Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.KeyLogger.38391

Добавлен в вирусную базу Dr.Web: 2016-09-29

Описание добавлено:

Техническая информация

Вредоносные функции:
Устанавливает процедуры перхвата сообщений
о нажатии клавиш клавиатуры:
  • Библиотека-обработчик для всех процессов: <Текущая директория>\cfgdll.dll
Изменения в файловой системе:
Создает следующие файлы:
  • %ProgramFiles%\JFoo\jk10.bmp
  • %ProgramFiles%\JFoo\j12sd.bmp
  • %ProgramFiles%\JFoo\j11.bmp
  • %ProgramFiles%\JFoo\jk11.bmp
  • %ProgramFiles%\JFoo\s10.bmp
  • %ProgramFiles%\JFoo\s9.bmp
  • %ProgramFiles%\JFoo\s8.bmp
  • %ProgramFiles%\JFoo\j10.bmp
  • %ProgramFiles%\JFoo\ben10.bmp
  • %ProgramFiles%\JFoo\ben9.bmp
  • %ProgramFiles%\JFoo\ben8.bmp
  • %ProgramFiles%\JFoo\j.bmp
  • %ProgramFiles%\JFoo\j9.bmp
  • %ProgramFiles%\JFoo\j9.2.bmp
  • %ProgramFiles%\JFoo\j8.bmp
  • %ProgramFiles%\JFoo\yk1.bmp
  • %ProgramFiles%\JFoo\ss11.bmp
  • %ProgramFiles%\JFoo\ss10.bmp
  • %ProgramFiles%\JFoo\yk2.bmp
  • %ProgramFiles%\JFoo\yk5.bmp
  • %ProgramFiles%\JFoo\yk4.bmp
  • %ProgramFiles%\JFoo\yk3.bmp
  • %ProgramFiles%\JFoo\ss9.bmp
  • %ProgramFiles%\JFoo\sk.bmp
  • %ProgramFiles%\JFoo\s12sd.bmp
  • %ProgramFiles%\JFoo\s11.bmp
  • %ProgramFiles%\JFoo\sk10.bmp
  • %ProgramFiles%\JFoo\ss8.bmp
  • %ProgramFiles%\JFoo\sk11.bmp
  • %ProgramFiles%\JFoo\sk11.1.bmp
  • %ProgramFiles%\JFoo\ln4.bmp
  • %ProgramFiles%\JFoo\5q1.bmp
  • %ProgramFiles%\JFoo\4q1.bmp
  • %ProgramFiles%\JFoo\pj6.bmp
  • %ProgramFiles%\JFoo\bt1a.bmp
  • %ProgramFiles%\JFoo\pj8.bmp
  • %ProgramFiles%\JFoo\pj7.bmp
  • %ProgramFiles%\JFoo\11q2.bmp
  • %ProgramFiles%\JFoo\8q1.bmp
  • %ProgramFiles%\JFoo\7q1.bmp
  • %ProgramFiles%\JFoo\6q1.bmp
  • %ProgramFiles%\JFoo\9q1.bmp
  • %ProgramFiles%\JFoo\11q.bmp
  • %ProgramFiles%\JFoo\10q2.bmp
  • %ProgramFiles%\JFoo\10q1.bmp
  • %ProgramFiles%\JFoo\ln3.bmp
  • %ProgramFiles%\JFoo\ln2.bmp
  • %ProgramFiles%\JFoo\ln1.bmp
  • %ProgramFiles%\JFoo\yk6.bmp
  • %ProgramFiles%\JFoo\ben7.bmp
  • %ProgramFiles%\JFoo\ben6.bmp
  • %ProgramFiles%\JFoo\yk7.bmp
  • %ProgramFiles%\JFoo\fs8.bmp
  • %ProgramFiles%\JFoo\bt2b.bmp
  • %ProgramFiles%\JFoo\bt2a.bmp
  • %ProgramFiles%\JFoo\bt1b.bmp
  • %ProgramFiles%\JFoo\bt3a.bmp
  • %ProgramFiles%\JFoo\fs7.bmp
  • %ProgramFiles%\JFoo\fs6.bmp
  • %ProgramFiles%\JFoo\bt3b.bmp
  • %ProgramFiles%\JFoo\A2.txt
  • %ProgramFiles%\JFoo\A12.txt
  • %ProgramFiles%\JFoo\A10.txt
  • %ProgramFiles%\JFoo\ssyy.bmp
  • %ProgramFiles%\JFoo\BGJHY.bmp
  • %ProgramFiles%\JFoo\BGJ.bmp
  • %ProgramFiles%\JFoo\°ґЕҐґУБР±нЦРЙѕіэ.bmp
  • %ProgramFiles%\JFoo\ИЎПыЙэј¶.bmp
  • %ProgramFiles%\JFoo\Нј±кіЗ±¤ТСВъ.bmp
  • %ProgramFiles%\JFoo\jgj.bmp
  • %ProgramFiles%\JFoo\°ґЕҐСЎФсХыРР.bmp
  • %ProgramFiles%\JFoo\Нј±к·ўЛН.bmp
  • %ProgramFiles%\JFoo\Нј±кІїВдіЗ±¤.bmp
  • %ProgramFiles%\JFoo\Нј±кРиТЄ±¦КЇ.bmp
  • %ProgramFiles%\JFoo\Нј±кЗлЗуЦ§Ф®.bmp
  • %ProgramFiles%\JFoo\djs2.bmp
  • %ProgramFiles%\JFoo\jsz.bmp
  • %ProgramFiles%\JFoo\Нј±кРиТЄ±¦КЇ2.bmp
  • %ProgramFiles%\JFoo\°ґЕҐІЛµҐ2.bmp
  • %ProgramFiles%\JFoo\ЅЕ±ѕЕдЦГ.ini
  • %ProgramFiles%\JFoo\A0.txt
  • %ProgramFiles%\JFoo\°ґЕҐПФКѕЧАГж2.bmp
  • %ProgramFiles%\JFoo\Нј±кЗлЗуЦ§Ф®2.bmp
  • %ProgramFiles%\JFoo\·ЁКх№¤і§.bmp
  • %ProgramFiles%\JFoo\ЙФєу.bmp
  • %ProgramFiles%\JFoo\І»ФЩМбКѕ.bmp
  • %ProgramFiles%\JFoo\BYAA.bmp
  • %ProgramFiles%\JFoo\Нј±кіЗ±¤ТСВъ2.bmp
  • %ProgramFiles%\JFoo\ѕи±ш°ґЕҐ.bmp
  • %ProgramFiles%\JFoo\WZB.bmp
  • %ProgramFiles%\JFoo\s11j2.bmp
  • %ProgramFiles%\JFoo\s11j1.bmp
  • %ProgramFiles%\JFoo\s10j2.bmp
  • %ProgramFiles%\JFoo\s11j3.bmp
  • %ProgramFiles%\JFoo\sjq2.bmp
  • %ProgramFiles%\JFoo\sjq1.bmp
  • %ProgramFiles%\JFoo\s11j4.bmp
  • %ProgramFiles%\JFoo\s10j1.bmp
  • %ProgramFiles%\JFoo\syb2.bmp
  • %ProgramFiles%\JFoo\syb1.bmp
  • %ProgramFiles%\JFoo\sya3.bmp
  • %ProgramFiles%\JFoo\syb3.bmp
  • %ProgramFiles%\JFoo\s8j1.bmp
  • %ProgramFiles%\JFoo\s.bmp
  • %ProgramFiles%\JFoo\syb4.bmp
  • %ProgramFiles%\JFoo\К¤Аы.bmp
  • %ProgramFiles%\JFoo\Нј±кХЅєуєЪУН.bmp
  • %ProgramFiles%\JFoo\ПВТ»ёц.bmp
  • %ProgramFiles%\JFoo\ЛСЛч¶ФКЦ.bmp
  • %ProgramFiles%\JFoo\№¤ИЛєЬГ¦.bmp
  • %ProgramFiles%\JFoo\ЅбКшИ·¶Ё.bmp
  • %ProgramFiles%\JFoo\°ґЕҐ»¤¶ЬИ·¶Ё.bmp
  • %ProgramFiles%\JFoo\°ґЕҐЅш№Ґ.bmp
  • %ProgramFiles%\JFoo\nhjn.bmp
  • %ProgramFiles%\JFoo\sya2.bmp
  • %ProgramFiles%\JFoo\sya1.bmp
  • %ProgramFiles%\JFoo\rwjn.bmp
  • %ProgramFiles%\JFoo\°ґЕҐЛСЛч»ШУЄ.bmp
  • %ProgramFiles%\JFoo\ЅбКшХЅ¶·.bmp
  • %ProgramFiles%\JFoo\°ґЕҐ·ЕЖъ.bmp
  • %ProgramFiles%\JFoo\sdys.bmp
  • %ProgramFiles%\JFoo\A5.txt
  • %ProgramFiles%\JFoo\A4.txt
  • %ProgramFiles%\JFoo\A3.txt
  • %ProgramFiles%\JFoo\A6.txt
  • %ProgramFiles%\JFoo\A9.txt
  • %ProgramFiles%\JFoo\A8.txt
  • %ProgramFiles%\JFoo\A7.txt
  • %ProgramFiles%\JFoo\A1.txt
  • <Текущая директория>\plugin\FILE.ini
  • %TEMP%\~DF13FB.tmp
  • <Текущая директория>\radiobox_disabled_unchecked.ico
  • %ProgramFiles%\JFoo\zdy.txt
  • %ProgramFiles%\JFoo\recvfile.wav
  • %ProgramFiles%\JFoo\RegDll.dll
  • %ProgramFiles%\JFoo\dm.dll
  • %ProgramFiles%\JFoo\Нј±кНП·ЕЙѕіэ.bmp
  • %ProgramFiles%\JFoo\МШ2.bmp
  • %ProgramFiles%\JFoo\МШ1.bmp
  • %ProgramFiles%\JFoo\fsu4.bmp
  • %ProgramFiles%\JFoo\gjnh2.bmp
  • %ProgramFiles%\JFoo\gjnh1.bmp
  • %ProgramFiles%\JFoo\fsu5.bmp
  • %ProgramFiles%\JFoo\Лх·Е±кЦѕ.bmp
  • %ProgramFiles%\JFoo\°ґЕҐ№Ш±ХБДМм.bmp
  • %ProgramFiles%\JFoo\°ґЕҐґтїЄБДМм.bmp
  • %ProgramFiles%\JFoo\°ґЕҐІЛµҐ.bmp
  • %ProgramFiles%\JFoo\°ґЕҐПВ№ХЅЗ.bmp
  • %ProgramFiles%\JFoo\№эНјLOGO.bmp
  • %ProgramFiles%\JFoo\°ґЕҐЦШРВФШИл.bmp
  • %ProgramFiles%\JFoo\°ґЕҐПФКѕЧАГж.bmp
  • %TEMP%\mymacro.zip
  • <Текущая директория>\plugin\SYS.DLL
  • <Текущая директория>\plugin\FILE.DLL
  • %TEMP%\BackGround.bmp
  • %APPDATA%\mymacro\qdisp.dll
  • <Текущая директория>\ShieldModule.dat
  • <Текущая директория>\cfgdll.dll
  • <Текущая директория>\plugin\REGDLL.DLL
  • %TEMP%\mac2.tmp
  • %TEMP%\mac1.tmp
  • %TEMP%\mymacro_errinfo.exe
  • %TEMP%\plugin.zip
  • <Текущая директория>\plugin\BGCP2_02.DLL
  • <Текущая директория>\plugin\WINDOW.DLL
  • <Текущая директория>\plugin\MSG.DLL
  • <Текущая директория>\checkbox_disabled_checked.ico
  • <Текущая директория>\checkbox_unchecked.ico
  • <Текущая директория>\checkbox_checked.ico
  • <Текущая директория>\checkbox_disabled_unchecked.ico
  • <Текущая директория>\radiobox_disabled_checked.ico
  • <Текущая директория>\radiobox_unchecked.ico
  • <Текущая директория>\radiobox_checked.ico
  • %APPDATA%\qmacro\shield\Shield.ini
  • %APPDATA%\qmacro\shield\SD000.dat
  • <Текущая директория>\<Имя файла>.ini
  • %TEMP%\2713.tmp
  • %APPDATA%\qmacro\shield\SD001.dat
  • %APPDATA%\qmacro\shield\SD004.dat
  • %APPDATA%\qmacro\shield\SD003.dat
  • %APPDATA%\qmacro\shield\SD002.dat
  • %ProgramFiles%\JFoo\A11.txt
  • %ProgramFiles%\JFoo\Нј±кНцБй.bmp
  • %ProgramFiles%\JFoo\Нј±к·ЁКх1.bmp
  • %ProgramFiles%\JFoo\Нј±к±¦КЇІ»№».bmp
  • %ProgramFiles%\JFoo\16.bmp
  • %ProgramFiles%\JFoo\15.bmp
  • %ProgramFiles%\JFoo\14.bmp
  • %ProgramFiles%\JFoo\Нј±к·ЁКх.bmp
  • %ProgramFiles%\JFoo\єЪЛ®Йэј¶.bmp
  • %ProgramFiles%\JFoo\°ґЕҐКҐЛ®Йэј¶.bmp
  • %ProgramFiles%\JFoo\°ґЕҐЅр±ТЙэј¶.bmp
  • %ProgramFiles%\JFoo\°ґЕҐ№Ш±ХФм±ш.bmp
  • %ProgramFiles%\JFoo\Нј±кТ°ВщИЛ1.bmp
  • %ProgramFiles%\JFoo\Нј±кТ°ВщИЛ.bmp
  • %ProgramFiles%\JFoo\Нј±кНцБй1.bmp
  • %ProgramFiles%\JFoo\9.bmp
  • %ProgramFiles%\JFoo\8.bmp
  • %ProgramFiles%\JFoo\7.bmp
  • %ProgramFiles%\JFoo\10.bmp
  • %ProgramFiles%\JFoo\13.bmp
  • %ProgramFiles%\JFoo\12.bmp
  • %ProgramFiles%\JFoo\11.bmp
  • %ProgramFiles%\JFoo\6.bmp
  • %ProgramFiles%\JFoo\1.bmp
  • %ProgramFiles%\JFoo\18.bmp
  • %ProgramFiles%\JFoo\17.bmp
  • %ProgramFiles%\JFoo\2.bmp
  • %ProgramFiles%\JFoo\5.bmp
  • %ProgramFiles%\JFoo\4.bmp
  • %ProgramFiles%\JFoo\3.bmp
  • %ProgramFiles%\JFoo\ax6.bmp
  • %ProgramFiles%\JFoo\ax5.bmp
  • %ProgramFiles%\JFoo\ax4.bmp
  • %ProgramFiles%\JFoo\blcb2.bmp
  • %ProgramFiles%\JFoo\blcb5.bmp
  • %ProgramFiles%\JFoo\blcb4.bmp
  • %ProgramFiles%\JFoo\blcb3.bmp
  • %ProgramFiles%\JFoo\ax3.bmp
  • %ProgramFiles%\JFoo\x10.bmp
  • %ProgramFiles%\JFoo\x9.bmp
  • %ProgramFiles%\JFoo\x8.bmp
  • %ProgramFiles%\JFoo\ymrw1.bmp
  • %ProgramFiles%\JFoo\ax2.bmp
  • %ProgramFiles%\JFoo\ax1.bmp
  • %ProgramFiles%\JFoo\ymrw2.bmp
  • %ProgramFiles%\JFoo\fsu3.bmp
  • %ProgramFiles%\JFoo\fsu2.bmp
  • %ProgramFiles%\JFoo\fsu1.bmp
  • %ProgramFiles%\JFoo\Нј±кСµБ·УЄ.bmp
  • %ProgramFiles%\JFoo\°ґЕҐ»ШУЄ.bmp
  • %ProgramFiles%\JFoo\GR.bmp
  • %ProgramFiles%\JFoo\Нј±кСµБ·УЄ2.bmp
  • %ProgramFiles%\JFoo\by8.bmp
  • %ProgramFiles%\JFoo\by3.bmp
  • %ProgramFiles%\JFoo\by2.bmp
  • %ProgramFiles%\JFoo\blcb6.bmp
  • %ProgramFiles%\JFoo\by4.bmp
  • %ProgramFiles%\JFoo\by7.bmp
  • %ProgramFiles%\JFoo\by6.bmp
  • %ProgramFiles%\JFoo\by5.bmp
Удаляет следующие файлы:
  • <Текущая директория>\radiobox_checked.ico
  • <Текущая директория>\checkbox_disabled_unchecked.ico
  • <Текущая директория>\radiobox_unchecked.ico
  • <Текущая директория>\radiobox_disabled_unchecked.ico
  • <Текущая директория>\radiobox_disabled_checked.ico
  • <Текущая директория>\checkbox_disabled_checked.ico
  • %TEMP%\mymacro.zip
  • %TEMP%\plugin.zip
  • <Текущая директория>\ShieldModule.dat
  • <Текущая директория>\checkbox_unchecked.ico
  • <Текущая директория>\checkbox_checked.ico
Перемещает следующие файлы:
  • %TEMP%\BackGround.bmp в %TEMP%\b1cbackground.bmp
Сетевая активность:
Подключается к:
  • '8.##iug.com':8088
  • '4.##iug.com':8088
  • '9.##iug.com':8088
  • '1.##iug.com':8088
  • '2.##iug.com':8088
  • '5.##iug.com':8088
  • 'localhost':1039
  • 'c.###huoa.com':80
  • '6.##iug.com':8088
  • '7.##iug.com':8088
  • '3.##iug.com':8088
TCP:
Запросы HTTP GET:
  • http://c.###huoa.com/banner/Q10624.htm
  • http://c.###huoa.com/c2/MymacroidSalesUrl.aspx?my#######################
UDP:
  • DNS ASK 8.##iug.com
  • DNS ASK 4.##iug.com
  • DNS ASK 9.##iug.com
  • DNS ASK 1.##iug.com
  • DNS ASK 2.##iug.com
  • DNS ASK 6.##iug.com
  • DNS ASK c.###huoa.com
  • DNS ASK 3.##iug.com
  • DNS ASK 5.##iug.com
  • DNS ASK 7.##iug.com
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке