Вирусная лаборатория Avira

TR/BitCoinMiner.ME.1

  • Имя
    TR/BitCoinMiner.ME.1
  • Date discovered
    09 дек. 2017 г.
  • Тип
    Malware
  • Воздействие
    Средний 
  • Сообщения о заражении
    Высокий 
  • Операционная система
    Windows
  • Версия VDF
    7.14.37.152 (2017-12-09 09:16)

Термин 'TR' обозначает троян, который в состоянии заполучить ваши данные, нарушить вашу частную жизнь и произвести нежелательные изменения системы.

  • VDF
    7.14.37.152 (2017-12-09 09:16)
  • Сетевая активность
    • http://64.m****.pw:8888/64.rar
    • http://xmr.5*****.ru:8888/xmrok.txt
    • http://64.m****.pw:8888/cudart32_65.dll
    • http://64.m****.pw:8888/md5.txt
  • Процессы
    • %WINDIR%\debug\lsmose.exe
  • Файлы
    Следующие файлы созданы:
    • %TEMPDIR%\cudart32_65.dll
    • %WINDIR%\debug\lsmose.exe
    Следующие файлы изменены:
    • %TEMPDIR%\cudart32_65.dll
    • %WINDIR%\debug\lsmose.exe
    Следующие драйверы загружены:
    • %WINDIR%\Globalization\Sorting\sortdefault.nls
    • %TEMPDIR%\%executed_sample%
    • \??\C:
    • %TEMPDIR%\80EB2F5C
    • %TEMPDIR%\cudart32_65.dll
    • %WINDIR%\debug\lsmose.exe
    Следующие файлы исполнены:
    • %WINDIR%\Globalization\Sorting\sortdefault.nls
    • %TEMPDIR%\%executed_sample%
    • \??\C:
    • %TEMPDIR%\80EB2F5C
    • %TEMPDIR%\cudart32_65.dll
    • %WINDIR%\debug\lsmose.exe
  • Реестр
    Добавляются следующие ключи реестра:
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters ("Hostname": "")
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters ("Domain": "")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("EnableFileTracing": "0")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("EnableConsoleTracing": "0")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("FileTracingMask": "4294901760")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("ConsoleTracingMask": "4294901760")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("MaxFileSize": "1048576")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("FileDirectory": "%windir%\tracing")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections ("DefaultConnectionSettings": "<INVALID POINTER>")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections ("DefaultConnectionSettings": "F `Lq #3QO!  #3QO! 8(8( @e0.` `PH 40 ]b")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecisionReason": "1")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecisionTime": "`Lq")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecision": "3")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadNetworkName": "Network")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecisionReason": "1")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecisionTime": "`Lq")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecision": "3")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}\0a-00-27-00-00-00
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad ("WpadLastNetwork": "{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}")
    Изменяются следующие ключи реестра:
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters ("Hostname": "")
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters
    • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters ("Domain": "")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("EnableFileTracing": "0")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("EnableConsoleTracing": "0")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("FileTracingMask": "4294901760")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("ConsoleTracingMask": "4294901760")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("MaxFileSize": "1048576")
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\%executed_sample_name%_RASMANCS ("FileDirectory": "%windir%\tracing")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections ("DefaultConnectionSettings": "<INVALID POINTER>")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections ("DefaultConnectionSettings": "F `Lq #3QO!  #3QO! 8(8( @e0.` `PH 40 ]b")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecisionReason": "1")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecisionTime": "`Lq")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadDecision": "3")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB} ("WpadNetworkName": "Network")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecisionReason": "1")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecisionTime": "`Lq")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00 ("WpadDecision": "3")
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\0a-00-27-00-00-00
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad\{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}\0a-00-27-00-00-00
    • HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\Wpad ("WpadLastNetwork": "{A9C7A8AA-FA05-4B0C-BF08-962D58BC6FFB}")
  • Alias
    Avast: Win32:Malware-gen
    Dr. Web: Trojan.BtcMine.1596
    ESET: a variant of Win32/Packed.EnigmaProtector.J potentially unwanted application
    G Data: Application.BitCoinMiner.XY
    Microsoft: Trojan:Win32/Smominru.A

Чтобы сделать Интернет безопаснее, отправляйте нам подозрительные файлы и URL-адреса для анализа.

Отправить файл или URL-адрес или Перейти к Avira Answers

Зачем отправлять подозрительные файлы?

Если вы обнаружили подозрительный файл или веб-сайт, которого нет в нашей базе данных, мы проанализируем его и определим, является ли он вредоносным. Затем результаты анализа получат миллионы наших пользователей при следующем обновлении базы данных по вирусам. Если у вас установлено приложение Avira, вы тоже получите такое обновление. У вас не установлено приложение Avira? Загрузите его с нашей домашней страницы.

Что такое Avira Answers?

Это наше активно развивающееся сообщество технических профессионалов и внештатных экспертов, работающих совместно для решения технических проблем. Это идеальная возможность задать свой вопрос сообществу таких же пользователей Avira.