Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

BackDoor.Maxplus.1646

Добавлен в вирусную базу Dr.Web: 2012-01-23

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = '{6d,73,77,73,6f,63,6b,2e,64,6c,6c,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,...'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.redbook] 'ImagePath' = '\*'
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\$NtUninstallKB27979$\4121336045\cfg.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\@
  • %WINDIR%\$NtUninstallKB27979$\4121336045\Desktop.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\L\alehhooo
Сетевая активность:
Подключается к:
  • '10#.#5.123.161':34354
  • '24.##9.12.163':34354
  • '17#.#17.200.125':34354
  • '68.##9.213.19':34354
  • '99.##2.105.192':34354
  • '11#.#01.116.208':34354
  • '86.##6.196.83':34354
  • '77.##3.85.18':34354
  • '24.##6.4.116':34354
  • '98.##6.243.234':34354
  • '19#.#4.23.235':34354
  • '76.##.228.114':34354
  • '18#.#.119.64':34354
  • '67.##3.186.228':34354
  • '18#.#0.31.40':34354
  • '71.##3.133.122':34354
  • '79.##2.43.84':34354
  • '77.##3.51.212':34354
  • '76.##.197.169':34354
  • '94.##1.157.214':34354
  • '17#.#9.132.253':34354
  • '20#.#36.224.89':34354
  • '17#.#10.171.151':34354
  • '98.##6.190.154':34354
  • '68.#1.214.6':34354
  • '74.##9.10.72':34354
  • '67.##9.14.212':34354
  • '71.##9.159.76':34354
  • '74.##.151.36':34354
  • '18#.#59.60.78':34354
  • '71.##.243.139':34354
  • '98.##2.20.73':34354
  • '24.##7.224.113':34354
  • '78.##1.222.213':34354
  • '75.##2.78.218':34354
  • '75.##.122.218':34354
  • '71.##4.60.23':34354
  • '91.##7.60.22':34354
  • '99.##2.246.204':34354
  • '74.##.81.243':34354
  • '75.##8.25.26':34354
  • '87.#20.1.8':34354
  • '24.#52.27.7':34354
  • '71.##.177.90':34354
  • '50.##.48.243':34354
  • '12.##.102.45':34354
  • '17#.#06.114.148':34354
  • '10#.#0.32.163':34354
  • '87.##7.42.106':34354
  • '98.##9.29.100':34354
  • '66.##8.248.73':34354
  • '98.#99.2.59':34354
  • '74.##6.59.59':34354
  • '75.##.116.59':34354
  • '76.##9.51.105':34354
  • '94.##.176.214':34354
  • '70.##4.141.11':34354
  • '98.##.61.100':34354
  • '20#.#10.82.192':34354
  • '89.##.177.10':34354
  • '76.##2.65.205':34354
  • '76.##9.39.34':34354
  • '46.##.233.149':34354
  • '64.##3.121.33':34354
  • '94.##3.127.19':34354
  • '71.##0.192.170':34354
  • '92.##.23.160':34354
  • '24.##.99.120':34354
  • '50.##4.152.41':34354
  • '18#.#1.245.115':34354
  • '18#.#4.124.18':34354
  • '70.##.249.221':34354
  • '75.##.70.247':34354
  • '70.##7.174.23':34354
  • '79.##.179.126':34354
  • '17#.#17.208.225':34354
  • '18#.#8.248.223':34354
  • '95.##.26.245':34354
  • '65.#.137.152':34354
  • '69.##6.149.122':34354
  • '98.##.112.94':34354
  • '18#.#.131.60':34354
  • '10#.#38.98.192':34354
  • '93.#7.25.95':34354
  • '19#.#28.92.44':34354
  • '24.##7.170.47':34354
  • '16#.#37.174.85':34354
  • '75.##.161.30':34354
  • '76.##.108.217':34354
  • '65.#.182.113':34354
  • '24.##8.109.74':34354
  • '83.#7.99.12':34354
  • '71.##9.41.54':34354
  • '17#.#9.171.56':34354
  • '17#.#26.234.78':34354
  • '79.##.68.172':34354
  • '63.##6.254.187':34354
  • '20#.#0.238.254':34354
  • '71.##.124.109':34354
  • '21#.#31.25.11':34354
  • '19#.#94.23.211':34354
  • '69.##6.233.62':34354
  • '95.##1.218.175':34354
  • '18#.#.15.104':34354
  • '24.##8.13.216':34354
  • '24.##6.228.115':34354
  • '74.##.177.221':34354
  • '71.##4.240.196':34354
  • '24.##5.241.126':34354
  • '84.##2.27.181':34354
  • '17#.#9.142.106':34354
  • '17#.#3.31.111':34354
  • '70.##4.241.16':34354
  • '76.##.57.123':34354
  • '95.##0.50.138':34354
  • '50.##3.32.31':34354
  • '10#.#94.236.144':34354
  • '75.##.22.144':34354
  • '17#.#.218.138':34354
  • '76.##6.97.146':34354
  • '77.##.226.87':34354
  • '76.##9.121.5':34354
  • '17#.#74.153.158':34354
  • '18#.#3.146.237':34354
  • '18#.#6.126.151':34354
  • '46.##6.211.137':34354
  • '70.##2.147.246':34354
  • '24.##9.193.106':34354
  • '84.##4.138.42':34354
  • '68.##1.106.66':34354
  • '18#.#1.14.40':34354
  • '50.##.92.193':34354
  • '69.##6.8.246':34354
  • '67.##3.185.82':34354
  • '75.##.36.223':34354
  • '68.##7.150.255':34354
  • '46.##8.99.32':34354
  • '76.##9.180.214':34354
  • '15#.#5.148.26':34354
  • '17#.#6.247.107':34354
  • '76.##.45.122':34354
  • '98.##4.104.88':34354
  • '86.##6.96.254':34354
  • '11#.#03.236.172':34354
  • '70.##9.109.89':34354
  • '98.##2.76.108':34354
  • '24.##.185.75':34354
  • '67.#1.9.188':34354
  • '76.##4.229.13':34354
  • '91.##0.154.150':34354
  • '65.##1.246.141':34354
  • '68.##1.112.85':34354
  • '84.##.13.128':34354
  • '17#.#9.148.20':34354
  • '68.#5.32.25':34354
  • '17#.#90.43.215':34354
  • '71.##9.151.95':34354
  • '46.##1.210.16':34354
  • '71.##7.168.11':34354
  • '98.##8.126.157':34354
  • '68.#3.23.11':34354
  • '98.##2.2.137':34354
  • '94.##8.241.61':34354
  • '10#.#0.16.154':34354
  • '72.##3.208.240':34354
  • '75.##4.201.237':34354
  • '98.##9.182.151':34354
  • '74.##.226.230':34354
  • '85.##5.22.118':34354
  • '17#.#7.29.252':34354
  • '83.##1.4.179':34354
  • 'localhost':80
  • '93.#5.33.70':34354
  • '66.##.92.123':34354
  • '76.##1.155.19':34354
  • '71.##5.91.35':34354
  • '24.##.159.155':34354
  • '67.##.233.161':34354
  • '21#.#11.201.125':34354
  • '85.##5.199.247':34354
  • '95.##.195.224':34354
  • '24.##5.10.252':34354
  • '92.#0.15.21':34354
  • '18#.#.215.177':34354
  • '67.##7.137.90':34354
  • '98.##0.129.7':34354
  • '24.##.247.204':34354
  • '46.##.128.236':34354
  • '98.##3.70.174':34354
  • '10#.#0.249.4':34354
  • '71.##4.21.56':34354
  • '97.##.144.172':34354
  • '91.##.151.11':34354
  • '50.##.182.244':34354
  • '67.##9.91.166':34354
  • '71.##6.16.143':34354
  • '24.##.215.189':34354
  • '69.##3.236.168':34354
  • '98.##5.102.255':34354
  • '72.##2.74.251':34354
  • '46.##6.16.159':34354
  • '71.##2.215.185':34354
  • '24.##.57.107':34354
  • '68.#2.73.38':34354
  • '24.##6.158.37':34354
  • '77.##6.246.127':34354
  • '24.#8.31.96':34354
  • '79.##8.190.25':34354
  • '99.##1.80.32':34354
  • '98.##6.139.151':34354
  • '92.##.251.43':34354
  • '98.##0.98.242':34354
  • '98.##4.98.125':34354
  • '75.##.106.50':34354
  • '97.##.163.197':34354
  • '76.##7.107.233':34354
  • '97.##1.178.27':34354
  • '95.##.74.161':34354
  • '71.##.218.69':34354
  • '85.##.220.224':34354
  • '98.##7.237.207':34354
  • '71.##7.212.68':34354
  • '76.#02.8.82':34354
  • '98.##3.168.92':34354
  • '76.##6.252.191':34354
  • '69.##3.71.242':34354
  • '17#.#18.1.27':34354
  • '65.##8.133.90':34354
  • '17#.#37.206.192':34354
  • '71.##.67.204':34354
  • '72.##4.235.29':34354
  • '24.##7.116.237':34354
  • '78.##9.36.114':34354
  • '24.##1.174.174':34354
  • '71.##6.253.68':34354
  • '67.##3.130.5':34354
  • '70.##3.168.18':34354
  • '85.##.117.90':34354
  • '17#.#1.80.169':34354
  • '71.##.217.160':34354
  • '75.##4.120.136':34354
  • '97.##1.26.195':34354
  • '24.##.46.226':34354
  • '17#.#4.217.56':34354
  • '68.#.82.197':34354
  • '78.##.244.246':34354
  • '24.##8.229.83':34354
  • '74.##.131.108':34354
  • '87.#.220.154':34354
  • '71.##0.230.129':34354
  • '12#.#9.178.158':34354
  • '67.##.79.225':34354
  • '79.##3.238.118':34354
  • '24.##1.123.233':34354
  • '98.##9.155.47':34354
  • '18#.#2.17.119':34354
  • '50.##.254.18':34354
TCP:
Запросы HTTP GET:
  • ik##dpeh.cn/stat2.php?&a##############
  • ik##dpeh.cn/stat2.php?&a###############

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке