Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.KillFiles.63337

Добавлен в вирусную базу Dr.Web: 2018-06-26

Описание добавлено:

Техническая информация

Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\nsy2.tmp
  • %ProgramFiles%\Songr\Uninstall.exe
  • %ALLUSERSPROFILE%\Start Menu\Programs\Songr.lnk
  • %TEMP%\nsy3.tmp\ExecCmd.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\b84-0\Songr.exe
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\bb8-0\Microsoft.VisualBasic.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\bec-0\System.Deployment.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c1c-0\System.Runtime.Serialization.Formatters.Soap.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c4c-0\System.Management.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c7c-0\System.Configuration.Install.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c9c-0\System.Runtime.Serialization.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cbc-0\SMDiagnostics.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cdc-0\System.Runtime.DurableInstancing.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cfc-0\System.Xml.Linq.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d1c-0\System.Transactions.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d4c-0\System.EnterpriseServices.Wrapper.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d4c-0\System.EnterpriseServices.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d7c-0\System.DirectoryServices.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\da4-0\System.Runtime.Remoting.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\de4-0\System.Web.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\e68-0\Microsoft.Build.Framework.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\e88-0\System.Xaml.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\eb8-0\System.Runtime.Caching.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\ef0-0\Microsoft.VisualC.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f10-0\System.Web.ApplicationServices.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f30-0\System.Web.Services.dll
  • %ProgramFiles%\Songr\pl\Songr.resources.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f54-0\System.Data.OracleClient.dll
  • %ProgramFiles%\Songr\he\Songr.resources.dll
  • %ProgramFiles%\Songr\nl\Songr.resources.dll
  • %TEMP%\nsy3.tmp\modern-wizard.bmp
  • %TEMP%\nsy3.tmp\nsProcess.dll
  • %ProgramFiles%\Songr\Songr.exe
  • %ProgramFiles%\Songr\Interop.WMPLib.dll
  • %ProgramFiles%\Songr\Newtonsoft.Json.dll
  • %ProgramFiles%\Songr\Songr.exe.config
  • %ProgramFiles%\Songr\SongrJumplistLauncher.exe
  • %ProgramFiles%\Songr\CommandLineSupport.dat
  • %ProgramFiles%\Songr\it\Songr.resources.dll
  • %ProgramFiles%\Songr\pt-br\Songr.resources.dll
  • %ProgramFiles%\Songr\es\Songr.resources.dll
  • %ProgramFiles%\Songr\tr\Songr.resources.dll
  • %ProgramFiles%\Songr\bg\Songr.resources.dll
  • %ProgramFiles%\Songr\no\Songr.resources.dll
  • %ProgramFiles%\Songr\hu\Songr.resources.dll
  • %ProgramFiles%\Songr\pt-pt\Songr.resources.dll
  • %ProgramFiles%\Songr\fr\Songr.resources.dll
  • %ProgramFiles%\Songr\zh-Hant\Songr.resources.dll
  • %ProgramFiles%\Songr\lv\Songr.resources.dll
  • %ProgramFiles%\Songr\da\Songr.resources.dll
  • %ProgramFiles%\Songr\ro\Songr.resources.dll
  • %ProgramFiles%\Songr\de\Songr.resources.dll
  • %ProgramFiles%\Songr\ko\Songr.resources.dll
  • %ProgramFiles%\Songr\id\Songr.resources.dll
  • %ProgramFiles%\Songr\ca\Songr.resources.dll
  • %ProgramFiles%\Songr\el\Songr.resources.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f74-0\System.Web.RegularExpressions.dll
Удаляет следующие файлы:
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\index1b.dat
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\index1c.dat
Перемещает следующие файлы:
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\b84-0\Songr.exe в %WINDIR%\assembly\NativeImages_v4.0.30319_32\Songr\aef22117c158a243fbfe4f5988feca36\Songr.ni.exe
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f30-0\System.Web.Services.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Web.Services\149f2dcb9c9706e592d1980a945850c2\System.Web.Services.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f10-0\System.Web.ApplicationServices.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Web.Applicat#\02068ef9dafba3308b13444b8f4e5940\System.Web.ApplicationServices.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\ef0-0\Microsoft.VisualC.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\Microsoft.VisualC\552a460a8bcf608aecc6418db0d40216\Microsoft.VisualC.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\eb8-0\System.Runtime.Caching.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Runtime.Cach#\565496636c549f7f72fff7db554685b6\System.Runtime.Caching.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\e88-0\System.Xaml.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Xaml\035910922f160d304fb834aae41f45a6\System.Xaml.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\e68-0\Microsoft.Build.Framework.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\Microsoft.Build.Fra#\11ef4be6ee227fce3725d6df534297a4\Microsoft.Build.Framework.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\de4-0\System.Web.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Web\a70842538614699d690561ef5f43598b\System.Web.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\da4-0\System.Runtime.Remoting.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Runtime.Remo#\dc1f0dbf1d3ba856eccec90b62b55d79\System.Runtime.Remoting.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d7c-0\System.DirectoryServices.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.DirectorySer#\5166bf93ac5239837c9c92b58d183ea6\System.DirectoryServices.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d4c-0\System.EnterpriseServices.Wrapper.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.EnterpriseSe#\8b6e9d6171aad3561263ce2cd05c57df\System.EnterpriseServices.Wrapper.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d4c-0\System.EnterpriseServices.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.EnterpriseSe#\8b6e9d6171aad3561263ce2cd05c57df\System.EnterpriseServices.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\d1c-0\System.Transactions.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Transactions\dd9dbf82e44454689976a49a9e4ddb6d\System.Transactions.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cfc-0\System.Xml.Linq.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Xml.Linq\8eca92a64c232f34b5b559625b022369\System.Xml.Linq.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cdc-0\System.Runtime.DurableInstancing.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Runtime.Dura#\f3989d3e9cb8904e4edf23ede5adb6c1\System.Runtime.DurableInstancing.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\cbc-0\SMDiagnostics.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\SMDiagnostics\4d2a51c03b27e615ff9f1c430f2014ba\SMDiagnostics.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c9c-0\System.Runtime.Serialization.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Runtime.Seri#\e9f8a45b1063d6c6a62718c88a5623d1\System.Runtime.Serialization.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c7c-0\System.Configuration.Install.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Configuratio#\aea1d325200e1a7b1ee7ec86fba33db4\System.Configuration.Install.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c4c-0\System.Management.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Management\6a6f4be744ed5bc5273cbcf0fcf303e3\System.Management.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\c1c-0\System.Runtime.Serialization.Formatters.Soap.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Runtime.Seri#\d0ff3383438d688a0118d0fa19ed1dc4\System.Runtime.Serialization.Formatters.Soap.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\bec-0\System.Deployment.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Deployment\90fd7fc9fbf5f4eed9135996b515a38a\System.Deployment.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\bb8-0\Microsoft.VisualBasic.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\Microsoft.VisualBas#\e8ab3b63bade82c3522613f2b1240c0d\Microsoft.VisualBasic.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f54-0\System.Data.OracleClient.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Data.OracleC#\db33744fb49e77c7233adb50f07fe62a\System.Data.OracleClient.ni.dll
  • %WINDIR%\assembly\NativeImages_v4.0.30319_32\Temp\f74-0\System.Web.RegularExpressions.dll в %WINDIR%\assembly\NativeImages_v4.0.30319_32\System.Web.RegularE#\770e21411a66352a12b5d3f1e47e972e\System.Web.RegularExpressions.ni.dll
Другое:
Ищет следующие окна:
  • ClassName: '#32770' WindowName: ''
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c del %temp%\Songr_Update*
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {A6A7B20A-3B64-4FBD-96BD-957B39110EB1} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {F844F2A7-FDC2-4F36-9571-7B2B86B98E08} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {9224A25F-AA14-41C6-82B3-DF5C1E22391B} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {C1FEFEF4-5E94-4923-AC82-DCE04E9C67F3} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {D2B42E54-7EF6-4EF8-9686-7DEB71FAE8FD} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {1F42C082-F922-4CAF-B5C4-7A90DB2C2DF4} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {12924AF8-77B7-4B3E-8B15-681AE1DD535B} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {B50B837D-4726-42B1-9986-2442D2EA091D} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {2B08B53F-85C5-4770-867F-8261307FFF36} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {A72951F7-AC0A-40E3-A451-D506F2D71B14} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {9B3D5BBB-51BF-4C1B-8E96-617EC538EB03} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {EDCE821D-4882-49BF-860A-495C2BBA4273} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {8F6CDCA7-17BB-4D23-8D42-720F4EBC0295} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {0C127CF2-AB2E-48C5-B0D1-791B51754560} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {4510945F-A70A-471A-AE0F-93F70744110C} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {D172AD14-8613-4BED-8A0E-82115BBD5681} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {6FEBC30E-B05B-4784-A720-7CE9CC2177F2} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {4E1EEF41-26E1-4AEE-8341-527C7381A72A} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {1DF58900-5C7E-4DD4-B95B-FB4337B24701} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {5A0A3D06-71EE-4D45-A15E-6317E2988A32} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {AEB3ADB3-3104-4CD9-92B4-E221C7BD30BB} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {A541AEBC-6100-4B7F-B4C4-3D0EFB1C0D30} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {D19EE863-A4D8-40B3-8729-1DC203E1C7CD} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v2.0.50727\ngen.exe' install "%ProgramFiles%\Songr\Songr.exe"
  • '<SYSTEM32>\cmd.exe' /C call "%WINDIR%\Microsoft.NET\Framework\v2.0.50727\ngen.exe" install "%ProgramFiles%\Songr\Songr.exe"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {18C48BA6-1A83-4605-84B4-1AF39693C97A} -Comment "NGen Worker Process"
  • '%WINDIR%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe' -UseCLSID {2F28FADD-D1ED-44BD-8D34-969FAB84A203} -Comment "NGen Worker Process"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке