Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Win32.HLLW.Autoruner.59819
Добавлен в вирусную базу Dr.Web:
2011-09-23
Описание добавлено:
2011-09-23
Техническая информация
Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
[<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'atiaudio' = '%PROGRAM_FILES%\Realtek\Audio\HDAudio\RtkUpd.exe'
Создает следующие файлы на съемном носителе:
<Имя диска съемного носителя>:\autorun.inf
<Имя диска съемного носителя>:\$recycle.{645FF040-5081-101B-9F08-00AA002F954E}\recycle.exe
Вредоносные функции:
Создает и запускает на исполнение:
%PROGRAM_FILES%\Realtek\Audio\HDAudio\RtkUpd.exe
Запускает на исполнение:
<SYSTEM32>\cmd.exe /c """%TEMP%\delme.bat"" "
Внедряет код в
следующие системные процессы:
Ищет следующие окна с целью
обнаружения различных программ и игр:
ClassName: 'TXGuiFoundation' WindowName: ''
Изменения в файловой системе:
Создает следующие файлы:
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px46554144.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px46564147.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px46574146.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px46544145.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px46514140.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px46524143.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px46534142.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px47524043.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px47534042.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px47544045.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px47514040.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px475e404f.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px475f404e.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px47504041.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px46504141.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px41504641.blog[2]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px41514640.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px41524643.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px415f464e.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px40564747.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px40574746.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px415e464f.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px41574646.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px465e414f.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px465f414e.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px41564647.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px41534642.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px41544645.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px41554644.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px46574146.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px47564047.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px44554344.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px41504641.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px42534542.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px43524443.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px40514740.blog[1]
%TEMP%\delme.bat
%PROGRAM_FILES%\Realtek\Audio\HDAudio\RtkUpd.exe
%TEMP%\rasphones.exe
%PROGRAM_FILES%\Realtek\Audio\HDAudio\RtkHDMI.dll
C:\autorun.inf
C:\$recycle.{645FF040-5081-101B-9F08-00AA002F954E}\recycle.exe
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\live[1].asp
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px4d5c4a4d.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px445f434e.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px44504341.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px44514340.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px445e434f.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px47554044.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px47564047.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px47574046.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px44564347.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px44574346.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px4c5d4b4c.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px44554344.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px44524343.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px44534342.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px44544345.blog[1]
Присваивает атрибут 'скрытый' для следующих файлов:
<Имя диска съемного носителя>:\autorun.inf
C:\autorun.inf
Удаляет следующие файлы:
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\ULU3YH2D\px47564047.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\SL6TKFAX\px46574146.blog[1]
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\px41504641.blog[1]
%TEMP%\rasphones.exe
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\69I9OPW5\live[1].asp
%HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\0D6B6PI5\px44554344.blog[1]
Другое:
Ищет следующие окна:
ClassName: 'GxWindowClass' WindowName: ''
ClassName: 'IEFrame' WindowName: ''
ClassName: '360se_Frame' WindowName: ''
ClassName: 'GxWindowClassD3d' WindowName: ''
ClassName: 'Shell_TrayWnd' WindowName: ''
ClassName: 'MS_AutodialMonitor' WindowName: ''
ClassName: 'MS_WebcheckMonitor' WindowName: ''
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK