Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop5.41343

Добавлен в вирусную базу Dr.Web: 2014-10-28

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000015] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000016] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000017] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000014] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000015] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000016] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000013] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,72,73,76,70,73,70,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,72,73,76,70,73,70,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000012] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,72,73,76,70,73,70,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,72,73,76,70,73,70,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'nod32kui' = '"%PROGRAM_FILES%\Eset\nod32kui.exe" /WAITSERVICE'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000012] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000013] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000014] 'PackedCatalogItem' = '{43,3a,5c,57,49,4e,44,4f,57,53,5c,73,79,73,74,65,6d,33,32,5c,69,6d,6f,6e,2e,64,6c,6c,00,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33,32,5c,6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WS2IFSL] 'Start' = '00000001'
  • [<HKLM>\SYSTEM\ControlSet001\Services\AMON] 'Start' = '00000002'
  • [<HKLM>\SYSTEM\ControlSet001\Services\NOD32krn] 'Start' = '00000002'
Вредоносные функции:
Создает и запускает на исполнение:
  • '%PROGRAM_FILES%\ESET\Install\setup.exe' /silentmode /norestart
  • '%TEMP%\7zS1.tmp\Update.exe' /VERYSILENT /norestart /SP-
  • '%TEMP%\is-8HRP0.tmp\is-N2BUS.tmp' /SL4 $600DE "%TEMP%\7zS1.tmp\Update.exe" 52505 52224 /VERYSILENT /norestart /SP-
  • '%TEMP%\7zS1.tmp\StartX.exe' /wait Setup.cmd
  • '%TEMP%\7zS1.tmp\cmdow.exe' @ /HID
  • '%TEMP%\7zS1.tmp\NDSetup.exe' /silentmode /norestart
Запускает на исполнение:
  • '<SYSTEM32>\shutdown.exe' -r -f -t 20 -c "NOD32 esta reinciando el sistema, para aplicar los cambios."
  • '<SYSTEM32>\cmd.exe' /c Setup.cmd
Пытается завершить работу операционной системы Windows.
Изменения в файловой системе:
Создает следующие файлы:
  • %PROGRAM_FILES%\ESET\pr_nod32.dll
  • %PROGRAM_FILES%\ESET\pu_nod32.dll
  • %PROGRAM_FILES%\ESET\ps_nod32.dll
  • %PROGRAM_FILES%\ESET\ps_amon64.dll
  • %PROGRAM_FILES%\ESET\ps_amon.dll
  • <DRIVERS>\amon.sys
  • %PROGRAM_FILES%\ESET\nod32r.dll
  • %PROGRAM_FILES%\ESET\nod32.chm
  • %PROGRAM_FILES%\ESET\nod32.exe
  • %PROGRAM_FILES%\ESET\nod.ovl
  • %PROGRAM_FILES%\ESET\nodshex64.dll
  • %PROGRAM_FILES%\ESET\nodshex.dll
  • %PROGRAM_FILES%\ESET\pu_amon.dll
  • %PROGRAM_FILES%\ESET\pu_mirr.dll
  • %PROGRAM_FILES%\ESET\ps_mirr.dll
  • %PROGRAM_FILES%\ESET\dmon.dll
  • %PROGRAM_FILES%\ESET\cfgedit.exe
  • %PROGRAM_FILES%\ESET\pu_mirr.chm
  • %PROGRAM_FILES%\ESET\pr_mirr.dll
  • %PROGRAM_FILES%\ESET\ps_dmon.dll
  • %PROGRAM_FILES%\ESET\pu_amon.chm
  • %PROGRAM_FILES%\ESET\pr_amon.dll
  • %PROGRAM_FILES%\ESET\pu_dmon.chm
  • %PROGRAM_FILES%\ESET\pr_dmon.dll
  • %PROGRAM_FILES%\ESET\pu_dmon.dll
  • %PROGRAM_FILES%\ESET\nod32krn.exe
  • %TEMP%\nodtmpd\setupc.xml
  • %TEMP%\nodtmpd\pu_imon.chm
  • %PROGRAM_FILES%\ESET\nod32rui.dll
  • %PROGRAM_FILES%\ESET\nod32kui.chm
  • %PROGRAM_FILES%\ESET\nod32krr.dll
  • %TEMP%\nodtmpd\sporder.dll
  • %TEMP%\nodtmpd\pu_imon.dll
  • %TEMP%\nodtmpd\pu_emon.dll
  • %TEMP%\nodtmpd\pu_emon.chm
  • %TEMP%\nodtmpd\pr_imon.dll
  • %TEMP%\nodtmpd\pr_emon.dll
  • %PROGRAM_FILES%\ESET\nod32kui.exe
  • %PROGRAM_FILES%\ESET\eset.chm
  • %PROGRAM_FILES%\ESET\readme.txt
  • %PROGRAM_FILES%\ESET\Setup\mainlang.dll
  • %PROGRAM_FILES%\ESET\nod32ari.dll
  • %PROGRAM_FILES%\ESET\nod32aui.dll
  • %PROGRAM_FILES%\ESET\nod32api.dll
  • %PROGRAM_FILES%\ESET\pu_upd.chm
  • %PROGRAM_FILES%\ESET\ps_upd.dll
  • %PROGRAM_FILES%\ESET\pu_upd.dll
  • %PROGRAM_FILES%\ESET\Setup\main.dll
  • %PROGRAM_FILES%\ESET\Setup\setup.exe
  • %PROGRAM_FILES%\ESET\pr_upd.dll
  • %PROGRAM_FILES%\ESET\cfgedit.xml
  • %PROGRAM_FILES%\ESET\Setup\01\ps_amon.dll
  • %PROGRAM_FILES%\ESET\Setup\00\_rnstpr.d00
  • %PROGRAM_FILES%\ESET\Setup\00\krnvis.dll
  • %PROGRAM_FILES%\ESET\Setup\01\pu_amon.dll
  • %PROGRAM_FILES%\ESET\Setup\01\ps_dmon.dll
  • %PROGRAM_FILES%\ESET\Setup\01\ps_nod32.dll
  • %PROGRAM_FILES%\ESET\Setup\00\ps_upd.dll
  • %PROGRAM_FILES%\ESET\Setup\00\krnstpr.dll
  • %PROGRAM_FILES%\ESET\Setup\00\krnstp.dll
  • %PROGRAM_FILES%\ESET\Setup\00\_r_upd.d00
  • %PROGRAM_FILES%\ESET\Setup\00\pu_upd.dll
  • %PROGRAM_FILES%\ESET\Setup\00\pr_upd.dll
  • %PROGRAM_FILES%\ESET\Setup\01\pu_nod32.dll
  • %PROGRAM_FILES%\ESET\Setup\03\_r_imon.d00
  • %PROGRAM_FILES%\ESET\Setup\03\pu_imon.dll
  • %PROGRAM_FILES%\ESET\Setup\03\pr_emon.dll
  • %PROGRAM_FILES%\ESET\Setup\uninst.xml
  • %PROGRAM_FILES%\ESET\Setup\03\_r_emon.d00
  • %PROGRAM_FILES%\ESET\Setup\03\pu_emon.dll
  • %PROGRAM_FILES%\ESET\Setup\02\pr_mirr.dll
  • %PROGRAM_FILES%\ESET\Setup\02\ps_mirr.dll
  • %PROGRAM_FILES%\ESET\Setup\01\pu_dmon.dll
  • %PROGRAM_FILES%\ESET\Setup\03\ps_emon.dll
  • %PROGRAM_FILES%\ESET\Setup\03\pr_imon.dll
  • %PROGRAM_FILES%\ESET\Setup\03\imon.dll
  • %PROGRAM_FILES%\ESET\pu_emon.dll
  • %PROGRAM_FILES%\ESET\emon.dll
  • %PROGRAM_FILES%\ESET\pu_imon.chm
  • %PROGRAM_FILES%\ESET\pu_emon.chm
  • %PROGRAM_FILES%\ESET\pr_emon.dll
  • %PROGRAM_FILES%\ESET\ps_emon.dll
  • %PROGRAM_FILES%\ESET\cfgedit.chm
  • %PROGRAM_FILES%\ESET\cfgeditl.xml
  • %PROGRAM_FILES%\ESET\cfgedit.dll
  • %PROGRAM_FILES%\ESET\pr_imon.dll
  • %PROGRAM_FILES%\ESET\pu_imon.dll
  • <SYSTEM32>\imon.dll
  • %PROGRAM_FILES%\ESET\sporder.dll
  • %PROGRAM_FILES%\ESET\nod32.002
  • %PROGRAM_FILES%\ESET\nod32.003
  • %PROGRAM_FILES%\ESET\nod32.000
  • %PROGRAM_FILES%\ESET\nod32.006
  • %PROGRAM_FILES%\ESET\nod32.005
  • %PROGRAM_FILES%\ESET\nod32.004
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\Leame.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\Desinstalar.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\NOD32 Control Center.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\NOD32 Editor de configuracion.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\NOD32 Scanner.lnk
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\Ayuda.lnk
  • %TEMP%\nodtmpd\ps_emon.dll
  • %TEMP%\NSetup\utilmod.nup
  • %TEMP%\NSF5.tmp
  • %TEMP%\NSetup\pwscan.nup
  • %TEMP%\NSF7.tmp
  • %TEMP%\NSetup\charon.nup
  • %TEMP%\NSF6.tmp
  • %TEMP%\NSetup\advheur.nup
  • %TEMP%\NSetup\engine.tmp
  • %TEMP%\NSF2.tmp
  • %TEMP%\NSF4.tmp
  • %TEMP%\NSetup\archs.nup
  • %TEMP%\NSF3.tmp
  • %TEMP%\nodtmpa\krnstp.dll
  • %TEMP%\nodtmpa\pu_upd.dll
  • %TEMP%\nodtmpa\ps_upd.dll
  • %TEMP%\nodtmpa\nod32kui.exe
  • %TEMP%\nodtmpa\krnstpr.dll
  • %TEMP%\nodtmpa\eset.chm
  • %TEMP%\nodtmpa\setup.exe
  • %TEMP%\nodtmpa\nod32api.dll
  • %TEMP%\nodtmpa\main.dll
  • %TEMP%\nodtmpa\krnvis.dll
  • %TEMP%\nodtmpa\nod32krn.exe
  • %TEMP%\nodtmpa\nod32aui.dll
  • %TEMP%\is-8HRP0.tmp\is-N2BUS.tmp
  • %PROGRAM_FILES%\ESET\Install\engine.nup
  • %PROGRAM_FILES%\ESET\Install\charon.nup
  • %PROGRAM_FILES%\ESET\Install\archs.nup
  • %PROGRAM_FILES%\ESET\Install\utilmod.nup
  • %PROGRAM_FILES%\ESET\Install\pwscan.nup
  • %PROGRAM_FILES%\ESET\Install\ntbasesp.nup
  • %TEMP%\7zS1.tmp\NDSetup.exe
  • %TEMP%\7zS1.tmp\cmdow.exe
  • %TEMP%\7zS1.tmp\Setup.cmd
  • %PROGRAM_FILES%\ESET\Install\advheur.nup
  • %TEMP%\7zS1.tmp\Update.exe
  • %TEMP%\7zS1.tmp\StartX.exe
  • %PROGRAM_FILES%\ESET\Install\main.dll
  • %PROGRAM_FILES%\ESET\Install\ntadmnsp.nup
  • %PROGRAM_FILES%\ESET\Install\ntinetsp.nup
  • %PROGRAM_FILES%\ESET\Install\ntstdsp.nup
  • %TEMP%\NSetup\engine.nup
  • %TEMP%\global.xml
  • %PROGRAM_FILES%\ESET\Install\setup.xml
  • %PROGRAM_FILES%\ESET\Install\mfc42u.dll
  • %PROGRAM_FILES%\ESET\Install\mfc42.dll
  • %PROGRAM_FILES%\ESET\Install\mainlang.dll
  • %PROGRAM_FILES%\ESET\Install\setup.exe
  • %PROGRAM_FILES%\ESET\Install\readme.txt
  • %PROGRAM_FILES%\ESET\Install\msvcrt.dll
  • %TEMP%\nodtmpa\mainlang.dll
  • %TEMP%\nodtmpb\pu_dmon.chm
  • %TEMP%\nodtmpb\pu_amon.chm
  • %TEMP%\nodtmpb\pr_nod32.dll
  • %TEMP%\nodtmpc\cfgedit.exe
  • %ALLUSERSPROFILE%\Start Menu\Programs\Eset\Uninstall NOD32 FiX.lnk
  • %TEMP%\nodtmpb\setupc.xml
  • %TEMP%\nodtmpb\nod32.chm
  • %TEMP%\nodtmpb\pu_nod32.dll
  • %TEMP%\nodtmpb\pu_dmon.dll
  • %TEMP%\nodtmpb\pr_dmon.dll
  • %TEMP%\nodtmpb\pr_amon.dll
  • %TEMP%\nodtmpb\nod32r.dll
  • %PROGRAM_FILES%\ESET\unins000.dat
  • %TEMP%\nodtmpc\setupc.xml
  • %TEMP%\nodtmpc\pu_mirr.chm
  • %TEMP%\nodtmpc\pr_mirr.dll
  • %TEMP%\nodtmpd\imon64.dll
  • %TEMP%\nodtmpd\imon.dll
  • %TEMP%\nodtmpd\emon.dll
  • %TEMP%\nodtmpc\pu_mirr.dll
  • %TEMP%\nodtmpc\ps_mirr.dll
  • %TEMP%\nodtmpc\cfgedit.xml
  • %TEMP%\nodtmpc\cfgeditl.xml
  • %TEMP%\nodtmpc\cfgedit.dll
  • %TEMP%\nodtmpc\cfgedit.chm
  • %TEMP%\nodtmpa\setupc.xml
  • %TEMP%\nodtmpa\readme.txt
  • %TEMP%\nodtmpa\pu_upd.chm
  • %TEMP%\nodtmpb\dmon.dll
  • %TEMP%\nodtmpb\amon64.sys
  • %TEMP%\nodtmpb\amon.sys
  • %TEMP%\nodtmpa\nod32kui.chm
  • %TEMP%\nodtmpa\nod32krr.dll
  • %TEMP%\nodtmpa\nod32ari.dll
  • %TEMP%\is-6CHGK.tmp\_isetup\_shfoldr.dll
  • %TEMP%\nodtmpa\pr_upd.dll
  • %TEMP%\nodtmpa\nod32rui.dll
  • %TEMP%\nodtmpb\nod.ovl
  • %TEMP%\is-6CHGK.tmp\is-86OC6.tmp
  • %TEMP%\nodtmpb\ps_amon64.dll
  • %TEMP%\nodtmpb\ps_amon.dll
  • %TEMP%\nodtmpb\pu_amon.dll
  • %TEMP%\nodtmpb\ps_nod32.dll
  • %TEMP%\nodtmpb\ps_dmon.dll
  • %PROGRAM_FILES%\ESET\is-HDI06.tmp
  • %TEMP%\nodtmpb\nod32.exe
  • %PROGRAM_FILES%\ESET\is-LJL5G.tmp
  • %TEMP%\is-6CHGK.tmp\is-BOV0Q.tmp
  • %TEMP%\nodtmpb\nodshex64.dll
  • %TEMP%\nodtmpb\nodshex.dll
Удаляет следующие файлы:
  • %TEMP%\nodtmpb\nodshex64.dll
  • %TEMP%\nodtmpb\pr_amon.dll
  • %TEMP%\nodtmpb\nodshex.dll
  • %TEMP%\nodtmpb\nod32.exe
  • %TEMP%\nodtmpb\nod32r.dll
  • %TEMP%\nodtmpb\pr_dmon.dll
  • %TEMP%\nodtmpb\pu_amon.dll
  • %TEMP%\nodtmpb\pu_dmon.chm
  • %TEMP%\nodtmpb\pu_amon.chm
  • %TEMP%\nodtmpb\pr_nod32.dll
  • %TEMP%\nodtmpb\ps_amon64.dll
  • %TEMP%\nodtmpb\nod32.chm
  • %TEMP%\nodtmpa\pu_upd.dll
  • %TEMP%\nodtmpa\readme.txt
  • %TEMP%\nodtmpa\pu_upd.chm
  • %TEMP%\nodtmpa\nod32rui.dll
  • %TEMP%\nodtmpa\pr_upd.dll
  • %TEMP%\nodtmpa\setup.exe
  • %TEMP%\nodtmpb\dmon.dll
  • %TEMP%\nodtmpb\nod.ovl
  • %TEMP%\nodtmpb\amon64.sys
  • %TEMP%\nodtmpa\setupc.xml
  • %TEMP%\nodtmpb\amon.sys
  • %TEMP%\nodtmpd\pr_imon.dll
  • %TEMP%\nodtmpd\pu_emon.chm
  • %TEMP%\nodtmpd\pr_emon.dll
  • %TEMP%\nodtmpd\emon.dll
  • %TEMP%\nodtmpd\imon64.dll
  • %TEMP%\nodtmpd\pu_emon.dll
  • %TEMP%\nodtmpd\sporder.dll
  • %TEMP%\global.xml
  • %TEMP%\nodtmpd\setupc.xml
  • %TEMP%\nodtmpd\pu_imon.chm
  • %TEMP%\nodtmpd\pu_imon.dll
  • %TEMP%\nodtmpc\setupc.xml
  • %TEMP%\nodtmpc\cfgedit.chm
  • %TEMP%\nodtmpc\cfgedit.dll
  • %TEMP%\nodtmpb\setupc.xml
  • %TEMP%\nodtmpb\pu_dmon.dll
  • %TEMP%\nodtmpb\pu_nod32.dll
  • %TEMP%\nodtmpc\cfgedit.exe
  • %TEMP%\nodtmpc\pu_mirr.chm
  • %TEMP%\nodtmpc\pu_mirr.dll
  • %TEMP%\nodtmpc\pr_mirr.dll
  • %TEMP%\nodtmpc\cfgedit.xml
  • %TEMP%\nodtmpc\cfgeditl.xml
  • %TEMP%\nodtmpa\ps_upd.dll
  • %TEMP%\nodtmpb\ps_amon.dll
  • %TEMP%\nodtmpa\krnstp.dll
  • %TEMP%\7zS1.tmp\StartX.exe
  • %TEMP%\7zS1.tmp\Update.exe
  • %TEMP%\nodtmpb\ps_nod32.dll
  • %TEMP%\nodtmpd\ps_emon.dll
  • %TEMP%\NSetup\advheur.nup
  • %TEMP%\nodtmpd\imon.dll
  • %TEMP%\nodtmpb\ps_dmon.dll
  • %TEMP%\nodtmpc\ps_mirr.dll
  • %TEMP%\7zS1.tmp\Setup.cmd
  • %TEMP%\NSF5.tmp
  • %TEMP%\NSF6.tmp
  • %TEMP%\NSF4.tmp
  • %TEMP%\NSF2.tmp
  • %TEMP%\NSF3.tmp
  • %TEMP%\NSF7.tmp
  • %TEMP%\7zS1.tmp\cmdow.exe
  • %TEMP%\7zS1.tmp\NDSetup.exe
  • %TEMP%\is-8HRP0.tmp\is-N2BUS.tmp
  • %TEMP%\is-6CHGK.tmp\NOD32.FiX.v2.1-nsane.exe
  • %TEMP%\is-6CHGK.tmp\_isetup\_shfoldr.dll
  • %TEMP%\nodtmpa\mainlang.dll
  • %TEMP%\nodtmpa\nod32api.dll
  • %TEMP%\nodtmpa\main.dll
  • %TEMP%\nodtmpa\krnstpr.dll
  • %TEMP%\nodtmpa\krnvis.dll
  • %TEMP%\nodtmpa\nod32ari.dll
  • %TEMP%\nodtmpa\nod32kui.chm
  • %TEMP%\nodtmpa\nod32kui.exe
  • %TEMP%\nodtmpa\nod32krr.dll
  • %TEMP%\nodtmpa\nod32aui.dll
  • %TEMP%\nodtmpa\nod32krn.exe
  • %TEMP%\nodtmpa\eset.chm
  • %TEMP%\NSetup\nod32.000
  • %TEMP%\NSetup\nod32.002
  • %TEMP%\NSetup\engine.nup
  • %TEMP%\NSetup\archs.nup
  • %TEMP%\NSetup\charon.nup
  • %TEMP%\NSetup\nod32.003
  • %TEMP%\NSetup\pwscan.nup
  • %TEMP%\NSetup\utilmod.nup
  • %TEMP%\NSetup\nod32.006
  • %TEMP%\NSetup\nod32.004
  • %TEMP%\NSetup\nod32.005
Перемещает следующие файлы:
  • %PROGRAM_FILES%\ESET\is-LJL5G.tmp в %PROGRAM_FILES%\ESET\unins000.exe
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.006
  • %PROGRAM_FILES%\ESET\is-HDI06.tmp в %PROGRAM_FILES%\ESET\nod32fix.reg
  • %TEMP%\is-6CHGK.tmp\is-86OC6.tmp в %TEMP%\is-6CHGK.tmp\NOD32.FiX.v2.1-nsane.exe
  • %TEMP%\is-6CHGK.tmp\is-BOV0Q.tmp в %TEMP%\is-6CHGK.tmp\NOD32.FiX.v2.1-nsane.exe
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.003
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.000
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.002
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.005
  • %TEMP%\NSetup\engine.tmp в %TEMP%\NSetup\nod32.004
Другое:
Ищет следующие окна:
  • ClassName: 'rctrl_renwnd32' WindowName: ''
  • ClassName: '' WindowName: '<SYSTEM32>\cmd.exe 1589532924'
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке