PE64_EXPIRO.JX
Win64/Expiro.A virus (NOD32), W64/Expiro !! (McAfee)
Windows XP (64-bit), Windows Vista (64-bit), Windows 7 (64-bit)
Tipo de grayware:
File infector
Destrutivo:
N?o
Criptografado:
Sim
In the Wild:
Sim
Vis?o geral
Infiziert Dateien dadurch, das Code im Einstiegspunkt ¨¹berschrieben und der ¨¹berschriebene Code im Virus selbst gespeichert wird. Anschlie?end wird der Virus an die Hostdatei angeh?ngt.
Stiehlt bestimmte Daten vom System und/oder dem Benutzer.
Detalhes t¨¦cnicos
Dateiinfektion
Infiziert Dateien dadurch, das Code im Einstiegspunkt ¨¹berschrieben und der ¨¹berschriebene Code im Virus selbst gespeichert wird. Anschlie?end wird der Virus an die Hostdatei angeh?ngt.
Sucht in den folgenden Ordnern nach Zieldateien:
- Current Directory
- %Start Menu%
- All available drive
(Hinweis: %Start Menu% ist der Ordner 'Startmen¨¹' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmen¨¹ unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmen¨¹ unter Windows NT und C:\Windows\Startmen¨¹ oder C:\Dokumente und Einstellungen\{Benutzername}\Startmen¨¹ unter Windows 2000, XP und Server 2003.)
Datendiebstahl
Stiehlt folgende Daten:
- Windows Product ID
- Drive Volume Serial Number
- OS Version
- User credentials
- FileZilla Information
Entwendete Daten
Die entwendeten Informationen werden in der folgenden Datei gespeichert:
- %Application Data%\{random filename}.dll
(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' f¨¹r den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)
Sendet die gesammelten Daten ¨¹ber HTTP-POST an den folgenden URL:
- www.{BLOCKED}vrc-usb33bit.Com
- www.{BLOCKED}skygay-formula.in
- www.{BLOCKED}-vostok.ws
- {BLOCKED}illusionist.net
- {BLOCKED}illusionist.com
- {BLOCKED}ed.ru
- {BLOCKED}sur.ru
- {BLOCKED}n-from-iran.net
- {BLOCKED}p-beavis.ru
- {BLOCKED}dka-ww2.ru
- {BLOCKED}mers50.ru
- {BLOCKED}festores.cc
- {BLOCKED}rc-usb33bit.com
- {BLOCKED}ortal-2016.ru
- {BLOCKED}e-policy2011.ru
- {BLOCKED}eadshop.ru
- {BLOCKED}bank.ru
- {BLOCKED}axxlub.ru
- {BLOCKED}skygay-formula.in
- {BLOCKED}hop-ultras.org
- {BLOCKED}-vostok.ws
- {BLOCKED}-gunszavod.ru
- {BLOCKED}-job.ru
- {BLOCKED}platker.ru
- {BLOCKED}southoffshore.com
- {BLOCKED}-efal.ru
- {BLOCKED}a-govsvc.ru
- {BLOCKED}retails555.biz
- {BLOCKED}bizneonet.biz
- {BLOCKED}-na-rukave.org
- {BLOCKED}ron-oriental.ru
- {BLOCKED}romarenda.ru
Solu??o
Step 1
F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
Diese Datei suchen und l?schen
- %Application Data%\{random filename}.dll
Step 3
Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und s?ubern Sie Dateien, die als PE64_EXPIRO.JX entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Sie k?nnen die in Quarant?ne verschobenen Dateien einfach l?schen. Auf dieser finden Sie weitere Informationen.
Participe da nossa pesquisa!