dat
  • C:\32788R22FWJFW\Assoc.cmd
  • C:\32788R22FWJFW\appinit.bad
  • C:\32788R22FWJFW\Creg.dat
  • C:\32788R22FWJFW\ComboFix-Download.exe
  • C:\32788R22FWJFW\CregC.dat
  • C:\32788R22FWJFW\CregC.cmd
  • C:\32788R22FWJFW\clsid.dat
  • C:\32788R22FWJFW\catchme.cfexe
  • C:\32788R22FWJFW\Combobatch.bat
  • C:\32788R22FWJFW\Combo-Fix.sys
  • C:\32788R22FWJFW\Fin.dat
  • C:\32788R22FWJFW\netsvc.bad.dat
  • C:\32788R22FWJFW\ND_.bat
  • C:\32788R22FWJFW\netsvc.vista.dat
  • C:\32788R22FWJFW\netsvc.dat
  • C:\32788R22FWJFW\MoveIt.bat
  • C:\32788R22FWJFW\moveex.cfexe
  • C:\32788R22FWJFW\ndis_combofix.dat
  • C:\32788R22FWJFW\mtee.cfexe
  • C:\32788R22FWJFW\NirCmdC.cfexe
  • C:\32788R22FWJFW\NirCmd.inf
  • C:\32788R22FWJFW\Policies.dat
  • C:\32788R22FWJFW\OSid.vbs
  • C:\32788R22FWJFW\NetworkService.dat
  • C:\32788R22FWJFW\netsvc.xp.dat
  • C:\32788R22FWJFW\nircmd.com
  • C:\32788R22FWJFW\NirCmd.cfexe
  • C:\32788R22FWJFW\handle.cfexe
  • C:\32788R22FWJFW\gsar.cfexe
  • C:\32788R22FWJFW\history.bat
  • C:\32788R22FWJFW\hidec.exe
  • C:\32788R22FWJFW\FIXLSP.bat
  • C:\32788R22FWJFW\FIND3M.bat
  • C:\32788R22FWJFW\grep.cfexe
  • C:\32788R22FWJFW\FProps.vbs
  • C:\32788R22FWJFW\LocalServiceNetworkRestricted.dat
  • C:\32788R22FWJFW\LocalService.dat
  • C:\32788R22FWJFW\md5deep.cfexe
  • C:\32788R22FWJFW\LocalSystemNetworkRestricted.dat
  • C:\32788R22FWJFW\Lang.bat
  • C:\32788R22FWJFW\image001.gif
  • C:\32788R22FWJFW\lnkread.vbs
  • C:\32788R22FWJFW\List-C.bat
Удаляет следующие файлы:
  • C:\32788R22FWJFW\N_\N
  • C:\32788R22FWJFW\N_\25467
  • C:\32788R22FWJFW\N_\13811
  • C:\Bug.txt
  • C:\<Имя вируса>\ForeignC00
  • <SYSTEM32>\cmd.execf
  • C:\Start_.cmd
  • C:\32788R22FWJFW\Prep.cmd
  • C:\32788R22FWJFW\NlsCodePageACP00
  • C:\32788R22FWJFW\HandleNon-existantProcess00
  • <DRIVERS>\PROCEXP90.SYS
  • C:\32788R22FWJFW\NlsLanguage00
  • C:\32788R22FWJFW\DirName00
  • C:\32788R22FWJFW\FileName
  • C:\32788R22FWJFW\NirCmd.inf
Перемещает следующие файлы:
  • C:\32788R22FWJFW\Policies.dat в C:\<Имя вируса>\Policies.dat
  • C:\32788R22FWJFW\psexec.cfexe в C:\<Имя вируса>\psexec.cfexe
  • C:\32788R22FWJFW\Purity.dat в C:\<Имя вируса>\Purity.dat
  • C:\32788R22FWJFW\NlsLanguageDefault в C:\<Имя вируса>\NlsLanguageDefault
  • C:\32788R22FWJFW\OSid.vbs в C:\<Имя вируса>\OSid.vbs
  • C:\32788R22FWJFW\OsVer в C:\<Имя вируса>\OsVer
  • C:\32788R22FWJFW\pv.cfexe в C:\<Имя вируса>\pv.cfexe
  • C:\32788R22FWJFW\restore_pt.vbs в C:\<Имя вируса>\restore_pt.vbs
  • C:\32788R22FWJFW\rogues.dat в C:\<Имя вируса>\rogues.dat
  • C:\32788R22FWJFW\run2.sed в C:\<Имя вируса>\run2.sed
  • C:\32788R22FWJFW\RegDo.sed в C:\<Имя вируса>\RegDo.sed
  • C:\32788R22FWJFW\region.dat в C:\<Имя вируса>\region.dat
  • C:\32788R22FWJFW\RestoreO4.bat в C:\<Имя вируса>\RestoreO4.bat
  • C:\32788R22FWJFW\NirCmdC.cfexe в C:\<Имя вируса>\NirCmdC.cfexe
  • C:\32788R22FWJFW\MWindows.dat в C:\<Имя вируса>\MWindows.dat
  • C:\32788R22FWJFW\ndis_combofix.dat в C:\<Имя вируса>\ndis_combofix.dat
  • C:\32788R22FWJFW\ND_.bat в C:\<Имя вируса>\ND_.bat
  • C:\32788R22FWJFW\moveex.cfexe в C:\<Имя вируса>\moveex.cfexe
  • C:\32788R22FWJFW\MoveIt.bat в C:\<Имя вируса>\MoveIt.bat
  • C:\32788R22FWJFW\mtee.cfexe в C:\<Имя вируса>\mtee.cfexe
  • C:\32788R22FWJFW\netsvc.bad.dat в C:\<Имя вируса>\netsvc.bad.dat
  • C:\32788R22FWJFW\NetworkService.dat в C:\<Имя вируса>\NetworkService.dat
  • C:\32788R22FWJFW\NirCmd.cfexe в C:\<Имя вируса>\NirCmd.cfexe
  • C:\32788R22FWJFW\nircmd.com в C:\<Имя вируса>\nircmd.com
  • C:\32788R22FWJFW\netsvc.dat в C:\<Имя вируса>\netsvc.dat
  • C:\32788R22FWJFW\netsvc.vista.dat в C:\<Имя вируса>\netsvc.vista.dat
  • C:\32788R22FWJFW\netsvc.xp.dat в C:\<Имя вируса>\netsvc.xp.dat
  • C:\32788R22FWJFW\swsc.cfexe в C:\<Имя вируса>\swsc.cfexe
  • C:\32788R22FWJFW\swxcacls.cfexe в C:\<Имя вируса>\swxcacls.cfexe
  • C:\32788R22FWJFW\system_ini.dat в C:\<Имя вируса>\system_ini.dat
  • C:\32788R22FWJFW\svc_wht.dat в C:\<Имя вируса>\svc_wht.dat
  • C:\32788R22FWJFW\SWREG.cfexe в C:\<Имя вируса>\SWREG.cfexe
  • C:\32788R22FWJFW\swreg.exe в C:\<Имя вируса>\swreg.exe
  • C:\32788R22FWJFW\toolbar.sed в C:\<Имя вируса>\toolbar.sed
  • C:\32788R22FWJFW\zDomain.dat в C:\<Имя вируса>\zDomain.dat
  • C:\32788R22FWJFW\zhsvc.dat в C:\<Имя вируса>\zhsvc.dat
  • C:\32788R22FWJFW\zip.cfexe в C:\<Имя вируса>\zip.cfexe
  • C:\32788R22FWJFW\vfind.cfexe в C:\<Имя вируса>\vfind.cfexe
  • C:\32788R22FWJFW\whitedirB.dat в C:\<Имя вируса>\whitedirB.dat
  • C:\32788R22FWJFW\WhiteLegacy.dat в C:\<Имя вируса>\WhiteLegacy.dat
  • C:\32788R22FWJFW\svclist.sed в C:\<Имя вируса>\svclist.sed
  • C:\32788R22FWJFW\SafeBootRepair.bat в C:\<Имя вируса>\SafeBootRepair.bat
  • C:\32788R22FWJFW\sed.cfexe в C:\<Имя вируса>\sed.cfexe
  • C:\32788R22FWJFW\SetEnvmt.bat в C:\<Имя вируса>\SetEnvmt.bat
  • C:\32788R22FWJFW\safeboot.dat в C:\<Имя вируса>\safeboot.dat
  • C:\32788R22FWJFW\safeboot.def.dat в C:\<Имя вируса>\safeboot.def.dat
  • C:\32788R22FWJFW\safeboot.def.vista.dat в C:\<Имя вируса>\safeboot.def.vista.dat
  • C:\32788R22FWJFW\setpath.cfexe в C:\<Имя вируса>\setpath.cfexe
  • C:\32788R22FWJFW\SvcDrv.vbs в C:\<Имя вируса>\SvcDrv.vbs
  • C:\32788R22FWJFW\svchost.dat в C:\<Имя вируса>\svchost.dat
  • C:\32788R22FWJFW\svchost.vista.dat в C:\<Имя вируса>\svchost.vista.dat
  • C:\32788R22FWJFW\SF.cfexe в C:\<Имя вируса>\SF.cfexe
  • C:\32788R22FWJFW\sfx.cmd в C:\<Имя вируса>\sfx.cmd
  • C:\32788R22FWJFW\srizbi.md5 в C:\<Имя вируса>\srizbi.md5
  • C:\32788R22FWJFW\CregC.cmd в C:\<Имя вируса>\CregC.cmd
  • C:\32788R22FWJFW\CregC.dat в C:\<Имя вируса>\CregC.dat
  • C:\32788R22FWJFW\dd.cfexe в C:\<Имя вируса>\dd.cfexe
  • C:\32788R22FWJFW\ComboFix-Download.exe в C:\<Имя вируса>\ComboFix-Download.exe
  • C:\32788R22FWJFW\comspec.bat в C:\<Имя вируса>\comspec.bat
  • C:\32788R22FWJFW\Creg.dat в C:\<Имя вируса>\Creg.dat
  • C:\32788R22FWJFW\DelClsid.bat в C:\<Имя вируса>\DelClsid.bat
  • C:\32788R22FWJFW\dumphive.cfexe в C:\<Имя вируса>\dumphive.cfexe
  • C:\32788R22FWJFW\embedded.sed в C:\<Имя вируса>\embedded.sed
  • C:\32788R22FWJFW\ERDNT.e_e в C:\<Имя вируса>\ERDNT.e_e
  • C:\32788R22FWJFW\Disclaimer.bat в C:\<Имя вируса>\Disclaimer.bat
  • C:\32788R22FWJFW\DPF.sed в C:\<Имя вируса>\DPF.sed
  • C:\32788R22FWJFW\DPF.str в C:\<Имя вируса>\DPF.str
  • C:\32788R22FWJFW\Combobatch.bat в C:\<Имя вируса>\Combobatch.bat
  • C:\32788R22FWJFW\Assoc.cmd в C:\<Имя вируса>\Assoc.cmd
  • C:\32788R22FWJFW\Attrib.cfexe в C:\<Имя вируса>\Attrib.cfexe
  • C:\32788R22FWJFW\badclsid в C:\<Имя вируса>\badclsid
  • C:\32788R22FWJFW\023.dat в C:\<Имя вируса>\023.dat
  • C:\32788R22FWJFW\023v.dat в C:\<Имя вируса>\023v.dat
  • C:\32788R22FWJFW\appinit.bad в C:\<Имя вируса>\appinit.bad
  • C:\32788R22FWJFW\Boot.bat в C:\<Имя вируса>\Boot.bat
  • C:\32788R22FWJFW\CHCP.bat в C:\<Имя вируса>\CHCP.bat
  • C:\32788R22FWJFW\clsid.dat в C:\<Имя вируса>\clsid.dat
  • C:\32788R22FWJFW\Combo-Fix.sys в C:\<Имя вируса>\Combo-Fix.sys
  • C:\32788R22FWJFW\BootSect в C:\<Имя вируса>\BootSect
  • C:\32788R22FWJFW\C.bat в C:\<Имя вируса>\C.bat
  • C:\32788R22FWJFW\catchme.cfexe в C:\<Имя вируса>\catchme.cfexe
  • C:\32788R22FWJFW\hidec.exe в C:\<Имя вируса>\hidec.exe
  • C:\32788R22FWJFW\history.bat в C:\<Имя вируса>\history.bat
  • C:\32788R22FWJFW\image001.gif в C:\<Имя вируса>\image001.gif
  • C:\32788R22FWJFW\grep.cfexe в C:\<Имя вируса>\grep.cfexe
  • C:\32788R22FWJFW\gsar.cfexe в C:\<Имя вируса>\gsar.cfexe
  • C:\32788R22FWJFW\handle.cfexe в C:\<Имя вируса>\handle.cfexe
  • C:\32788R22FWJFW\Lang.bat в C:\<Имя вируса>\Lang.bat
  • C:\32788R22FWJFW\LocalServiceNetworkRestricted.dat в C:\<Имя вируса>\LocalServiceNetworkRestricted.dat
  • C:\32788R22FWJFW\LocalSystemNetworkRestricted.dat в C:\<Имя вируса>\LocalSystemNetworkRestricted.dat
  • C:\32788R22FWJFW\md5deep.cfexe в C:\<Имя вируса>\md5deep.cfexe
  • C:\32788R22FWJFW\List-C.bat в C:\<Имя вируса>\List-C.bat
  • C:\32788R22FWJFW\lnkread.vbs в C:\<Имя вируса>\lnkread.vbs
  • C:\32788R22FWJFW\LocalService.dat в C:\<Имя вируса>\LocalService.dat
  • C:\32788R22FWJFW\FProps.vbs в C:\<Имя вируса>\FProps.vbs
  • C:\32788R22FWJFW\ERUNT.LOC в C:\<Имя вируса>\ERUNT.LOC
  • C:\32788R22FWJFW\Exe.reg в C:\<Имя вируса>\Exe.reg
  • C:\32788R22FWJFW\executables.dat в C:\<Имя вируса>\executables.dat
  • C:\32788R22FWJFW\ERDNTDOS.LOC в C:\<Имя вируса>\ERDNTDOS.LOC
  • C:\32788R22FWJFW\ERDNTWIN.LOC в C:\<Имя вируса>\ERDNTWIN.LOC
  • C:\32788R22FWJFW\ERUNT.cfexe в C:\<Имя вируса>\ERUNT.cfexe
  • C:\32788R22FWJFW\extract.cfexe в C:\<Имя вируса>\extract.cfexe
  • C:\32788R22FWJFW\FIND3M.bat в C:\<Имя вируса>\FIND3M.bat
  • C:\32788R22FWJFW\FINDSTR.cfexe в C:\<Имя вируса>\FINDSTR.cfexe
  • C:\32788R22FWJFW\FIXLSP.bat в C:\<Имя вируса>\FIXLSP.bat
  • C:\32788R22FWJFW\fdsv.cfexe в C:\<Имя вируса>\fdsv.cfexe
  • C:\32788R22FWJFW\fi.cfexe в C:\<Имя вируса>\fi.cfexe
  • C:\32788R22FWJFW\Fin.dat в C:\<Имя вируса>\Fin.dat
Сетевая активность:
Подключается к:
  • 'su##.#eekstogo.com':80
TCP:
Запросы HTTP GET:
  • su##.#eekstogo.com/version.txt
UDP:
  • DNS ASK su##.#eekstogo.com
  • DNS ASK google.com
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'EDIT' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке