Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop6.52844

Добавлен в вирусную базу Dr.Web: 2016-08-24

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\CPFFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
  • [<HKLM>\SOFTWARE\Classes\CMSFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'hhctrl.ocx' = '<SYSTEM32>\regsvr32 /s <SYSTEM32>\hhctrl.ocx'
  • [<HKLM>\SOFTWARE\Classes\CT6File\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" "%1"'
  • [<HKLM>\SOFTWARE\Classes\CMRBKFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
  • [<HKLM>\SOFTWARE\Classes\CMFFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
  • [<HKLM>\SOFTWARE\Classes\CM6File\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" "%1"'
  • [<HKLM>\SOFTWARE\Classes\CMPRBFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
  • [<HKLM>\SOFTWARE\Classes\CMPFile\Shell\open\command] '' = '"%ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe" /nodlg'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\PrismXL] 'ImagePath' = '%CommonProgramFiles%\New Boundary\PrismXL\PRISMXL.SYS'
  • [<HKLM>\SYSTEM\ControlSet001\Services\PrismXL] 'Start' = '00000002'
Вредоносные функции:
Запускает на исполнение:
  • '%CommonProgramFiles%\New Boundary\PrismXL\PRISMXL.SYS'
Изменения в файловой системе:
Создает следующие файлы:
  • %ProgramFiles%\CaseSoft\CaseMap 6\cswebupd.ini
  • %ProgramFiles%\CaseSoft\CaseMap 6\cswebupd.exe
  • %ProgramFiles%\CaseSoft\CaseMap 6\license.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\lic_acro.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\Casemap.exe
  • %ProgramFiles%\CaseSoft\CaseMap 6\Casemap.chm
  • %ProgramFiles%\CaseSoft\CaseMap 6\cmconv6.dll
  • %ProgramFiles%\CaseSoft\CaseMap 6\Casemap.tlb
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\P001233.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\P001232.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\P001235.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\P001234.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\HTMLDoc.htm
  • %ProgramFiles%\CaseSoft\CaseMap 6\readme.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\JPGFile.jpg
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\ImportEG.csv
  • %ProgramFiles%\CaseSoft\CaseMap 6\CaseMap Linking Sample\Link Data\DepoVarvaro.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\form.css
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\ART\StartUpchartStep3.jpg
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\step2.html
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\step1.html
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\link.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\dror.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\ART\StartUpchartStep2.jpg
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\ART\StartUpchartStep1.jpg
  • %ProgramFiles%\CaseSoft\CaseMap 6\CaseMap Linking Sample\CMLinker.exe
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\trial.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\CaseMap Linking Sample\Link Data\DepoSheridan.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\CaseMap Linking Sample\Link Data\CMLinker.txt
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\reqfiles.dt2
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\NewCase\step3.html
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\splash.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\slice.dt1
  • <SYSTEM32>\cm6adins.dll
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\setup.isn
  • <SYSTEM32>\csacropi.dll
  • <SYSTEM32>\cm6batch.dll
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\setup.ilg
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\setup.exe
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\setup.inx
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\setup.ini
  • %ALLUSERSPROFILE%\Desktop\CaseMap 6.lnk
  • <SYSTEM32>\XCEEDZIP.DLL
  • %WINDIR%\PICTAKER.LOG
  • %ALLUSERSPROFILE%\Start Menu\Programs\CaseSoft\CaseMap 6.lnk
  • <SYSTEM32>\SendToCM.dat
  • <SYSTEM32>\csactv.dll
  • <SYSTEM32>\stdvcl40.dll
  • <SYSTEM32>\SendToCM.dll
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\layout.bin
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\WPDoc.wpd
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\WordDoc.doc
  • %ProgramFiles%\CaseSoft\CaseMap 6\Template\clntintv.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\SendToCM.tlb
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\PDFDoc.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\P001401.pdf
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\TMGif.gif
  • %ProgramFiles%\CaseSoft\CaseMap 6\Samples\TMFile.tmv
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\data1.cab
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\_setup.dll
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\ISSetup.dll
  • %ProgramFiles%\InstallShield Installation Information\{6AFB22E3-12CA-479B-BF2D-C6127A34EF1E}\data1.hdr
  • %ProgramFiles%\CaseSoft\CaseMap 6\Template\clntintv.sam
  • %ProgramFiles%\CaseSoft\CaseMap 6\Template\clntintv.rpb
  • %ProgramFiles%\CaseSoft\CaseMap 6\Template\Template.zm6
  • %ProgramFiles%\CaseSoft\CaseMap 6\Template\Hawkins.sam
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\ReportBook Plug Ins\csReportCopy.cmprb
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\ReportBook Plug Ins\csExportImport.cmprb
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csCurrentView.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\ReportBook Plug Ins\csView.cmprb
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\Graphics\BtnPrior.gif
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\Graphics\BtnNext.gif
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\settings.ini
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\readme.txt
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\Common Files\API DB\1.0\csapi.dat
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csTimeMap.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\Common Files\Spelling\Addict 3\autocorrect.adu
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\Common Files\Spelling\Addict 3\American.adm
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csIssueReport.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csDocumentToFact.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csSummaryJudgment.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Send To Plug Ins\csNoteMap.cmp
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\Graphics\BtnLast.gif
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\DocDir3.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\DocDir12.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\LaserF.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\IPRO.cmf
  • %CommonProgramFiles%\New Boundary\PrismXL\PRISMXL.SYS
  • %TEMP%\PRISMXL.SYS
  • %ALLUSERSPROFILE%\Application Data\Prism Pack\UNAPPLY\<Имя вируса> 1.PWR
  • %ALLUSERSPROFILE%\Application Data\Prism Pack\UNAPPLY\<Имя вируса>.PWR
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\default.txt
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\WinVzn.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\Graphics\BtnGoTo.gif
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\HTML Reports\Graphics\BtnFirst.gif
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\Sanctn2.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\LiveNote.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\SumDoc.cmf
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\CaseMap\6.0\Default File Viewers\settings.ini
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\objsplit.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\main60.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\rbooks.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\post.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\main45.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\main40.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\main51.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\main50.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrpdf.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrissue.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\drdel.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\drand.dt1
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrdall.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrcfld.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrflnks.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\scrdel.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\litcase.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\cm6debug.exe
  • %ProgramFiles%\Adobe\Acrobat 6.0\Acrobat\plug_ins\csacropi.api
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\casepref.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\CMPlgIns.exe
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\Common Files\Spelling\Addict 3\medical.adm
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\Common Files\Spelling\Addict 3\legalwords.adm
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\License\CaseMap\6.0\dataap.dat
  • %ALLUSERSPROFILE%\Application Data\CaseSoft\License\CaseMap\6.0\data.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\conver50.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\conver45.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\init.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\conver51.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\collnksm.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\coldef.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\conver40.dat
  • %ProgramFiles%\CaseSoft\CaseMap 6\Bin\Convert\conver30.dat
Удаляет следующие файлы:
  • %ALLUSERSPROFILE%\Application Data\Prism Pack\UNAPPLY\<Имя вируса> 1.PWR
  • %ALLUSERSPROFILE%\Application Data\Prism Pack\UNAPPLY\<Имя вируса>.PWR
  • %TEMP%\PRISMXL.SYS
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке