Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.KillProc2.8406

Добавлен в вирусную базу Dr.Web: 2020-01-21

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
  • %APPDATA%\microsoft\windows\start menu\programs\startup\hjdytuap.exe
Вредоносные функции
Внедряет код в
следующие системные процессы:
  • %WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe
Завершает или пытается завершить
следующие системные процессы:
  • %WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe
Читает файлы, отвечающие за хранение паролей сторонними программами
  • %APPDATA%\thunderbird\profiles.ini
Изменения в файловой системе
Создает следующие файлы
  • C:\users\public\documents\ioleinplaceframe
  • %TEMP%\xwf25sjh.cmdline
  • %TEMP%\xwf25sjh.0.cs
  • %LOCALAPPDATA%\microsoft\vault\4bf4c442-9b8a-41a0-b380-dd4a704ddb28\policy.vpol
  • %PROGRAMDATA%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\2f1a6504-0641-44cf-8bb5-3612d865f2e5.vsch
  • %PROGRAMDATA%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\3ccd5499-87a8-4b10-a215-608888dd3b55.vsch
  • %PROGRAMDATA%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\policy.vpol
  • %TEMP%\h0gealbt.dll
  • %TEMP%\res9b72.tmp
  • %TEMP%\csc163e2162fda54b838847cd717497fd2.tmp
  • %TEMP%\h0gealbt.out
  • %TEMP%\h0gealbt.cmdline
  • %TEMP%\h0gealbt.0.cs
  • %TEMP%\kwdos3h0.dll
  • %TEMP%\res8673.tmp
  • %TEMP%\csc8837b9acc2dd4eada2d19a3e19a34711.tmp
  • %TEMP%\kwdos3h0.out
  • %TEMP%\kwdos3h0.cmdline
  • %TEMP%\kwdos3h0.0.cs
  • %TEMP%\3aypfjzs.dll
  • %TEMP%\res71e1.tmp
  • %TEMP%\csca7ab0ba49e6499a922cbeb1664e18.tmp
  • %TEMP%\3aypfjzs.out
  • %TEMP%\3aypfjzs.cmdline
  • %TEMP%\5p3sgl0l.dll
  • %TEMP%\3aypfjzs.0.cs
  • %TEMP%\xwf25sjh.out
  • %TEMP%\csc943fe25d69e746479b2b4e5170f42fbc.tmp
  • %TEMP%\csc8c54008eb77640089f226d806512af0.tmp
  • %TEMP%\f4yyheik.out
  • %TEMP%\f4yyheik.cmdline
  • %TEMP%\f4yyheik.0.cs
  • %TEMP%\eddvhu5q.dll
  • %TEMP%\resf402.tmp
  • %TEMP%\csc468c8a7795404cee916f50becf2eb7ca.tmp
  • %TEMP%\eddvhu5q.out
  • %TEMP%\eddvhu5q.cmdline
  • %TEMP%\eddvhu5q.0.cs
  • %TEMP%\btypji5w.dll
  • %TEMP%\csc366fed0a23104448a11161d869ddd8b8.tmp
  • %TEMP%\mi2zk32j.cmdline
  • %TEMP%\btypji5w.out
  • %TEMP%\btypji5w.cmdline
  • %TEMP%\btypji5w.0.cs
  • %TEMP%\gweko5d4.dll
  • %TEMP%\resd1b4.tmp
  • %TEMP%\cscc8a00065dd7441f6971c447067f115d.tmp
  • %TEMP%\gweko5d4.out
  • %TEMP%\gweko5d4.cmdline
  • %TEMP%\gweko5d4.0.cs
  • %TEMP%\xwf25sjh.dll
  • %TEMP%\resbf07.tmp
  • %TEMP%\res5ea7.tmp
  • %TEMP%\cscdec242773262465893a0b91c79395142.tmp
  • %TEMP%\5p3sgl0l.out
  • %TEMP%\i1nmcnnt.out
  • %TEMP%\i1nmcnnt.cmdline
  • %TEMP%\i1nmcnnt.0.cs
  • %TEMP%\n5ntyhku.dll
  • %TEMP%\rese570.tmp
  • %TEMP%\cscae7182f837f94bad8a44adc1ca6fb2ba.tmp
  • %TEMP%\n5ntyhku.out
  • %TEMP%\n5ntyhku.cmdline
  • %TEMP%\n5ntyhku.0.cs
  • %TEMP%\eabi15qu.dll
  • %TEMP%\rescab4.tmp
  • %TEMP%\cscbd327c2eb94a489ab8fa114fd7d2a6da.tmp
  • %TEMP%\eabi15qu.out
  • %TEMP%\eabi15qu.cmdline
  • %TEMP%\eabi15qu.0.cs
  • %TEMP%\filename.exe
  • %TEMP%\ylfjhwnz.dll
  • %TEMP%\resaec0.tmp
  • %TEMP%\csce5b71896355f40b8b6818a5a2ad9edb8.tmp
  • %TEMP%\ylfjhwnz.out
  • %TEMP%\ylfjhwnz.cmdline
  • %TEMP%\ylfjhwnz.0.cs
  • %TEMP%\resf975.tmp
  • %TEMP%\i1nmcnnt.dll
  • %TEMP%\cscc10763776c454fac9afdb62eee48f628.tmp
  • %TEMP%\xwbthqgo.0.cs
  • %TEMP%\5p3sgl0l.cmdline
  • %TEMP%\xwbthqgo.cmdline
  • %TEMP%\5p3sgl0l.0.cs
  • %TEMP%\gdqur2d5.dll
  • %TEMP%\res493b.tmp
  • %TEMP%\csc3f27dd4ac7204580ac7b2f9fd6796b7f.tmp
  • %TEMP%\gdqur2d5.out
  • %TEMP%\gdqur2d5.cmdline
  • %TEMP%\gdqur2d5.0.cs
  • %TEMP%\mi2zk32j.dll
  • %TEMP%\res34c9.tmp
  • %TEMP%\cscc42a9a02306447dda92899b81668281f.tmp
  • %TEMP%\rese2eb.tmp
  • %TEMP%\res42e.tmp
  • %TEMP%\mi2zk32j.0.cs
  • %TEMP%\mzci0bwg.dll
  • %TEMP%\res2056.tmp
  • %TEMP%\cscce57cc9e41240a29c8e923b122f2f51.tmp
  • %TEMP%\mzci0bwg.out
  • %TEMP%\mzci0bwg.cmdline
  • %TEMP%\mzci0bwg.0.cs
  • %TEMP%\xwbthqgo.dll
  • %TEMP%\rescfd.tmp
  • %TEMP%\cscda8d0f753488434689fe801cf3dd8e1.tmp
  • %TEMP%\xwbthqgo.out
  • %TEMP%\mi2zk32j.out
  • %TEMP%\f4yyheik.dll
Удаляет следующие файлы
  • %TEMP%\resaec0.tmp
  • %TEMP%\csc943fe25d69e746479b2b4e5170f42fbc.tmp
  • %TEMP%\resbf07.tmp
  • %TEMP%\h0gealbt.dll
  • %TEMP%\h0gealbt.cmdline
  • %TEMP%\h0gealbt.0.cs
  • %TEMP%\h0gealbt.out
  • %TEMP%\csc163e2162fda54b838847cd717497fd2.tmp
  • %TEMP%\res9b72.tmp
  • %TEMP%\kwdos3h0.out
  • %TEMP%\kwdos3h0.dll
  • %TEMP%\kwdos3h0.cmdline
  • %TEMP%\xwf25sjh.cmdline
  • %TEMP%\csc8837b9acc2dd4eada2d19a3e19a34711.tmp
  • %TEMP%\res8673.tmp
  • %TEMP%\3aypfjzs.0.cs
  • %TEMP%\3aypfjzs.out
  • %TEMP%\3aypfjzs.dll
  • %TEMP%\3aypfjzs.cmdline
  • %TEMP%\csca7ab0ba49e6499a922cbeb1664e18.tmp
  • %TEMP%\res71e1.tmp
  • %TEMP%\5p3sgl0l.dll
  • %TEMP%\kwdos3h0.0.cs
  • %TEMP%\cscc42a9a02306447dda92899b81668281f.tmp
  • %TEMP%\xwf25sjh.dll
  • %TEMP%\f4yyheik.dll
  • %TEMP%\f4yyheik.0.cs
  • %TEMP%\csc8c54008eb77640089f226d806512af0.tmp
  • %TEMP%\res42e.tmp
  • %TEMP%\eddvhu5q.dll
  • %TEMP%\eddvhu5q.out
  • %TEMP%\eddvhu5q.0.cs
  • %TEMP%\eddvhu5q.cmdline
  • %TEMP%\csc468c8a7795404cee916f50becf2eb7ca.tmp
  • %TEMP%\resf402.tmp
  • %TEMP%\5p3sgl0l.cmdline
  • %TEMP%\xwf25sjh.out
  • %TEMP%\btypji5w.cmdline
  • %TEMP%\btypji5w.dll
  • %TEMP%\csc366fed0a23104448a11161d869ddd8b8.tmp
  • %TEMP%\rese2eb.tmp
  • %TEMP%\gweko5d4.dll
  • %TEMP%\gweko5d4.cmdline
  • %TEMP%\gweko5d4.out
  • %TEMP%\gweko5d4.0.cs
  • %TEMP%\cscc8a00065dd7441f6971c447067f115d.tmp
  • %TEMP%\resd1b4.tmp
  • %TEMP%\btypji5w.0.cs
  • %TEMP%\xwf25sjh.0.cs
  • %TEMP%\5p3sgl0l.out
  • %TEMP%\5p3sgl0l.0.cs
  • %TEMP%\cscdec242773262465893a0b91c79395142.tmp
  • %TEMP%\eabi15qu.0.cs
  • %TEMP%\i1nmcnnt.0.cs
  • %TEMP%\i1nmcnnt.cmdline
  • %TEMP%\cscc10763776c454fac9afdb62eee48f628.tmp
  • %TEMP%\resf975.tmp
  • %TEMP%\n5ntyhku.out
  • %TEMP%\n5ntyhku.0.cs
  • %TEMP%\n5ntyhku.cmdline
  • %TEMP%\n5ntyhku.dll
  • %TEMP%\cscae7182f837f94bad8a44adc1ca6fb2ba.tmp
  • %TEMP%\f4yyheik.out
  • %TEMP%\i1nmcnnt.out
  • %TEMP%\eabi15qu.dll
  • %TEMP%\eabi15qu.out
  • %TEMP%\eabi15qu.cmdline
  • %TEMP%\cscbd327c2eb94a489ab8fa114fd7d2a6da.tmp
  • %TEMP%\rescab4.tmp
  • %TEMP%\ylfjhwnz.dll
  • %TEMP%\ylfjhwnz.out
  • %TEMP%\ylfjhwnz.cmdline
  • %TEMP%\ylfjhwnz.0.cs
  • %TEMP%\csce5b71896355f40b8b6818a5a2ad9edb8.tmp
  • %TEMP%\rese570.tmp
  • %TEMP%\btypji5w.out
  • %TEMP%\rescfd.tmp
  • %TEMP%\xwbthqgo.dll
  • %TEMP%\cscda8d0f753488434689fe801cf3dd8e1.tmp
  • %TEMP%\res5ea7.tmp
  • %TEMP%\gdqur2d5.0.cs
  • %TEMP%\gdqur2d5.out
  • %TEMP%\gdqur2d5.cmdline
  • %TEMP%\gdqur2d5.dll
  • %TEMP%\csc3f27dd4ac7204580ac7b2f9fd6796b7f.tmp
  • %TEMP%\res493b.tmp
  • %TEMP%\mi2zk32j.0.cs
  • %TEMP%\mi2zk32j.dll
  • %TEMP%\xwbthqgo.cmdline
  • %TEMP%\mi2zk32j.cmdline
  • %TEMP%\i1nmcnnt.dll
  • %TEMP%\res34c9.tmp
  • %TEMP%\mzci0bwg.0.cs
  • %TEMP%\mzci0bwg.dll
  • %TEMP%\mzci0bwg.cmdline
  • %TEMP%\mzci0bwg.out
  • %TEMP%\cscce57cc9e41240a29c8e923b122f2f51.tmp
  • %TEMP%\res2056.tmp
  • %TEMP%\xwbthqgo.out
  • %TEMP%\xwbthqgo.0.cs
  • %TEMP%\mi2zk32j.out
  • %TEMP%\f4yyheik.cmdline
Сетевая активность
TCP
  • 'ap#.#pify.org':443
UDP
  • DNS ASK ap#.#pify.org
Другое
Создает и запускает на исполнение
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\ylfjhwnz.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES8673.tmp" "%TEMP%\CSC8837B9ACC2DD4EADA2D19A3E19A34711.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\h0gealbt.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9B72.tmp" "%TEMP%\CSC163E2162FDA54B838847CD717497FD2.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\xwf25sjh.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESBF07.tmp" "%TEMP%\CSC943FE25D69E746479B2B4E5170F42FBC.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\gweko5d4.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD1B4.tmp" "%TEMP%\CSCC8A00065DD7441F6971C447067F115D.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\btypji5w.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE2EB.tmp" "%TEMP%\CSC366FED0A23104448A11161D869DDD8B8.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eddvhu5q.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF402.tmp" "%TEMP%\CSC468C8A7795404CEE916F50BECF2EB7CA.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\f4yyheik.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES42E.tmp" "%TEMP%\CSC8C54008EB77640089F226D806512AF0.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\aq5ogqvr.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES193D.tmp" "%TEMP%\CSCD63DC2DB79164C16A54C617DD41E368.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eecmkbbp.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2AE1.tmp" "%TEMP%\CSCC356915D31124A9881ECB979BD7A08B.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\kwdos3h0.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\2dcp5xgz.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES71E1.tmp" "%TEMP%\CSCA7AB0BA49E6499A922CBEB1664E18.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES5EA7.tmp" "%TEMP%\CSCDEC242773262465893A0B91C79395142.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAEC0.tmp" "%TEMP%\CSCE5B71896355F40B8B6818A5A2AD9EDB8.TMP"' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /C choice /C Y /N /D Y /T 3 & Del "<Полный путь к файлу>"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eabi15qu.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCAB4.tmp" "%TEMP%\CSCBD327C2EB94A489AB8FA114FD7D2A6DA.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\n5ntyhku.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE570.tmp" "%TEMP%\CSCAE7182F837F94BAD8A44ADC1CA6FB2BA.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\i1nmcnnt.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF975.tmp" "%TEMP%\CSCC10763776C454FAC9AFDB62EEE48F628.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\xwbthqgo.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCFD.tmp" "%TEMP%\CSCDA8D0F753488434689FE801CF3DD8E1.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\mzci0bwg.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2056.tmp" "%TEMP%\CSCCE57CC9E41240A29C8E923B122F2F51.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\mi2zk32j.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES34C9.tmp" "%TEMP%\CSCC42A9A02306447DDA92899B81668281F.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\gdqur2d5.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES493B.tmp" "%TEMP%\CSC3F27DD4AC7204580AC7B2F9FD6796B7F.TMP"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\5p3sgl0l.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\3aypfjzs.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3AA0.tmp" "%TEMP%\CSC9C00B4EBB32A40C1A625CCC623834878.TMP"' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\ylfjhwnz.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\kwdos3h0.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES8673.tmp" "%TEMP%\CSC8837B9ACC2DD4EADA2D19A3E19A34711.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\h0gealbt.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9B72.tmp" "%TEMP%\CSC163E2162FDA54B838847CD717497FD2.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\xwf25sjh.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESBF07.tmp" "%TEMP%\CSC943FE25D69E746479B2B4E5170F42FBC.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\gweko5d4.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESD1B4.tmp" "%TEMP%\CSCC8A00065DD7441F6971C447067F115D.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE2EB.tmp" "%TEMP%\CSC366FED0A23104448A11161D869DDD8B8.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\2dcp5xgz.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eddvhu5q.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF402.tmp" "%TEMP%\CSC468C8A7795404CEE916F50BECF2EB7CA.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\f4yyheik.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES42E.tmp" "%TEMP%\CSC8C54008EB77640089F226D806512AF0.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\aq5ogqvr.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES193D.tmp" "%TEMP%\CSCD63DC2DB79164C16A54C617DD41E368.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eecmkbbp.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2AE1.tmp" "%TEMP%\CSCC356915D31124A9881ECB979BD7A08B.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES71E1.tmp" "%TEMP%\CSCA7AB0BA49E6499A922CBEB1664E18.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\btypji5w.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\3aypfjzs.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\i1nmcnnt.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESAEC0.tmp" "%TEMP%\CSCE5B71896355F40B8B6818A5A2AD9EDB8.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe'
  • '%WINDIR%\syswow64\cmd.exe' /C choice /C Y /N /D Y /T 3 & Del "<Полный путь к файлу>"
  • '%WINDIR%\syswow64\choice.exe' /C Y /N /D Y /T 3
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\eabi15qu.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCAB4.tmp" "%TEMP%\CSCBD327C2EB94A489AB8FA114FD7D2A6DA.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\n5ntyhku.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESE570.tmp" "%TEMP%\CSCAE7182F837F94BAD8A44ADC1CA6FB2BA.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF975.tmp" "%TEMP%\CSCC10763776C454FAC9AFDB62EEE48F628.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\5p3sgl0l.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\xwbthqgo.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESCFD.tmp" "%TEMP%\CSCDA8D0F753488434689FE801CF3DD8E1.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\mzci0bwg.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES2056.tmp" "%TEMP%\CSCCE57CC9E41240A29C8E923B122F2F51.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\mi2zk32j.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES34C9.tmp" "%TEMP%\CSCC42A9A02306447DDA92899B81668281F.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\gdqur2d5.cmdline"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES493B.tmp" "%TEMP%\CSC3F27DD4AC7204580AC7B2F9FD6796B7F.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES5EA7.tmp" "%TEMP%\CSCDEC242773262465893A0B91C79395142.TMP"
  • '%WINDIR%\microsoft.net\framework\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3AA0.tmp" "%TEMP%\CSC9C00B4EBB32A40C1A625CCC623834878.TMP"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке