Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader22.47588

Добавлен в вирусную базу Dr.Web: 2016-09-22

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Run] 'tmnns.exe' = '"%WINDIR%\tmnns.exe"'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Run] 'tmnns.exe' = '"%WINDIR%\tmnns.exe"'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'tmnns.exe' = '"%WINDIR%\tmnns.exe"'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'tmnns.exe' = '"%WINDIR%\tmnns.exe"'
Вредоносные функции:
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c "%TEMP%\tmpf40801ec.bat"
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\alg.exe
Изменяет следующие настройки браузера Windows Internet Explorer:
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1406' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1406' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1406' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1406' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1406' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1609' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1406' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1609' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1609' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1406' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1406' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1609' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1406' = '00000000'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1609' = '00000000'
  • [\REGISTRY\USER\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1609' = '00000000'
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\Temporary Internet Files\Content.IE5\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\0JK3MNO7\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\B6JZ6PWO\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\I1TCV5OP\cp_cert[1].bin
  • %TEMP%\tmpf40801ec.bat
  • %TEMP%\Temporary Internet Files\Content.IE5\index.dat
  • %TEMP%\History\History.IE5\index.dat
  • %TEMP%\History\History.IE5\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\0JK3MNO7\cp_cert[1].bin
  • %TEMP%\Temporary Internet Files\Content.IE5\HRCCRN08\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\CDWX4NO7\desktop.ini
  • %TEMP%\Cookies\index.dat
  • C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\CJCTQ25G\cp_cert[1].bin
  • <SYSTEM32>\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\6YQRA29M\cp_cert[1].bin
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat
  • %ALLUSERSPROFILE%\Application Data\F1135889A345D2.dat
  • %WINDIR%\tmnns.exe
  • %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\KHMHGZ4F\cp_cert[1].bin
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\O7Q9ATCD\desktop.ini
  • C:\Documents and Settings\NetworkService\Cookies\index.dat
  • C:\Documents and Settings\NetworkService\Local Settings\History\History.IE5\index.dat
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\I1TCV5OP\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\JCVNK6NO\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\IAOB78GK\desktop.ini
Присваивает атрибут 'скрытый' для следующих файлов:
  • %TEMP%\Temporary Internet Files\Content.IE5\B6JZ6PWO\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\0JK3MNO7\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\HRCCRN08\desktop.ini
  • %TEMP%\History\History.IE5\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\CDWX4NO7\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\JCVNK6NO\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\I1TCV5OP\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\IAOB78GK\desktop.ini
  • %TEMP%\Temporary Internet Files\Content.IE5\desktop.ini
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\O7Q9ATCD\desktop.ini
Удаляет следующие файлы:
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\I1TCV5OP\cp_cert[1].bin
  • %TEMP%\Temporary Internet Files\Content.IE5\0JK3MNO7\cp_cert[1].bin
  • <SYSTEM32>\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\6YQRA29M\cp_cert[1].bin
  • %ALLUSERSPROFILE%\Application Data\F1135889A345D2.dat
  • C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\CJCTQ25G\cp_cert[1].bin
Подменяет следующие файлы:
  • <SYSTEM32>\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\6YQRA29M\cp_cert[1].bin
  • %TEMP%\Temporary Internet Files\Content.IE5\0JK3MNO7\cp_cert[1].bin
  • C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\CJCTQ25G\cp_cert[1].bin
  • %ALLUSERSPROFILE%\Application Data\F1135889A345D2.dat
  • C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\I1TCV5OP\cp_cert[1].bin
Самоудаляется.
Сетевая активность:
Подключается к:
  • '17#####0d82b5ec9.net':80
  • '01#####1d13789b3.net':80
  • '73#####c0e471967.net':80
  • 'e6#####3588ba1eb.net':80
  • '48#####f94637588.net':80
  • '40#####818f74cbc.net':80
  • '63#####7d52d0883.net':80
  • 'ba#####bb4d1fdc8.net':80
  • '20#####6fe5c3823.net':80
  • '02#####8538057a9.net':80
  • '02#####597c6e71f.net':80
  • 'gg###fkdlll.ru':80
  • '91#####772bf23e6.net':80
  • '9c#####3fba848a3.net':80
  • 'c8#####0130b08ab.net':80
  • '7f#####356889607.net':80
  • '54#####273588fbf.net':80
  • 'fe#####a5ee88856.net':80
TCP:
Запросы HTTP GET:
  • http://17#####0D82B5EC9.net/forum/cp_cert.bin via 17#####0d82b5ec9.net
  • http://01#####1D13789B3.net/forum/cp_cert.bin via 01#####1d13789b3.net
  • http://73#####C0E471967.net/forum/cp_cert.bin via 73#####c0e471967.net
  • http://E6#####3588BA1EB.net/forum/cp_cert.bin via e6#####3588ba1eb.net
  • http://48#####F94637588.net/forum/cp_cert.bin via 48#####f94637588.net
  • http://40#####818F74CBC.net/forum/cp_cert.bin via 40#####818f74cbc.net
  • http://63#####7D52D0883.net/forum/cp_cert.bin via 63#####7d52d0883.net
  • http://BA#####BB4D1FDC8.net/forum/cp_cert.bin via ba#####bb4d1fdc8.net
  • http://20#####6FE5C3823.net/forum/cp_cert.bin via 20#####6fe5c3823.net
  • http://02#####8538057A9.net/forum/cp_cert.bin via 02#####8538057a9.net
  • http://02#####597C6E71F.net/forum/cp_cert.bin via 02#####597c6e71f.net
  • http://gg###fkdlll.ru/forum/cp_cert.bin
  • http://91#####772BF23E6.net/forum/cp_cert.bin via 91#####772bf23e6.net
  • http://9C#####3FBA848A3.net/forum/cp_cert.bin via 9c#####3fba848a3.net
  • http://C8#####0130B08AB.net/forum/cp_cert.bin via c8#####0130b08ab.net
  • http://7F#####356889607.net/forum/cp_cert.bin via 7f#####356889607.net
  • http://54#####273588FBF.net/forum/cp_cert.bin via 54#####273588fbf.net
  • http://FE#####A5EE88856.net/forum/cp_cert.bin via fe#####a5ee88856.net
UDP:
  • DNS ASK 17#####0d82b5ec9.net
  • DNS ASK 01#####1d13789b3.net
  • DNS ASK 73#####c0e471967.net
  • DNS ASK e6#####3588ba1eb.net
  • DNS ASK 48#####f94637588.net
  • DNS ASK 40#####818f74cbc.net
  • DNS ASK 63#####7d52d0883.net
  • DNS ASK ba#####bb4d1fdc8.net
  • DNS ASK 20#####6fe5c3823.net
  • DNS ASK 02#####8538057a9.net
  • DNS ASK 02#####597c6e71f.net
  • DNS ASK gg###fkdlll.ru
  • DNS ASK 91#####772bf23e6.net
  • DNS ASK 9c#####3fba848a3.net
  • DNS ASK c8#####0130b08ab.net
  • DNS ASK 7f#####356889607.net
  • DNS ASK 54#####273588fbf.net
  • DNS ASK fe#####a5ee88856.net

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке