Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Trojan.DownLoader11.14114

Добавлен в вирусную базу Dr.Web: 2014-06-03

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Создает или изменяет следующие файлы:
  • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Orbit.lnk
Вредоносные функции:
Создает и запускает на исполнение:
  • '%TEMP%\RarSFX0\orbitnet.exe'
  • '%TEMP%\RarSFX0\orbitdm.exe'
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\RarSFX0\language\obfar.ini
  • %TEMP%\RarSFX0\language\obesv.ini
  • %TEMP%\RarSFX0\language\obfra.ini
  • %TEMP%\RarSFX0\language\obfin.ini
  • %TEMP%\RarSFX0\language\obeng.ini
  • %TEMP%\RarSFX0\language\obell.ini
  • %TEMP%\RarSFX0\language\obeso.ini
  • %TEMP%\RarSFX0\language\obesn.ini
  • %TEMP%\RarSFX0\language\objpn.ini
  • %TEMP%\RarSFX0\language\obita.ini
  • %TEMP%\RarSFX0\language\obmki.ini
  • %TEMP%\RarSFX0\language\obkor.ini
  • %TEMP%\RarSFX0\language\obhrv.ini
  • %TEMP%\RarSFX0\language\obheb.ini
  • %TEMP%\RarSFX0\language\obind.ini
  • %TEMP%\RarSFX0\language\obhun.ini
  • %TEMP%\RarSFX0\image\wait.html
  • %TEMP%\RarSFX0\image\wait.gif
  • %TEMP%\RarSFX0\image\writeBtn.png
  • %TEMP%\RarSFX0\image\waitupdata.gif
  • %TEMP%\RarSFX0\image\visitBtn.png
  • %TEMP%\RarSFX0\image\userName.png
  • %TEMP%\RarSFX0\image\voteName.png
  • %TEMP%\RarSFX0\image\voteImg.png
  • %TEMP%\RarSFX0\language\obcht.ini
  • %TEMP%\RarSFX0\language\obchs.ini
  • %TEMP%\RarSFX0\language\obdeu.ini
  • %TEMP%\RarSFX0\language\obcsy.ini
  • %TEMP%\RarSFX0\language\obara.ini
  • %TEMP%\RarSFX0\language\obafr.ini
  • %TEMP%\RarSFX0\language\obcat.ini
  • %TEMP%\RarSFX0\language\obbgr.ini
  • %TEMP%\RarSFX0\language\obnld.ini
  • %APPDATA%\Orbit\conf.dat
  • %APPDATA%\ProgSense\User.xml
  • %APPDATA%\Orbit\dhtpref.dat
  • %APPDATA%\Orbit\nconf.dat
  • %TEMP%\RarSFX0\OpenCandy\OCSetupHlp.dll
  • %TEMP%\RarSFX0\layout\main.xml
  • %APPDATA%\Orbit\softI.dat
  • %TEMP%\RarSFX0\OpenCandy\OpenCandy_Why_Is_This_Here.txt
  • %APPDATA%\Orbit\icon\Windows Media Player.ico
  • %APPDATA%\Orbit\icon\Microsoft .NET Framework 4 Extended.ico
  • %TEMP%\prg1.tmp_tmp.tmp
  • %APPDATA%\Orbit\sclist.xml
  • %APPDATA%\Orbit\icon\Internet Explorer.ico
  • %APPDATA%\Orbit\User.xml
  • %APPDATA%\Orbit\icon\Microsoft .NET Framework 4 Client Profile.ico
  • %APPDATA%\Orbit\icon\Microsoft .NET Framework.ico
  • %TEMP%\RarSFX0\language\obrus.ini
  • %TEMP%\RarSFX0\language\obrom.ini
  • %TEMP%\RarSFX0\language\obsqi.ini
  • %TEMP%\RarSFX0\language\obsky.ini
  • %TEMP%\RarSFX0\language\obplk.ini
  • %TEMP%\RarSFX0\language\obnor.ini
  • %TEMP%\RarSFX0\language\obptg.ini
  • %TEMP%\RarSFX0\language\obptb.ini
  • %TEMP%\RarSFX0\language\obvit.ini
  • %TEMP%\RarSFX0\language\obukr.ini
  • %TEMP%\RarSFX0\layout\layerwnd.xml
  • %TEMP%\RarSFX0\layout\client.xml
  • %TEMP%\RarSFX0\language\obswe.ini
  • %TEMP%\RarSFX0\language\obsrb.ini
  • %TEMP%\RarSFX0\language\obtrk.ini
  • %TEMP%\RarSFX0\language\obtha.ini
  • %TEMP%\RarSFX0\image\titleLineBoder.png
  • %TEMP%\RarSFX0\winfile.dll
  • %TEMP%\RarSFX0\ssleay32.dll
  • %TEMP%\RarSFX0\xlayout.dll
  • %TEMP%\RarSFX0\wtlctrl.dll
  • %TEMP%\RarSFX0\saction.dll
  • %TEMP%\RarSFX0\orbitnet.exe
  • %TEMP%\RarSFX0\SoftUpdater.dll
  • %TEMP%\RarSFX0\siteinfo.ini
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\components\GrabXpcom.xpt
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\components\GrabXpcom.dll
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\install.rdf
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\components\winfile.dll
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\chrome\grabpro.jar
  • %TEMP%\RarSFX0\addons\nporbit.dll
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\components\GrabKernel.dll
  • %TEMP%\RarSFX0\addons\OneClickYouTubeDownloader\chrome.manifest
  • %TEMP%\RarSFX0\GrabDll.dll
  • %TEMP%\RarSFX0\Grab.exe
  • %TEMP%\RarSFX0\GrabPro.dll
  • %TEMP%\RarSFX0\GrabKernel.dll
  • %TEMP%\RarSFX0\changelog.txt
  • %TEMP%\RarSFX0\banurl.ini
  • %TEMP%\RarSFX0\gdiplus.dll
  • %TEMP%\RarSFX0\download.dll
  • %TEMP%\RarSFX0\orbitcth.dll
  • %TEMP%\RarSFX0\msvcr71.dll
  • %TEMP%\RarSFX0\orbitmxt.dll
  • %TEMP%\RarSFX0\orbitdm.exe
  • %TEMP%\RarSFX0\Lang.ini
  • %TEMP%\RarSFX0\idht.dll
  • %TEMP%\RarSFX0\msvcp71.dll
  • %TEMP%\RarSFX0\libeay32.dll
  • %TEMP%\RarSFX0\image\12.png
  • %TEMP%\RarSFX0\image\softInfoBk.png
  • %TEMP%\RarSFX0\image\softInfoBack.png
  • %TEMP%\RarSFX0\image\softTitleImg.png
  • %TEMP%\RarSFX0\image\softListBack.png
  • %TEMP%\RarSFX0\image\searchInput.png
  • %TEMP%\RarSFX0\image\searchClearBtns.png
  • %TEMP%\RarSFX0\image\searchTypeBtns.png
  • %TEMP%\RarSFX0\image\searchTypeBtn.png
  • %TEMP%\RarSFX0\image\tabBtn2.png
  • %TEMP%\RarSFX0\image\tabBtn1s.png
  • %TEMP%\RarSFX0\image\titleImg.png
  • %TEMP%\RarSFX0\image\tabBtn2s.png
  • %TEMP%\RarSFX0\image\SortNomal.png
  • %TEMP%\RarSFX0\image\SortDown.png
  • %TEMP%\RarSFX0\image\tabBtn1.png
  • %TEMP%\RarSFX0\image\SortUp.png
  • %TEMP%\RarSFX0\image\configBtn.png
  • %TEMP%\RarSFX0\image\closeBtn.png
  • %TEMP%\RarSFX0\image\handDown.png
  • %TEMP%\RarSFX0\image\defBtn.png
  • %TEMP%\RarSFX0\image\backImg.png
  • %TEMP%\RarSFX0\image\askBtn.png
  • %TEMP%\RarSFX0\image\clientImg.png
  • %TEMP%\RarSFX0\image\clientBack.png
  • %TEMP%\RarSFX0\image\refreshBtn.png
  • %TEMP%\RarSFX0\image\no_icon.ico
  • %TEMP%\RarSFX0\image\searchClearBtn.png
  • %TEMP%\RarSFX0\image\ScrollBar.png
  • %TEMP%\RarSFX0\image\logoImg.png
  • %TEMP%\RarSFX0\image\handUp.png
  • %TEMP%\RarSFX0\image\minBtn.png
  • %TEMP%\RarSFX0\image\maxBtn.png
Удаляет следующие файлы:
  • %TEMP%\prg1.tmp_tmp.tmp
Сетевая активность:
Подключается к:
  • 'ob######.orbitdownloader.com':80
  • 'ap#.##cipester.org':80
  • 'dt####.#rbitdownloader.com':443
  • 'ob#####.#ep.orbitdownloader.com':80
TCP:
Запросы HTTP GET:
  • ob######.orbitdownloader.com/update/autoup.php?ve#######################################################################
  • ob#####.#ep.orbitdownloader.com/login/login.html?ve##################################################################################################################################################################################
Запросы HTTP POST:
  • ap#.##cipester.org/api.php
UDP:
  • DNS ASK ha##.###itdownloader.com
  • DNS ASK uu#.###itdownloader.com
  • DNS ASK ap#.##cipester.org
  • DNS ASK dt####.#rbitdownloader.com
  • DNS ASK ob#####.#ep.orbitdownloader.com
  • DNS ASK ob######.orbitdownloader.com
Другое:
Ищет следующие окна:
  • ClassName: 'ORBTPROS_APP' WindowName: '(null)'
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'EDIT' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке