Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Trojan.DownLoader9.56908

Добавлен в вирусную базу Dr.Web: 2013-07-31

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\MSProgramGroup\Shell\Open\Command] '' = '<SYSTEM32>\grpconv.exe %1'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'GrpConv' = 'grpconv -o'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] 'nseo' = '%TEMP%\ghiiz3.exe'
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\MouseDriver] 'Start' = '00000002'
Вредоносные функции:
Создает и запускает на исполнение:
  • '%TEMP%\ghiiz3.exe' -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
  • '%TEMP%\ghiiz3.exe'
Запускает на исполнение:
  • '<SYSTEM32>\rundll32.exe' setupapi,InstallHinfSection DefaultInstall 128 %TEMP%\mdinstall.inf
  • '<SYSTEM32>\net1.exe' stop "Windows Firewall/Internet Connection Sharing (ICS)"
  • '<SYSTEM32>\runonce.exe' -r
  • '<SYSTEM32>\grpconv.exe' -o
  • '<SYSTEM32>\cmd.exe' /c %TEMP%\qixqkt0oo.bat
  • '<SYSTEM32>\sc.exe' config wscsvc start= DISABLED
  • '<SYSTEM32>\net.exe' stop "Security Center"
  • '<SYSTEM32>\net.exe' stop "Windows Firewall/Internet Connection Sharing (ICS)"
  • '<SYSTEM32>\net1.exe' stop "Security Center"
  • '<SYSTEM32>\sc.exe' config SharedAccess start= DISABLED
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\mdinstall.inf
  • %TEMP%\qixqkt0oo.bat
  • %TEMP%\MouseDriver.bat
  • %TEMP%\ghiiz3.exe
Присваивает атрибут 'скрытый' для следующих файлов:
  • %TEMP%\MouseDriver.bat
Удаляет следующие файлы:
  • %TEMP%\~DF7BA0.tmp
  • %TEMP%\mdinstall.inf
Самоудаляется.
Сетевая активность:
Подключается к:
  • 'w.#####ardiscover.com':888
UDP:
  • DNS ASK w.#####ardiscover.com
Другое:
Ищет следующие окна:
  • ClassName: 'MS_WebcheckMonitor' WindowName: '(null)'
  • ClassName: 'MS_AutodialMonitor' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке