Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

BackDoor.Maxplus.459

Добавлен в вирусную базу Dr.Web: 2011-12-10

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = '<LS_APPDATA>\f5a698ed\X'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.mrxsmb] 'ImagePath' = '\?'
Вредоносные функции:
Создает и запускает на исполнение:
  • <LS_APPDATA>\f5a698ed\X 
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • <LS_APPDATA>\f5a698ed\@
  • <LS_APPDATA>\f5a698ed\X
  • %WINDIR%\$NtUninstallKB37556$\4121336045\L\alehhooo
  • %WINDIR%\$NtUninstallKB37556$\4121336045\@
Сетевая активность:
Подключается к:
  • '11#.#8.139.152':21810
  • '17#.#1.34.185':21810
  • '19#.#18.89.189':21810
  • '84.##2.32.196':21810
  • '19#.#1.118.112':21810
  • '15#.#81.165.224':21810
  • '17#.#1.39.93':21810
  • '19#.#6.101.48':21810
  • '39.##9.108.96':21810
  • '10#.#37.82.130':21810
  • '18#.#2.251.21':21810
  • '98.#45.9.21':21810
  • '19#.#8.55.141':21810
  • '95.##.226.158':21810
  • '95.##.49.176':21810
  • '17#.#75.117.155':21810
  • '41.##1.179.183':21810
  • '46.##.35.124':21810
  • '31.#6.10.22':21810
  • '92.#0.41.91':21810
  • '18#.#.237.189':21810
  • '95.#8.198.5':21810
  • '96.#.144.150':21810
  • '24.##.211.149':21810
  • '85.##5.165.243':21810
  • '89.##6.93.247':21810
  • '46.##.188.195':21810
  • '94.##6.159.50':21810
  • '20#.105.4.2':21810
  • '83.##0.103.201':21810
  • '11#.#99.240.231':21810
  • '17#.#9.31.135':21810
  • '49.##9.119.71':21810
  • '17#.#9.10.132':21810
  • '17#.#14.176.84':21810
  • '19#.#19.40.151':21810
  • '89.##5.205.153':21810
  • '2.###.83.131':21810
  • '84.##0.34.124':21810
  • '19#.#9.131.132':21810
  • '10#.#38.14.130':21810
  • '11#.#48.102.212':21810
  • '92.#0.1.234':21810
  • '49.##2.28.197':21810
  • '85.##0.35.169':21810
  • '27.#.147.208':21810
  • '46.#.218.159':21810
  • '19#.#88.94.130':21810
  • '19#.#99.188.38':21810
  • '18#.#2.93.206':21810
  • '21#.#9.209.111':21810
  • '20#.#73.190.51':21810
  • '18#.#64.29.175':21810
  • '21#.#49.153.183':21810
  • '11#.#68.60.61':21810
  • '18#.#8.35.79':21810
  • '85.##.183.103':21810
  • '17#.#5.102.187':21810
  • '69.##1.32.25':21810
  • '19#.#23.170.122':21810
  • '19#.#06.243.245':21810
  • '17#.#8.215.223':21810
  • '92.##3.23.51':21810
  • '87.##7.17.149':21810
  • '85.##.183.219':21810
  • '17#.#22.137.9':21810
  • '78.##5.148.98':21810
  • '10#.#07.153.216':21810
  • '18#.#4.239.108':21810
  • '18#.#37.75.234':21810
  • '19#.#35.154.232':21810
  • '95.#6.76.41':21810
  • '19#.#06.222.189':21810
  • '18#.#97.135.168':21810
  • '17#.#68.18.174':21810
  • '19#.#5.70.19':21810
  • '18#.#19.165.19':21810
  • '2.###.12.114':21810
  • '17#.#8.85.61':21810
  • '86.##2.108.34':21810
  • '84.#8.83.93':21810
  • '19#.#01.131.223':21810
  • '90.##8.228.141':21810
  • '95.##.135.216':21810
  • '20#.#48.195.85':21810
  • '10#.#22.199.141':21810
  • '20#.#12.175.248':21810
  • '84.##0.213.196':21810
  • '62.##7.236.53':21810
  • '42.##1.164.185':21810
  • '11#.#9.141.141':21810
  • '86.##6.68.91':21810
  • '89.##3.156.236':21810
  • '15#.#81.153.241':21810
  • '95.##.194.157':21810
  • '46.##9.215.36':21810
  • '19#.#20.192.37':21810
  • '18#.#4.90.13':21810
  • '95.##.86.111':21810
  • '18#.#31.115.103':21810
  • '87.#6.91.78':21810
  • '95.##.228.26':21810
  • '79.##2.216.96':21810
  • '18#.#15.64.140':21810
  • '79.##7.137.8':21810
  • '31.##.209.51':21810
  • '10.#.21.175':21810
  • '46.##0.64.214':21810
  • '95.##.155.248':21810
  • '20#.#6.37.71':21810
  • '92.#6.41.98':21810
  • '78.##.214.104':21810
  • '20#.#0.16.90':21810
  • '19#.#9.204.81':21810
  • '93.##7.174.231':21810
  • '20#.#60.200.4':21810
  • '85.##.62.172':21810
  • '31.##9.7.171':21810
  • '62.#4.41.8':21810
  • '95.##.41.122':21810
  • '94.##7.76.215':21810
  • '41.##.146.224':21810
  • '17#.#1.250.87':21810
  • '20#.#41.39.114':21810
  • '11#.#42.229.91':21810
  • '89.##.18.226':21810
  • '96.##.189.42':21810
  • '20#.#.123.69':21810
  • '78.##.122.183':21810
  • '95.##.30.104':21810
  • '92.##.98.131':21810
  • '82.##0.183.247':21810
  • '11#.#5.239.54':21810
  • '89.#0.58.80':21810
  • '17#.#75.116.193':21810
  • '17#.#0.80.44':21810
  • '89.#8.27.22':21810
  • '77.#5.61.15':21810
  • '92.##.21.190':21810
  • '18#.5.134.3':21810
  • '46.#59.3.97':21810
  • '59.##3.192.223':21810
  • '18#.#8.0.138':21810
  • '20#.#53.193.91':21810
  • '93.##4.82.91':21810
  • '17#.#9.90.157':21810
  • '95.##.201.248':21810
  • '17#.#65.198.230':21810
  • '2.###.182.86':21810
  • '18#.#2.103.242':21810
  • '19#.#74.228.9':21810
  • '21#.93.3.92':21810
  • '79.##5.115.241':21810
  • '18#.#37.177.18':21810
  • '85.##.158.66':21810
  • '95.##.91.109':21810
  • '2.##4.7.177':21810
  • '62.##.39.151':21810
  • '84.##0.199.152':21810
  • '18#.#8.22.94':21810
  • '20#.#35.203.70':21810
  • '2.###.59.168':21810
  • '95.##.64.139':21810
  • '11#.#42.99.208':21810
  • '17#.#3.17.23':80
  • '80.#5.11.42':21810
  • '24.##3.136.24':21810
  • '18#.#94.67.31':21810
  • '18#.#2.180.137':21810
  • '18#.#40.117.198':21810
  • '31.##2.248.70':21810
  • '18#.#0.119.164':21810
  • '89.##.176.151':21810
  • '11#.#34.55.146':21810
  • '18#.#34.25.234':21810
  • '18#.#.196.117':21810
  • '18#.#01.19.220':21810
  • '87.##7.35.126':21810
  • '17#.#9.48.144':21810
  • '17#.89.80.8':21810
  • '20#.#6.172.144':21810
  • '95.##5.21.251':21810
  • '20#.#09.111.54':21810
  • '2.##8.37.94':21810
  • '20#.#86.83.243':21810
  • '17#.#9.126.162':21810
  • '20#.#22.64.159':21810
  • '2.###.19.193':21810
  • '19#.#42.70.200':21810
  • '20#.#6.30.98':21810
  • '19#.#45.96.156':21810
  • '95.##.61.245':21810
  • '2.##4.4.216':21810
  • '89.##6.80.216':21810
  • '20#.#13.220.243':21810
  • '88.##4.41.137':21810
  • '18#.#1.97.109':21810
  • '17#.#18.209.101':21810
  • '21#.#64.78.125':21810
  • '83.##.197.166':21810
  • '17#.#1.99.145':21810
  • '12#.#20.109.229':21810
  • '20#.#64.74.171':21810
  • '2.###.11.193':21810
  • '2.###.134.160':21810
  • '62.#4.60.43':21810
  • '19#.#6.11.206':21810
  • '21#.#2.123.86':21810
  • '17#.#33.228.60':21810
  • '2.###.17.167':21810
  • '19#.#86.33.180':21810
  • '79.##1.110.145':21810
  • '95.##.37.245':21810
  • '79.##9.52.77':21810
  • '18#.#2.117.70':21810
  • '41.##2.85.246':21810
  • '2.###.178.92':21810
  • '85.##.176.147':21810
  • '82.##1.117.24':21810
  • '83.##5.35.69':21810
  • '17#.#9.50.139':21810
  • '21#.#6.7.241':21810
  • '17#.#0.252.43':21810
  • '19#.#09.252.123':21810
  • '19#.#05.194.27':21810
  • '91.##.233.234':21810
  • '95.##.146.43':21810
  • '19#.#7.94.220':21810
  • '31.#69.1.47':21810
  • '79.##7.83.172':21810
  • '79.##0.235.214':21810
  • '2.###.177.230':21810
  • '87.#7.69.17':21810
  • '18#.#0.185.119':21810
  • '18#.#01.186.179':21810
  • '17#.27.16.2':21810
  • '88.##0.1.251':21810
  • '2.##4.17.37':21810
  • '81.##.158.210':21810
  • '79.##2.214.56':21810
  • '89.##7.152.229':21810
  • '95.##.91.112':21810
  • '11#.#8.156.1':21810
  • '24.##.236.54':21810
  • '98.##7.249.215':21810
TCP:
Запросы HTTP GET:
  • 17#.#3.17.23/bad.php?w=#######################
  • 17#.#3.17.23/stat2.php?w=###########################################
  • 17#.#3.17.23/stat2.php?w=##########################################

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке