Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Win32.HLLW.Autoruner3.1990
Добавлен в вирусную базу Dr.Web:
2020-02-08
Описание добавлено:
2020-02-10
Техническая информация
Для обеспечения автозапуска и распространения
Создает следующие файлы на съемном носителе
<Имя диска съемного носителя>:\autorun.inf
<Имя диска съемного носителя>:\lagu baru.exe
Вредоносные функции
Для затруднения выявления своего присутствия в системе
изменяет следующие системные настройки:
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoClose' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoViewContextMenu' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoTrayContextMenu' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoSetTaskbar' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoFolderOptions' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoControlPanel' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoRun' = '00000001'
[<HKCU>\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoDrives' = '00000004'
Изменения в файловой системе
Создает следующие файлы
%TEMP%\~a896.bat
C:\far2\pluginsdk\headers.c\headers.c.exe
C:\far2\plugins\ftp\lib\lib.exe
C:\far2\plugins\tmppanel\tmppanel.exe
C:\far2\plugins\proclist\proclist.exe
C:\far2\plugins\network\network.exe
C:\far2\plugins\macroview\macroview.exe
C:\msocache\all users\all users.exe
C:\far2\pluginsdk\headers.pas\headers.pas.exe
C:\far2\plugins\filecase\filecase.exe
C:\far2\plugins\farcmds\farcmds.exe
C:\far2\plugins\emenu\emenu.exe
C:\far2\plugins\editcase\editcase.exe
C:\far2\plugins\drawline\drawline.exe
C:\far2\plugins\compare\compare.exe
C:\far2\plugins\hlfviewer\hlfviewer.exe
C:\far2\addons\addons.exe
C:\msocache\all users\{90140000-0011-0000-1000-0000000ff1ce}-c\{90140000-0011-0000-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0115-0409-1000-0000000ff1ce}-c\1033\1033.exe
C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\proof.fr\proof.fr.exe
C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\proof.es\proof.es.exe
C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\proof.en\proof.en.exe
C:\msocache\all users\{90140000-0117-0409-1000-0000000ff1ce}-c\{90140000-0117-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0115-0409-1000-0000000ff1ce}-c\{90140000-0115-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-00ba-0409-1000-0000000ff1ce}-c\{90140000-00ba-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-00a1-0409-1000-0000000ff1ce}-c\{90140000-00a1-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0044-0409-1000-0000000ff1ce}-c\{90140000-0044-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0043-0409-1000-0000000ff1ce}-c\{90140000-0043-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\{90140000-002c-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-001b-0409-1000-0000000ff1ce}-c\{90140000-001b-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-001a-0409-1000-0000000ff1ce}-c\{90140000-001a-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0019-0409-1000-0000000ff1ce}-c\{90140000-0019-0409-1000-0000000ff1ce}-c.exe
C:\msocache\all users\{90140000-0018-0409-1000-0000000ff1ce}-c\{90140000-0018-0409-1000-0000000ff1ce}-c.exe
C:\far2\plugins\brackets\brackets.exe
C:\far2\plugins\ftp\ftp.exe
C:\far2\plugins\autowrap\autowrap.exe
C:\far2\plugins\arclite\arclite.exe
C:\far2\plugins\align\align.exe
%ALLUSERSPROFILE%\desktop\this is my life.exe
%ProgramFiles(x86)%\program files (x86).exe
%ProgramFiles%\program files.exe
C:\perflogs\perflogs.exe
<Текущая директория>\fnmmso.exe
C:\far2\far2.exe
%ALLUSERSPROFILE%\desktop\lagu baru.exe
%ALLUSERSPROFILE%\desktop\my name is on site.exe
%HOMEPATH%s.exe
D:\lagu baru.exe
C:\lagu baru.exe
D:\autorun.inf
C:\autorun.inf
<Текущая директория>\autorun.inf
%LOCALAPPDATA%\internet download manager 519.rar
C:\msocache\all users\{90140000-0117-0409-1000-0000000ff1ce}-c\access.en-us\access.en-us.exe
C:\msocache\all users\{90140000-0016-0409-1000-0000000ff1ce}-c\{90140000-0016-0409-1000-0000000ff1ce}-c.exe
%WINDIR%\windows.exe
C:\far2\encyclopedia\encyclopedia.exe
C:\totalcmd\totalcmd.exe
C:\far2\encyclopedia\tap\tap.exe
C:\far2\documentation\rus\rus.exe
C:\far2\documentation\eng\eng.exe
C:\far2\addons\xlat\russian\russian.exe
C:\far2\addons\colors\default_highlighting\default_highlighting.exe
C:\far2\addons\colors\custom_highlighting\custom_highlighting.exe
C:\far2\addons\xlat\xlat.exe
C:\far2\addons\shell\shell.exe
C:\far2\addons\setup\setup.exe
C:\far2\addons\macros\macros.exe
C:\far2\addons\colors\colors.exe
C:\far2\pluginsdk\pluginsdk.exe
C:\far2\plugins\plugins.exe
C:\far2\fexcept\fexcept.exe
C:\far2\documentation\documentation.exe
C:\perflogs\admin\admin.exe
Присваивает атрибут 'скрытый' для следующих файлов
Другое
Создает и запускает на исполнение
'%WINDIR%\syswow64\cmd.exe' /c %TEMP%\~A896.bat "<Полный путь к файлу>"' (со скрытым окном)
Запускает на исполнение
'%WINDIR%\syswow64\cmd.exe' /c %TEMP%\~A896.bat "<Полный путь к файлу>"
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v NoDispCPL /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoClose /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoViewContextMenu /t REG_DWORD /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoTrayContextMenu /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoSetTaskbar /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFolderOptions /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoControlPanel /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoRun /t reg_dword /d 1 /f
'%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 4 /f
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK