Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop6.46649

Добавлен в вирусную базу Dr.Web: 2016-07-09

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '5cd8f17f4086744065eb0992a09e05a2' = '"%TEMP%\Trojan.exe" ..'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] '5cd8f17f4086744065eb0992a09e05a2' = '"%TEMP%\Trojan.exe" ..'
  • [<HKLM>\SOFTWARE\Classes\.exe] '' = 'exefile'
Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] '%TEMP%\Trojan.exe' = '%TEMP%\Trojan.exe:*:Enabled:Trojan.exe'
Запускает на исполнение:
  • '<SYSTEM32>\netsh.exe' firewall add allowedprogram "%TEMP%\Trojan.exe" "Trojan.exe" ENABLE
  • '%TEMP%\Trojan.exe'
  • '%TEMP%\<Имя вируса>.exe'
Изменения в файловой системе:
Создает следующие файлы:
  • %ProgramFiles%\officeplugin\plgskype.dll
  • %ProgramFiles%\officeplugin\plgskype32.dll
  • %ProgramFiles%\officeplugin\plgavbug.dll
  • %ProgramFiles%\officeplugin\plgcmd32.dll
  • %ProgramFiles%\officeplugin\plgurl.dll
  • %ProgramFiles%\officeplugin\plgurl32.dll
  • %ProgramFiles%\officeplugin\plgavbug32.dll
  • %ProgramFiles%\officeplugin\plgfsflt32.dll
  • %TEMP%\<Имя вируса>.exe
  • %TEMP%\Trojan.exe
  • %ProgramFiles%\officeplugin\plgusrstl.dll
  • %ProgramFiles%\officeplugin\plgusrstl32.dll
  • %ProgramFiles%\officeplugin\plgfsflt.dll
  • %TEMP%\offplug.cfg
  • %ProgramFiles%\officeplugin\zulib32.dll
  • %TEMP%\zulib32.dll
  • %ProgramFiles%\officeplugin\officeplugin
  • %TEMP%\~znms.tmp
  • %ProgramFiles%\officeplugin\offplug.cfg
  • %ProgramFiles%\officeplugin\zcore.dll
  • %ProgramFiles%\officeplugin\plginput.dll
  • %ProgramFiles%\officeplugin\plginput32.dll
  • %ProgramFiles%\officeplugin\plgcmd.dll
  • %ProgramFiles%\officeplugin\zcore32.dll
  • %ProgramFiles%\officeplugin\plgcomm.dll
  • %ProgramFiles%\officeplugin\plgcomm32.dll
Удаляет следующие файлы:
  • %TEMP%\000257bb000257ca.tmp
  • %TEMP%\0002542100025431.tmp
  • %TEMP%\0002510400025114.tmp
Перемещает следующие файлы:
  • %TEMP%\0002540200025411.tmp в %TEMP%\0002542100025431.tmp
  • %TEMP%\zulib32.dll в %TEMP%\000254cd000254dc.tmp
  • %TEMP%\000253c3000253d3.tmp в %TEMP%\000253e2000253f2.tmp
  • %TEMP%\000253e2000253f2.tmp в %TEMP%\0002540200025411.tmp
  • %TEMP%\000254cd000254dc.tmp в %TEMP%\000254dc000254ec.tmp
  • %TEMP%\0002550b0002551b.tmp в %TEMP%\0002552b0002553a.tmp
  • %TEMP%\0002552b0002553a.tmp в %TEMP%\0002554a00025559.tmp
  • %TEMP%\000254dc000254ec.tmp в %TEMP%\000254ec000254fc.tmp
  • %TEMP%\000254ec000254fc.tmp в %TEMP%\0002550b0002551b.tmp
  • %TEMP%\000253a4000253b4.tmp в %TEMP%\000253c3000253d3.tmp
  • %TEMP%\000252d9000252e8.tmp в %TEMP%\000252f800025308.tmp
  • %TEMP%\000252f800025308.tmp в %TEMP%\0002530800025317.tmp
  • %TEMP%\000252aa000252ba.tmp в %TEMP%\000252ba000252c9.tmp
  • %TEMP%\000252ba000252c9.tmp в %TEMP%\000252d9000252e8.tmp
  • %TEMP%\0002530800025317.tmp в %TEMP%\0002532700025337.tmp
  • %TEMP%\0002536500025375.tmp в %TEMP%\0002538500025394.tmp
  • %TEMP%\0002538500025394.tmp в %TEMP%\000253a4000253b4.tmp
  • %TEMP%\0002532700025337.tmp в %TEMP%\0002534600025356.tmp
  • %TEMP%\0002534600025356.tmp в %TEMP%\0002536500025375.tmp
  • %TEMP%\0002554a00025559.tmp в %TEMP%\0002556900025579.tmp
  • %TEMP%\000256e0000256f0.tmp в %TEMP%\000256ff0002570f.tmp
  • %TEMP%\000256ff0002570f.tmp в %TEMP%\0002571f0002572e.tmp
  • %TEMP%\000256a2000256b1.tmp в %TEMP%\000256c1000256d0.tmp
  • %TEMP%\000256c1000256d0.tmp в %TEMP%\000256e0000256f0.tmp
  • %TEMP%\0002571f0002572e.tmp в %TEMP%\0002573e0002574d.tmp
  • %TEMP%\0002577c0002578c.tmp в %TEMP%\0002579c000257ab.tmp
  • %TEMP%\0002579c000257ab.tmp в %TEMP%\000257bb000257ca.tmp
  • %TEMP%\0002573e0002574d.tmp в %TEMP%\0002575d0002576d.tmp
  • %TEMP%\0002575d0002576d.tmp в %TEMP%\0002577c0002578c.tmp
  • %TEMP%\0002568200025692.tmp в %TEMP%\000256a2000256b1.tmp
  • %TEMP%\000255a8000255b7.tmp в %TEMP%\000255c7000255d6.tmp
  • %TEMP%\000255c7000255d6.tmp в %TEMP%\000255e6000255f6.tmp
  • %TEMP%\0002556900025579.tmp в %TEMP%\0002558800025598.tmp
  • %TEMP%\0002558800025598.tmp в %TEMP%\000255a8000255b7.tmp
  • %TEMP%\000255e6000255f6.tmp в %TEMP%\0002560500025615.tmp
  • %TEMP%\0002564400025653.tmp в %TEMP%\0002566300025673.tmp
  • %TEMP%\0002566300025673.tmp в %TEMP%\0002568200025692.tmp
  • %TEMP%\0002560500025615.tmp в %TEMP%\0002562500025634.tmp
  • %TEMP%\0002562500025634.tmp в %TEMP%\0002564400025653.tmp
  • %TEMP%\00024f4f00024f5e.tmp в %TEMP%\00024f6e00024f7d.tmp
  • %TEMP%\00024f6e00024f7d.tmp в %TEMP%\00024f8d00024f9d.tmp
  • %TEMP%\00024f1000024f20.tmp в %TEMP%\00024f2f00024f3f.tmp
  • %TEMP%\00024f2f00024f3f.tmp в %TEMP%\00024f4f00024f5e.tmp
  • %TEMP%\00024f8d00024f9d.tmp в %TEMP%\00024fac00024fbc.tmp
  • %TEMP%\00024feb00024ffa.tmp в %TEMP%\0002500a0002501a.tmp
  • %TEMP%\0002500a0002501a.tmp в %TEMP%\0002502900025039.tmp
  • %TEMP%\00024fac00024fbc.tmp в %TEMP%\00024fcc00024fdb.tmp
  • %TEMP%\00024fcc00024fdb.tmp в %TEMP%\00024feb00024ffa.tmp
  • %TEMP%\00024ef100024f00.tmp в %TEMP%\00024f1000024f20.tmp
  • %TEMP%\00024e5500024e64.tmp в %TEMP%\00024e7400024e83.tmp
  • %TEMP%\00024e7400024e83.tmp в %TEMP%\00024e9300024ea3.tmp
  • %TEMP%\~znms.tmp в %TEMP%\00024e3500024e45.tmp
  • %TEMP%\00024e3500024e45.tmp в %TEMP%\00024e5500024e64.tmp
  • %TEMP%\00024e9300024ea3.tmp в %TEMP%\00024eb200024ec2.tmp
  • %TEMP%\00024ed200024ee1.tmp в %TEMP%\00024ee100024ef1.tmp
  • %TEMP%\00024ee100024ef1.tmp в %TEMP%\00024ef100024f00.tmp
  • %TEMP%\00024eb200024ec2.tmp в %TEMP%\00024ec200024ed2.tmp
  • %TEMP%\00024ec200024ed2.tmp в %TEMP%\00024ed200024ee1.tmp
  • %TEMP%\0002502900025039.tmp в %TEMP%\0002504900025058.tmp
  • %TEMP%\000251cf000251df.tmp в %TEMP%\000251ee000251fe.tmp
  • %TEMP%\000251ee000251fe.tmp в %TEMP%\0002520e0002521d.tmp
  • %TEMP%\00025191000251a0.tmp в %TEMP%\000251b0000251c0.tmp
  • %TEMP%\000251b0000251c0.tmp в %TEMP%\000251cf000251df.tmp
  • %TEMP%\0002520e0002521d.tmp в %TEMP%\0002522d0002523d.tmp
  • %TEMP%\0002526b0002527b.tmp в %TEMP%\0002528b0002529a.tmp
  • %TEMP%\0002528b0002529a.tmp в %TEMP%\000252aa000252ba.tmp
  • %TEMP%\0002522d0002523d.tmp в %TEMP%\0002524c0002525c.tmp
  • %TEMP%\0002524c0002525c.tmp в %TEMP%\0002526b0002527b.tmp
  • %TEMP%\0002517100025181.tmp в %TEMP%\00025191000251a0.tmp
  • %TEMP%\0002508700025097.tmp в %TEMP%\000250a6000250b6.tmp
  • %TEMP%\000250a6000250b6.tmp в %TEMP%\000250c6000250d5.tmp
  • %TEMP%\0002504900025058.tmp в %TEMP%\0002506800025077.tmp
  • %TEMP%\0002506800025077.tmp в %TEMP%\0002508700025097.tmp
  • %TEMP%\000250c6000250d5.tmp в %TEMP%\000250e5000250f4.tmp
  • %TEMP%\0002513300025143.tmp в %TEMP%\0002515200025162.tmp
  • %TEMP%\0002515200025162.tmp в %TEMP%\0002517100025181.tmp
  • %TEMP%\000250e5000250f4.tmp в %TEMP%\0002510400025114.tmp
  • %TEMP%\offplug.cfg в %TEMP%\0002513300025143.tmp
Сетевая активность:
Подключается к:
  • 'av###.does-it.net':1177
UDP:
  • DNS ASK av###.does-it.net
Другое:
Ищет следующие окна:
  • ClassName: 'Indicator' WindowName: ''
  • ClassName: '{BCCBDD36-2455-48bc-8075-5BDCB359124F}' WindowName: '{EB4CB7C4-F2E5-46db-B49C-6E63F3C043CE}'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке