Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop14.613

Добавлен в вирусную базу Dr.Web: 2020-09-20

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
  • [<HKLM>\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = '{25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,33...
Изменения в файловой системе
Создает следующие файлы
  • %WINDIR%\temp\fwtsqmfile01.sqm
Другое
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /c CLS
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Microsoft\Windows\AppRepository\Packages\Microsoft.MicrosoftOfficeHub_18.2006.31.0_x64__8wekyb3d8bbwe\ActivationStore.dat
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Data\Staged\e3e213c0aede4bc6b4d9a540cdff0f7c.dat
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\RUNTIMEBROKER.EXE-A27A047C.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\RUNTIMEBROKER.EXE-8A8295D7.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\\Saved\PersistentDownloadDir\CMS\CacheAccess.json
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.Cortana_cw5n1h2txyewy\AppData\IndexedDB\edb.chk
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.Cortana_cw5n1h2txyewy\AppData\IndexedDB\IndexedDB.edb
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.Cortana_cw5n1h2txyewy\AppData\IndexedDB\IndexedDB.jfm
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\\Saved\Cloud\e3e213c0aede4bc6b4d9a540cdff0f7c\ClientSettings.Sav
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\Microsoft\Spelling\de-DE\default.exc
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\Microsoft\Spelling\de-DE\default.dic
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\GPUCache\data_1
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\23c92a96-71c8-4d83-a130-65c2639925cc\\~RF24063a
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\23c92a96-71c8-4d83-a130-65c2639925cc\\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\d6d734fb-5847-44da-8f8a-ad1bd49a538e\\~RF24063a
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\d6d734fb-5847-44da-8f8a-ad1bd49a538e\\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\\Saved\Config\WindowsClient\GameUserSettings.ini
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\TempState\ScreenClip
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\TempState\ScreenClip\{FB85DC53-12BE-4812-B0EB-28A1A0EC4F47}.json
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\TempState\ScreenClip\{BA0D89AC-07DA-4F38-B1BE-1FE735E3A6B2}.png
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\FortniteGame\Saved\Logs\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\NVIDIACorporation\Drs\nvAppTimestamps
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\EasyAntiCheat\217\loader
  • '<SYSTEM32>\cmd.exe' /c NETSH WINSOCK RESET
  • '<SYSTEM32>\netsh.exe' WINSOCK RESET
  • '<SYSTEM32>\cmd.exe' /c NETSH INT IP RESET
  • '<SYSTEM32>\netsh.exe' INT IP RESET
  • '<SYSTEM32>\netsh.exe' int ipv6 reset
  • '<SYSTEM32>\cmd.exe' /c netsh int ipv6 reset
  • '<SYSTEM32>\netsh.exe' advfirewall reset
  • '<SYSTEM32>\cmd.exe' /c netsh advfirewall reset
  • '<SYSTEM32>\wbem\wmic.exe' PATH WIN32_NETWORKADAPTER WHERE PHYSICALADAPTER=TRUE CALL ENABLE
  • '<SYSTEM32>\cmd.exe' /c WMIC PATH WIN32_NETWORKADAPTER WHERE PHYSICALADAPTER=TRUE CALL ENABLE
  • '<SYSTEM32>\wbem\wmic.exe' PATH WIN32_NETWORKADAPTER WHERE PHYSICALADAPTER=TRUE CALL DISABLE
  • '<SYSTEM32>\cmd.exe' /c WMIC PATH WIN32_NETWORKADAPTER WHERE PHYSICALADAPTER=TRUE CALL DISABLE
  • '<SYSTEM32>\nbtstat.exe' -RR
  • '<SYSTEM32>\cmd.exe' /c NBTSTAT -RR
  • '<SYSTEM32>\nbtstat.exe' -R
  • '<SYSTEM32>\ipconfig.exe' /FLUSHDNS
  • '<SYSTEM32>\cmd.exe' /c NBTSTAT -R
  • '<SYSTEM32>\cmd.exe' /c IPCONFIG /FLUSHDNS
  • '<SYSTEM32>\ipconfig.exe' /RELEASE
  • '<SYSTEM32>\cmd.exe' /c IPCONFIG /RELEASE
  • '<SYSTEM32>\netsh.exe' INT RESET ALL
  • '<SYSTEM32>\cmd.exe' /c NETSH INT RESET ALL
  • '<SYSTEM32>\netsh.exe' INTERFACE TCP RESET
  • '<SYSTEM32>\cmd.exe' /c NETSH INTERFACE TCP RESET
  • '<SYSTEM32>\netsh.exe' INTERFACE IPV6 RESET
  • '<SYSTEM32>\cmd.exe' /c NETSH INTERFACE IPV6 RESET
  • '<SYSTEM32>\netsh.exe' INTERFACE IPV4 RESET
  • '<SYSTEM32>\cmd.exe' /c NETSH INTERFACE IPV4 RESET
  • '<SYSTEM32>\cmd.exe' /c ipconfig /renew
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\EasyAntiCheat\217\easyanticheat_wow64_x64.eac.metadata
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\EasyAntiCheat\217\easyanticheat_wow64_x64.eac
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\EasyAntiCheat\217
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\OAWRAPPER.EXE-581BE30C.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\ScriptCache\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\ScriptCache\\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\23c92a96-71c8-4d83-a130-65c2639925cc\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\d6d734fb-5847-44da-8f8a-ad1bd49a538e\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\d6d734fb-5847-44da-8f8a-ad1bd49a538e\\~RF22f7c8
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Data
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Data\e3e213c0aede4bc6b4d9a540cdff0f7c.dat
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Data\Staged
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\index.txt~RF22bd20
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\ServiceWorker\CacheStorage\e60030e2e5440743857a39cacd8634434c91f1\index.txt
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\NVIDIACorporation\GeForceNOW\logs\NvContainer\MessageBus_15248_0x2261E17F060
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\IndexedDB\https_www.ep#######.com_0.indexeddb.leveldb
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\IndexedDB\https_www.ep#######.#om_0.indexeddb.leveldb\LOG
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\IndexedDB\https_www.ep#######.####0.indexeddb.leveldb\LOG.old~RF22a9a8
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\Cache\f_00009d
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\NVIDIACorporation\GfnRuntimeSdk\GfnRuntimeSdk
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\EPICGAMESLAUNCHER.EXE-0F7E91F7.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\EPICGAMESLAUNCHER.EXE-08A730C6.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\UnrealEngineLauncher\com\487600FE4A7F8E30450A38BB41FC7550transfer
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q C:\ProgramFiles(x86)\Razer\ChromaBroadcast\logs\.exe
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\NOTEPAD.EXE-B28CC291.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\CONHOST.EXE-F98A78.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\NVIDIACorporation\NvTelemetry\
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\NVOAWRAPPERCACHE.EXE-AE12BC3C.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\IndexedDB\https_www.ep#######.##m_0.indexeddb.leveldb\000003
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\FortniteGame\Saved\Logs\-backup-2020.08.30-08.48.46
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\FortniteGame\Saved\Config\CrashReportClient\UE4CC-Windows-3D5D840B481A6C752E898EAF0536E162\CrashReportClient.ini
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q C:Windows-3D5D840B481A6C752E898EAF0536E16250:0150:01%LOCALAPPDATA%\\Saved\Config\CrashReportClient\UE4CC-Windows-3D5D840B481A6C752E898EAF0536E162
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\FortniteGame\Saved\Config\CrashReportClient
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\UnrealEngine\4.26\Saved\Config\WindowsClient\Manifest.ini
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q <SYSTEM32>\eac_usermode_8038038031877.dll
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\Temp
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Microsoft\Windows\AppRepository\Packages\Microsoft.ScreenSketch_.1907.2471.0_x64__8wekyb3d8bbwe\ActivationStore.dat
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\QuotaManager-journal
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\webcache\QuotaManager
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\DLLHOST.EXE-8A1E1A5D.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\FORTNITELAUNCHER.EXE-DA7E404A.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %WINDIR%\Prefetch\EASYANTICHEAT.EXE-ACEC6391.pf
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\GameManager\Logs\GameManagerService
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\Synapse3\Log\SynapseService
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\GameManager\Data\rzr_0280df464af4a6f33e2979f17d6f\GameSettingsListEnc_30AD935E1D2FBC429DCEE73228DF2607.xml
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\GameManager\Data\rzr_0280df464af4a6f33e2979f17d6f\UserGameList_30AD935E1D2FBC429DCEE73228DF2607.xml
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\GameManager\Data\rzr_0280df464af4a6f33e2979f17d6f\UserGameListEnc_30AD935E1D2FBC429DCEE73228DF2607.xml
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %ALLUSERSPROFILE%\Razer\GameManager\Data\rzr_0280df464af4a6f33e2979f17d6f\GameHistoryList_30AD935E1D2FBC429DCEE73228DF2607.xml
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q C:\ProgramFiles(x86)\EasyAntiCheat\EasyAntiCheat.sys
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Logs\EpicGamesLauncher
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %TEMP%\be142eaf-1e99-804f-c7ef-92dcb366ef73
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %APPDATA%\EasyAntiCheat\gamelauncher
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\EpicGamesLauncher\Saved\Config\Windows\GameUserSettings.ini
  • '<SYSTEM32>\cmd.exe' /c del /f /s /q %LOCALAPPDATA%\FortniteGame\Saved\Logs
  • '<SYSTEM32>\ipconfig.exe' /renew

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке