Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.DownLoader30.31296
Добавлен в вирусную базу Dr.Web:
2019-10-28
Описание добавлено:
2019-10-31
Техническая информация
Изменения в файловой системе
Создает следующие файлы
<LS_APPDATA>\20150313151555797931152.pdf
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar help.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar.lnk.tmp
%TEMP%\c__users_user_desktop_qip 2012.lnk
%TEMP%\c__users_user_desktop_qip 2012.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_qip 2012.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_qip 2012.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_uninstall telegram.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_qip 2012.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_startmenu_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_startmenu_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_taskbar_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_taskbar_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_desktop_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar help.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_what is new in the latest version.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_what is new in the latest version.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_console rar manual.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_console rar manual.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mozilla thunderbird.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mozilla thunderbird.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_telegram.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_telegram.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_qip 2012.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_uninstall telegram.lnk
%TEMP%\c__users_user_desktop_telegram.lnk.tmp
%TEMP%\c__users_user_desktop_telegram.lnk
<LS_APPDATA>\acrobat.bat
<LS_APPDATA>\aecom.dat
<LS_APPDATA>\vagwb.dll
%TEMP%\20150313151555797931152.pdf
%TEMP%\c__users_user_desktop_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mail.ru agent.lnk
Удаляет следующие файлы
%TEMP%\c__users_user_desktop_telegram.lnk.tmp
%TEMP%\c__users_user_desktop_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_taskbar_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_taskbar_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_startmenu_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_user pinned_startmenu_mail.ru agent.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_qip 2012.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_qip 2012.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_qip 2012.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_qip 2012.lnk.tmp
%TEMP%\c__users_user_desktop_qip 2012.lnk
%TEMP%\c__users_user_desktop_qip 2012.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar.lnk
%TEMP%\c__users_user_desktop_mail.ru agent.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar help.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_what is new in the latest version.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_what is new in the latest version.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_console rar manual.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_console rar manual.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mozilla thunderbird.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mozilla thunderbird.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_telegram.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_telegram.lnk.tmp
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_uninstall telegram.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_telegram desktop_uninstall telegram.lnk.tmp
%TEMP%\c__users_user_desktop_telegram.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_windows_start menu_programs_winrar_winrar help.lnk
%TEMP%\c__users_user_appdata_roaming_microsoft_internet explorer_quick launch_mail.ru agent.lnk
Самоперемещается
из <Полный путь к файлу> в <Текущая директория>\20150313151555797931152.pdf
Другое
Создает и запускает на исполнение
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\wpsupdate.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\wpsnotify.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\desktoptip.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\updateself.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\wpsupdate.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\wpsnotify.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\desktoptip.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\updateself.exe"' (со скрытым окном)
'%WINDIR%\syswow64\cmd.exe' /c rundll32.exe "<LS_APPDATA>\vagwb.dll",DllUninstall' (со скрытым окном)
Запускает на исполнение
'%ProgramFiles(x86)%\adobe\acrobat reader dc\reader\acrord32.exe' "<LS_APPDATA>\20150313151555797931152.pdf"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Mail.Ru\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Progr...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Uninstall Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Windows\St...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Uninstall Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Mail.Ru\Uninstall Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start ...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Mail.Ru Portal.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Mail.Ru Portal.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Mail.Ru\Mail.Ru Portal.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Prog...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Mail.Ru_Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\P...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Internet Explorer\Quick L...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launc...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_Desktop_Mail.Ru Agent.lnk.tmp" "%HOMEPATH%\Desktop\Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_Desktop_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%HOMEPATH%\Desktop\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_Desktop_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_TaskBar_Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Inter...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_TaskBar_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet ...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\Winamp.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Winam...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Winamp.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Winamp.lnk.tmp" "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\W...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_Desktop_ICQ.lnk.tmp" "%HOMEPATH%\Desktop\ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_Desktop_ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%HOMEPATH%\Desktop\ICQ.lnk" "%TEMP%\C__Users_user_Desktop_ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_TaskBar_ICQ.lnk.tmp" "%APPDATA%\Microsoft\Internet Explor...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_TaskBar_ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\ICQ.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Q...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_StartMenu_ICQ.lnk.tmp" "%APPDATA%\Microsoft\Internet Expl...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_StartMenu_ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\ICQ.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Total Commander 64 bit.lnk.tmp" "%APPDATA%\Microsoft\Win...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Total Commander 64 bit.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Total Commander\Total Commander 64 bit.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Total Commander Help.lnk.tmp" "%APPDATA%\Microsoft\Windo...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Total Commander Help.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Total Commander\Total Commander Help.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_S...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Uninstall or Repair Total Commander.lnk.tmp" "%APPDATA%\...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Total Commander_Uninstall or Repair Total Commander.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Total Commander\Uninstall or Repair Total Commander.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Micr...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_Desktop_Total Commander 64 bit.lnk.tmp" "%HOMEPATH%\Desktop\Total Commander 64 bit.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_Desktop_Total Commander 64 bit.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%HOMEPATH%\Desktop\Total Commander 64 bit.lnk" "%TEMP%\C__Users_user_Desktop_Total Commander 64 bit.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_StartMenu_Mail.Ru Agent.lnk.tmp" "%APPDATA%\Microsoft\Int...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\ICQ.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_ICQ.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_User Pinned_StartMenu_Mail.Ru Agent.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_QIP 2012.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Telegram Desktop\Telegram.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_P...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Telegram Desktop_Uninstall Telegram.lnk.tmp" "%APPDATA%\Microsoft\Window...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Telegram Desktop_Uninstall Telegram.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Telegram Desktop\Uninstall Telegram.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_St...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_Desktop_Telegram.lnk.tmp" "%HOMEPATH%\Desktop\Telegram.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_Desktop_Telegram.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%HOMEPATH%\Desktop\Telegram.lnk" "%TEMP%\C__Users_user_Desktop_Telegram.lnk"
'%WINDIR%\syswow64\cmd.exe' /c "<LS_APPDATA>\acrobat.bat"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllUninstall
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Telegram Desktop_Telegram.lnk"
'%WINDIR%\syswow64\cmd.exe' /c rundll32.exe "<LS_APPDATA>\vagwb.dll",DllUninstall
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\desktoptip.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\wpsnotify.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\wpsupdate.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\updateself.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\desktoptip.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\wpsnotify.exe"
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%TEMP%\..\Application Data\Kingsoft\WPS Office\wpsupdate.exe"
'%WINDIR%\syswow64\rundll32.exe' "%TEMP%\..\vagwb.dll",DllMoveClassObject "%TEMP%\20150313151555797931152.pdf" "<Полный путь к файлу>" "<Текущая директория>\20150313151555797931152.pdf"
'%WINDIR%\syswow64\rundll32.exe' "%TEMP%\..\vagwb.dll",DllEntry DllRegisterServer
'%WINDIR%\syswow64\cmd.exe' /c del /s /f /q "%LOCALAPPDATA%\Kingsoft\WPS Office\updateself.exe"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_Telegram Desktop_Telegram.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Me...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\Mozilla Thunderbird.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Mozilla Thunderbird.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\QIP 2012.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_QIP 2012.lnk.tmp" "%APPDATA%\Microsoft\Internet Explorer\Quick Launch...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\QIP 2012.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_QIP...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_Desktop_QIP 2012.lnk.tmp" "%HOMEPATH%\Desktop\QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_Desktop_QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%HOMEPATH%\Desktop\QIP 2012.lnk" "%TEMP%\C__Users_user_Desktop_QIP 2012.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_WinRAR.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\Programs\...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_WinRAR.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\WinRAR\WinRAR.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinR...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_WinRAR help.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Menu\Prog...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_WinRAR help.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\WinRAR\WinRAR help.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_What is new in the latest version.lnk.tmp" "%APPDATA%\Microsoft\W...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_What is new in the latest version.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\WinRAR\What is new in the latest version.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windo...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_Console RAR manual.lnk.tmp" "%APPDATA%\Microsoft\Windows\Start Me...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_Programs_WinRAR_Console RAR manual.lnk"
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Windows\Start Menu\Programs\WinRAR\Console RAR manual.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Windows_Start Menu_P...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_Mozilla Thunderbird.lnk.tmp" "%APPDATA%\Microsoft\Internet Explorer\Q...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllCopyClassObject "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Mail.Ru Agent.lnk" "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Interne...
'%WINDIR%\syswow64\rundll32.exe' "<LS_APPDATA>\vagwb.dll",DllSetClassObject "%TEMP%\C__Users_user_AppData_Roaming_Microsoft_Internet Explorer_Quick Launch_ICQ.lnk"
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK