Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.FakeAV.20417

Добавлен в вирусную базу Dr.Web: 2019-10-18

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'SafePCClientSetup' = 'c:\clientsetup.exe'
  • [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'SafePCClientSetup' = 'c:\clientsetup.exe'
  • [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'SafeWnd' = '%WINDIR%\NICS\SafeWnd.exe'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\nicsrecoverytask
  • <SYSTEM32>\tasks\nicsservicestartchecktask
Создает следующие сервисы
  • [<HKLM>\System\CurrentControlSet\Services\MSUpdateAgentService] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\MSUpdateAgentService] 'ImagePath' = '%WINDIR%\MSUpdateAgentSvc.exe'
Изменяет следующие исполняемые системные файлы
  • %WINDIR%\syswow64\mfc100.dll
  • %WINDIR%\syswow64\mfc100u.dll
  • %WINDIR%\syswow64\msvcp100.dll
  • %WINDIR%\syswow64\msvcr100.dll
Вредоносные функции
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgent.exe' = '%WINDIR%\Nics\MSUpdateAgent.exe:*...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\FdWipeFile.exe' = '%WINDIR%\Nics\FdWipeFile.exe:*:Enabl...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\FdWipeFile.exe' = '%WINDIR%\Nics\FdWipeFile.exe:*:E...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\FdWipeFile.exe' = '%WINDIR%\Nics\FdWipeFile.exe:*:Ena...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Update.exe' = '%WINDIR%\Nics\Update.exe:*:Enabled:Updat...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Update.exe' = '%WINDIR%\Nics\Update.exe:*:Enabled:U...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Update.exe' = '%WINDIR%\Nics\Update.exe:*:Enabled:Upd...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Patch.exe' = '%WINDIR%\Nics\Patch.exe:*:Enabled:Patch'
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Patch.exe' = '%WINDIR%\Nics\Patch.exe:*:Enabled:Pat...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Patch.exe' = '%WINDIR%\Nics\Patch.exe:*:Enabled:Patch...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PCZiggy.exe' = '%WINDIR%\Nics\PCZiggy.exe:*:Enabled:PCZ...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PCZiggy.exe' = '%WINDIR%\Nics\PCZiggy.exe:*:Enabled...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PCZiggy.exe' = '%WINDIR%\Nics\PCZiggy.exe:*:Enabled:P...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PZServiceNt.exe' = '%WINDIR%\Nics\PZServiceNt.exe:*:Ena...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PZServiceNt.exe' = '%WINDIR%\Nics\PZServiceNt.exe:*...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\PZServiceNt.exe' = '%WINDIR%\Nics\PZServiceNt.exe:*:E...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafeUsrMgr.exe' = '%WINDIR%\Nics\SafeUsrMgr.exe:*:Enabl...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafeUsrMgr.exe' = '%WINDIR%\Nics\SafeUsrMgr.exe:*:E...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafeUsrMgr.exe' = '%WINDIR%\Nics\SafeUsrMgr.exe:*:Ena...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\SafePsMsg.exe' = '%WINDIR%\Nics\SafePrivacy...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\SafePsMsg.exe' = '%WINDIR%\Nics\SafePri...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\SafePsMsg.exe' = '%WINDIR%\Nics\SafePriva...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\Safefs.exe' = '%WINDIR%\Nics\SafePrivacy\Sa...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\Safefs.exe' = '%WINDIR%\Nics\SafePrivac...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SafePrivacy\Safefs.exe' = '%WINDIR%\Nics\SafePrivacy\...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\speproxy\SPEProxy.exe' = '%WINDIR%\Nics\speproxy\SPEPro...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\sfilter.exe' = '%WINDIR%\Nics\sfilter.exe:*:Enabled:s...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\speproxy\SPEProxy.exe' = '%WINDIR%\Nics\speproxy\SP...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\sfilter.exe' = '%WINDIR%\Nics\sfilter.exe:*:Enabled...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\csrss.exe' = '%WINDIR%\Nics\csrss.exe:*:Enabled:csrss...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgent.exe' = '%WINDIR%\Nics\MSUpdateAgent.e...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgent.exe' = '%WINDIR%\Nics\MSUpdateAgent.exe...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\MSUpdateAgentSvc.exe' = '%WINDIR%\MSUpdateAgentSvc.exe:*:Ena...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\MSUpdateAgentSvc.exe' = '%WINDIR%\MSUpdateAgentSvc.exe:*...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\MSUpdateAgentSvc.exe' = '%WINDIR%\MSUpdateAgentSvc.exe:*:E...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgentSvc.exe' = '%WINDIR%\Nics\MSUpdateAgentSvc...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgentSvc.exe' = '%WINDIR%\Nics\MSUpdateAgen...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\MSUpdateAgentSvc.exe' = '%WINDIR%\Nics\MSUpdateAgentS...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SMSS.exe' = '%WINDIR%\Nics\SMSS.exe:*:Enabled:SMSS'
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SMSS.exe' = '%WINDIR%\Nics\SMSS.exe:*:Enabled:SMSS'
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SMSS.exe' = '%WINDIR%\Nics\SMSS.exe:*:Enabled:SMSS'
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\AutoClientUpdate.exe' = '%WINDIR%\Nics\AutoClientUpdate...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\AutoClientUpdate.exe' = '%WINDIR%\Nics\AutoClientUp...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\AutoClientUpdate.exe' = '%WINDIR%\Nics\AutoClientUpda...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\RCSDeamon.exe' = '%WINDIR%\Nics\RCSDeamon.exe:*:Enabled...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\RCSDeamon.exe' = '%WINDIR%\Nics\RCSDeamon.exe:*:Ena...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\RCSDeamon.exe' = '%WINDIR%\Nics\RCSDeamon.exe:*:Enabl...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Client.exe' = '%WINDIR%\Nics\Client.exe:*:Enabled:Clien...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Client.exe' = '%WINDIR%\Nics\Client.exe:*:Enabled:C...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\Client.exe' = '%WINDIR%\Nics\Client.exe:*:Enabled:Cli...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SClient.exe' = '%WINDIR%\Nics\SClient.exe:*:Enabled:SCl...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SClient.exe' = '%WINDIR%\Nics\SClient.exe:*:Enabled...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\SClient.exe' = '%WINDIR%\Nics\SClient.exe:*:Enabled:S...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\csrss.exe' = '%WINDIR%\Nics\csrss.exe:*:Enabled:csrss'
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\csrss.exe' = '%WINDIR%\Nics\csrss.exe:*:Enabled:csr...
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\sfilter.exe' = '%WINDIR%\Nics\sfilter.exe:*:Enabled:sfi...
  • [<HKLM>\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\] '%WINDIR%\Nics\speproxy\SPEProxy.exe' = '%WINDIR%\Nics\speproxy\SPEP...
Изменяет следующие настройки браузера Windows Internet Explorer
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Associations] 'LowRiskFileTypes' = '.exe'
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\sfpacker0076000\_tmpclientsetup.zip
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\sflsetag.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\ssleay32.dll
  • %WINDIR%\msupdateagentsvc.exe
  • %WINDIR%\nics\fwcontrol.exe
  • %WINDIR%\nics\mfc42.dll
  • %WINDIR%\nics\msvcp60.dll
  • %WINDIR%\nics\msvcrt.dll
  • %WINDIR%\nics\msxml3kor.msi
  • %WINDIR%\nics\safewnd.exe
  • %WINDIR%\nics\safewndeng.dll
  • %WINDIR%\nics\sfpmleng.ini
  • %WINDIR%\nics\sfpmlkor.ini
  • %WINDIR%\nics\spintro.dll
  • %WINDIR%\nics\suser.exe
  • %WINDIR%\ssl_opt.ini
  • %WINDIR%\syswow64\dk_ssl.dll
  • %WINDIR%\syswow64\klib.dll
  • %WINDIR%\syswow64\libeay32.dll
  • %WINDIR%\syswow64\msxml4.dll
  • %WINDIR%\syswow64\msxml4a.dll
  • %WINDIR%\syswow64\msxml4r.dll
  • %WINDIR%\syswow64\sfcodec.dll
  • %WINDIR%\syswow64\sfdfag.dll
  • %WINDIR%\syswow64\sfinfo.dll
  • %WINDIR%\syswow64\sflset.sys
  • %WINDIR%\syswow64\sflsetag.dll
  • %WINDIR%\syswow64\ssleay32.dll
  • %WINDIR%\nics\log\setupagent.log
  • %WINDIR%\nics\log\sfsetup.log
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\sflset.sys
  • %PROGRAMDATA%\nicstech\log\safewnd.log
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\sfinfo.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\sfcodec.dll
  • %TEMP%\sfpacker0076000\$modules\office.bat
  • %TEMP%\sfpacker0076000\$modules\office.reg
  • %TEMP%\sfpacker0076000\$modules\sfsetup.ini
  • %TEMP%\sfpacker0076000\$modules\spintro.dll
  • %TEMP%\sfpacker0076000\$modules\uninst.exe
  • C:\clientsetup.exe
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\msupdateagentsvc.exe
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\ssl_opt.ini
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\fwcontrol.exe
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\mfc42.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\msvcp60.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\msvcrt.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\msxml3kor.msi
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\safewnd.exe
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\safewndeng.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\sfpmleng.ini
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\sfpmlkor.ini
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\spintro.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\nics\suser.exe
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\dk_ssl.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\klib.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\libeay32.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\mfc100.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\mfc100u.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\msvcp100.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\msvcr100.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\msxml4.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\msxml4a.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\msxml4r.dll
  • %TEMP%\sfpacker0076000\$modules\$common\$windir\system32\sfdfag.dll
  • %WINDIR%\nics\local_auth.log
Другое
Ищет следующие окна
  • ClassName: 'RegEdit_RegEdit' WindowName: ''
Создает и запускает на исполнение
  • '%WINDIR%\nics\safewnd.exe'
  • '%WINDIR%\msupdateagentsvc.exe'
  • '%WINDIR%\nics\safewnd.exe' ' (со скрытым окном)
  • '%WINDIR%\syswow64\schtasks.exe' /Query /TN NicsRecoveryTask' (со скрытым окном)
  • '%WINDIR%\syswow64\schtasks.exe' /Create /F /RU SYSTEM /RL HIGHEST /SC ONLOGON /TN NicsRecoveryTask /TR "%WINDIR%\MSUpdateAgentSvc.exe /RegServiceAndRun"' (со скрытым окном)
  • '%WINDIR%\syswow64\schtasks.exe' /Create /F /RU SYSTEM /RL HIGHEST /SC ONLOGON /TN NicsServiceStartCheckTask /TR "%WINDIR%\MSUpdateAgentSvc.exe /ServiceStartCheck"' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\SFPacker0076000\$MODULES\office.bat
  • '%WINDIR%\syswow64\regedit.exe' /s office.reg
  • '%WINDIR%\syswow64\schtasks.exe' /Query /TN NicsRecoveryTask
  • '%WINDIR%\syswow64\schtasks.exe' /Create /F /RU SYSTEM /RL HIGHEST /SC ONLOGON /TN NicsRecoveryTask /TR "%WINDIR%\MSUpdateAgentSvc.exe /RegServiceAndRun"
  • '%WINDIR%\syswow64\schtasks.exe' /Create /F /RU SYSTEM /RL HIGHEST /SC ONLOGON /TN NicsServiceStartCheckTask /TR "%WINDIR%\MSUpdateAgentSvc.exe /ServiceStartCheck"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке