Защити созданное

Другие наши ресурсы

  • free.drweb.kz — бесплатные утилиты, плагины, информеры
  • av-desk.com — интернет-сервис для поставщиков услуг Dr.Web AV-Desk
  • curenet.drweb.kz — сетевая лечащая утилита Dr.Web CureNet!
Закрыть

Библиотека
Моя библиотека

Чтобы добавить ресурс в библиотеку, войдите в аккаунт.

+ Добавить в библиотеку

Ресурсов: -

Последний: -

Моя библиотека

Поддержка
Круглосуточная поддержка | Правила обращения

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop11.54589

Добавлен в вирусную базу Dr.Web: 2020-04-08

Описание добавлено:

Technical Information

To ensure autorun and distribution
Modifies the following registry keys
  • [<HKCU>\software\microsoft\windows\currentversion\run] 'AdobeFlashPlayer' = 'wscript "%APPDATA%\Adobe\Flash Player\PureCache\IDMan.vbs" "%APPDATA%\Adobe\Flash Player\PureCache\IDMan.bat"'
Modifies file system
Creates the following files
  • %TEMP%\nsv7326.tmp
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbec740.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\stric75f.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\isrtc77e.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\defac7ad.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isuc7ad.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isrc7dc.rra
  • %TEMP%\setup-retail.exe
  • %APPDATA%\adobe\flash player\filecache\ati.exe
  • %APPDATA%\adobe\flash player\filecache\check.vbs
  • %APPDATA%\adobe\flash player\purecache\pthreadgc2.dll
  • %APPDATA%\adobe\flash player\filecache\cpu.exe
  • %APPDATA%\adobe\flash player\filecache\nvidia.exe
  • %APPDATA%\upc.exe
  • %APPDATA%\upc.vbs
  • %APPDATA%\adobe\flash player\purecache\idman.bat
  • %APPDATA%\adobe\flash player\purecache\idman.exe
  • %APPDATA%\adobe\flash player\purecache\idman.vbs
  • %APPDATA%\adobe\flash player\purecache\libcurl.dll
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\dotnc721.rra
  • %APPDATA%\adobe\flash player\filecache\check.bat
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\corec721.rra
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\layout.bin
  • %TEMP%\7za.exe
  • %TEMP%\a1.7z
  • %APPDATA%\dopusinstall.exe
  • %TEMP%\nstbb0d.tmp\execdos.dll
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\0x0409.ini
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\data1.cab
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\data1.hdr
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\issetup.dll
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\setup.exe
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\fontc711.rra
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\setup.ini
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\disk1\setup.inx
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\setup.ini
  • %TEMP%\{2015455d-ccbd-4f6c-828d-95586d9a6a89}\0x0409.ini
  • %TEMP%\c52d.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setuc694.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setac701.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\englc701.rra
  • %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\difxc711.rra
  • %APPDATA%\adobe\flash player\purecache\zlib1.dll
Deletes the following files
  • %TEMP%\nstbb0d.tmp\execdos.dll
Moves the following files
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setuc694.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setup.inx
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setac701.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\setappusermodelid.exe
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\englc701.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\english_licence11.txt
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\fontc711.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\fontdata.ini
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\difxc711.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\difxdata.ini
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\corec721.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\corecomp.ini
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\dotnc721.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\dotnetinstaller.exe
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbec740.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\stric75f.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\stringtable_0x0409.ips
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\isrtc77e.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\isrt.dll
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\defac7ad.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\default.pal
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isuc7ad.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isuser_0x0409.dll
  • from %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isrc7dc.rra to %TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\{556df27f-5b74-11d5-b876-004005e12ef1}\_isres_0x0409.dll
Network activity
UDP
  • DNS ASK ns#.##glecloud.su
Miscellaneous
Searches for the following windows
  • ClassName: 'EDIT' WindowName: ''
Creates and executes the following
  • '%APPDATA%\dopusinstall.exe'
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{86641610-2870-4655-9837-2BE221805F58}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{C52F629D-6F82-436C-BFB5-73C3EB5D4977}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{E2C081AC-5C49-445E-A539-84980652DD1E}
  • '%APPDATA%\upc.exe' -pkd85jdiKJH483isG4739dj
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{532CDB97-B8F6-4E19-96BA-F7C307D7D740}
  • '%WINDIR%\syswow64\wscript.exe' "%APPDATA%\upc.vbs
  • '%APPDATA%\adobe\flash player\filecache\cpu.exe'
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{024A1956-CC0D-4802-A493-5AC6761FEE58}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{FB1A8BF2-2B0E-44F7-A37A-5BEAB2095BC9}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{C385B3FF-9438-43FC-AFFE-DC5FA29E0538}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{E65947FC-BA26-4BBA-984F-410103734F54}
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{278CB439-8359-4841-ABA7-DF42A7227151}
  • '%TEMP%\setup-retail.exe'
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{F3D44E94-D974-4833-8B72-BE879254546B}
  • '%TEMP%\7za.exe' x "%TEMP%\a1.7z" -aoa -o%LOCALAPPDATA%\Temp -p~@S23js@@vBz99432@t9 "" ""
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{36D184AF-89EB-49CA-93AB-A79E17AE6E6C}
  • '%APPDATA%\adobe\flash player\purecache\idman.exe' -o stratum+tcp://ns1.eaglecloud.su:9327 -u LZA8F5DgmTCTbdUR1AXpnvuVVFEXbKxcNH -p x
  • '%TEMP%\{cc1e0b17-c5e4-4870-b9b4-bd3e72863076}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{EAC3A0BB-8A2D-4A41-AA3A-0558AD6B9DB3}
  • '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\Adobe\Flash Player\PureCache\IDMan.bat" "' (with hidden window)
  • '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\Adobe\Flash Player\FileCache\check.bat" "' (with hidden window)
  • '%TEMP%\7za.exe' x "%TEMP%\a1.7z" -aoa -o%LOCALAPPDATA%\Temp -p~@S23js@@vBz99432@t9 "" ""' (with hidden window)
Executes the following
  • '%WINDIR%\syswow64\wscript.exe' "%APPDATA%\Adobe\Flash Player\FileCache\check.vbs" "%APPDATA%\Adobe\Flash Player\FileCache\check.bat"
  • '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\Adobe\Flash Player\FileCache\check.bat" "
  • '%WINDIR%\syswow64\wscript.exe' "%APPDATA%\Adobe\Flash Player\PureCache\IDMan.vbs" "%APPDATA%\Adobe\Flash Player\PureCache\IDMan.bat"
  • '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\Adobe\Flash Player\PureCache\IDMan.bat" "
  • '%WINDIR%\syswow64\reg.exe' add HKCU\software\microsoft\windows\currentversion\run /v AdobeFlashPlayer /d "wscript \"%APPDATA%\Adobe\Flash Player\PureCache\IDMan.vbs\" \"%APPDATA%\Adobe\Flash Player\PureCache\IDMan.bat\""...

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке