Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Encoder.32521

Добавлен в вирусную базу Dr.Web: 2020-09-10

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает следующие файлы на съемном носителе
  • <Имя диска съемного носителя>:\2013_finalsummaryforweb.xlsx
  • <Имя диска съемного носителя>:\jre-7u75-windows-i586-iftw.exe
  • <Имя диска съемного носителя>:\join.avi
  • <Имя диска съемного носителя>:\1189.jpeg
  • <Имя диска съемного носителя>:\168.jpg
  • <Имя диска съемного носителя>:\7790_preview.pdf
  • <Имя диска съемного носителя>:\weeklysheet1215.doc
  • <Имя диска съемного носителя>:\adhd_and_obesity.docx
  • <Имя диска съемного носителя>:\productos.xls
  • <Имя диска съемного носителя>:\price.zip
  • <Имя диска съемного носителя>:\2.jpg
  • <Имя диска съемного носителя>:\dualectls.pdf
  • <Имя диска съемного носителя>:\ovp25012015.doc
  • <Имя диска съемного носителя>:\thlps_keeper_mayer_1965.docx
  • <Имя диска съемного носителя>:\al.xlsx
  • <Имя диска съемного носителя>:\schema.rdf
  • <Имя диска съемного носителя>:\ppswamp.ppt
  • <Имя диска съемного носителя>:\asm.png
  • <Имя диска съемного носителя>:\spanner.mov
  • <Имя диска съемного носителя>:\64bit_notes.htm
  • <Имя диска съемного носителя>:\wrar520.exe
  • <Имя диска съемного носителя>:\210252809.jpeg
  • <Имя диска съемного носителя>:\1189.jpg
  • <Имя диска съемного носителя>:\spib_pima.pdf
  • <Имя диска съемного носителя>:\lisp_success.doc
  • <Имя диска съемного носителя>:\contractualdeadlines.xls
  • <Имя диска съемного носителя>:\iisstart.htm
  • <Имя диска съемного носителя>:\subjectclassification.zip
Изменения в файловой системе
Создает следующие файлы
  • <Текущая директория>\nw5lli1b.exe
  • C:\far2\plugins\ftp\lib\ab89_info.rtf
  • C:\far2\plugins\hlfviewer\ab89_info.rtf
  • C:\far2\plugins\network\ab89_info.rtf
  • C:\far2\plugins\proclist\ab89_info.rtf
  • C:\far2\plugins\tmppanel\ab89_info.rtf
  • C:\far2\pluginsdk\headers.c\ab89_info.rtf
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\ab89_info.rtf
  • C:\far2\plugins\farcmds\ab89_info.rtf
  • C:\far2\plugins\ftp\ab89_info.rtf
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\idtemplates\enu\ab89_info.rtf
  • <Текущая директория>\bad_1478741562f2e636.txt
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\ab89_info.rtf
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\ab89_info.rtf
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\ab89_info.rtf
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\ab89_info.rtf
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\ab89_info.rtf
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\ab89_info.rtf
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\annotations\stamps\enu\ab89_info.rtf
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\ab89_info.rtf
  • C:\far2\plugins\emenu\ab89_info.rtf
  • C:\far2\plugins\editcase\ab89_info.rtf
  • C:\far2\plugins\drawline\ab89_info.rtf
  • <Текущая директория>\log.txt
  • %APPDATA%\4dgrzo0v.bmp
  • %APPDATA%\jyxe5v69.bat
  • %APPDATA%\ijxc20rt.vbs
  • <Текущая директория>\yfjomnoj.exe
  • <Текущая директория>\spldrvdi.bat
  • C:\far2\ab89_info.rtf
  • C:\far2\addons\colors\custom_highlighting\ab89_info.rtf
  • <Текущая директория>\all_dmpfl.fldp
  • C:\far2\addons\colors\default_highlighting\ab89_info.rtf
  • C:\far2\addons\shell\ab89_info.rtf
  • C:\far2\addons\xlat\russian\ab89_info.rtf
  • C:\far2\documentation\eng\ab89_info.rtf
  • C:\far2\encyclopedia\ab89_info.rtf
  • C:\far2\fexcept\ab89_info.rtf
  • C:\far2\plugins\arclite\ab89_info.rtf
  • C:\far2\plugins\brackets\ab89_info.rtf
  • C:\far2\plugins\compare\ab89_info.rtf
  • C:\far2\addons\macros\ab89_info.rtf
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\ab89_info.rtf
  • %ProgramFiles(x86)%\winamp\skins\bento\window\ab89_info.rtf
Перемещает следующие файлы
  • %APPDATA%\opera software\opera stable\thumbnails.db в %APPDATA%\opera software\opera stable\[adambrown89@criptext.com].fuojqmyd-aqy9zmks.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\heart.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].ava4xlyc-mq7txgmw.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\hosting interfaces.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].bk46qajq-kfuaefou.ab89
  • %ProgramFiles%\f-sched\f-sched.exe в %ProgramFiles%\f-sched\[adambrown89@criptext.com].qnbfnlee-zffcy9nz.ab89
  • %ProgramFiles%\ehsniffer\ehsniffer.exe в %ProgramFiles%\ehsniffer\[adambrown89@criptext.com].fbxansda-jupqoj21.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\controller_update_mouseregions.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\[adambrown89@criptext.com].3fgplvwy-5vnibdh4.ab89
  • %ProgramFiles%\drweb32w\drweb32w.exe в %ProgramFiles%\drweb32w\[adambrown89@criptext.com].drnrxhne-tlhggu8w.ab89
  • %ProgramFiles%\dislite\dislite.exe в %ProgramFiles%\dislite\[adambrown89@criptext.com].hdefhhtr-ha43mgcw.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\capsule_03.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\[adambrown89@criptext.com].js6udprc-cjouda8z.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\ruin.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].imrdootf-tpnpufje.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\usercontrol.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].6jcmw1ve-jiak7trz.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\form.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].gqwg2jgr-seveisrr.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\placeholder_album7.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\[adambrown89@criptext.com].ujjselln-dly3tbok.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\xmlfile.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].kw9lu9ke-0wa6k3ol.ab89
  • %ProgramFiles%\courier\courier.exe в %ProgramFiles%\courier\[adambrown89@criptext.com].oczg3ldp-gecpmkxy.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\mdiparent.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].dsynyawk-djtgqnet.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\cog_transparent.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\[adambrown89@criptext.com].wvloxmwm-giyoa36j.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\assemblyinfo.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].hy3q5yzv-m62kwbrw.ab89
  • %ProgramFiles%\claw95cf\claw95cf.exe в %ProgramFiles%\claw95cf\[adambrown89@criptext.com].mz5xbfav-93iykeeq.ab89
  • %ProgramFiles%\dbtool\dbtool.exe в %ProgramFiles%\dbtool\[adambrown89@criptext.com].wggkowxi-uph5gpqk.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\profiling.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].evedlfqp-fnvonsfm.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\wrenches.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].tbgeze0u-gtqkaxyk.ab89
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\annotations\stamps\enu\dynamic.pdf в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\annotations\stamps\enu\[adambrown89@criptext.com].pzpq1pnw-opopcxts.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\assemblyinfointernal.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].eeudjsx1-zd6oauky.ab89
  • %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\healthreport.sqlite в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\[adambrown89@criptext.com].yqnfcl5q-begnzjwo.ab89
  • %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\databases\databases.db в %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\databases\[adambrown89@criptext.com].zqao0unb-igyodp5b.ab89
  • %APPDATA%\mra\base\mra.dbs в %APPDATA%\mra\base\[adambrown89@criptext.com].e3iljmsa-8h46dttm.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\blist.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].8uml90l0-h6v9zwjj.ab89
  • %APPDATA%\icq-profile\base\mra.dbs в %APPDATA%\icq-profile\base\[adambrown89@criptext.com].i6vxmkq8-z7wuqpca.ab89
  • %APPDATA%\opera software\opera stable\session.db в %APPDATA%\opera software\opera stable\[adambrown89@criptext.com].gierfp5m-hzdd5e8p.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\secmod.db в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].oqigpf7g-qdpx3or7.ab89
  • %APPDATA%\opera software\opera stable\databases\databases.db в %APPDATA%\opera software\opera stable\databases\[adambrown89@criptext.com].ynszxwoy-pxnqh49p.ab89
  • %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\secmod.db в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\[adambrown89@criptext.com].uy4gcfzg-hjwdd3xq.ab89
  • %ProgramFiles(x86)%\winamp\skins\bento\window\aol_radio_alb_art.jpg в %ProgramFiles(x86)%\winamp\skins\bento\window\[adambrown89@criptext.com].7aesmae2-qg3vwbct.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\seaweed.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].dce5aglr-lmf46g7r.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\image415.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].en3nztvf-msu5nvlv.ab89
  • %APPDATA%\mail.ru\agent\mra\html\kz\error\exclamation.jpg в %APPDATA%\mail.ru\agent\mra\html\kz\error\[adambrown89@criptext.com].4xdascfl-lgz9spvm.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\controller_update_moystick.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\[adambrown89@criptext.com].4phipqcw-afa4934f.ab89
  • %APPDATA%\icqm\icq\html\ru\error\exclamation.jpg в %APPDATA%\icqm\icq\html\ru\error\[adambrown89@criptext.com].uohzbxrg-pwhd0pnh.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\capsule_04.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\[adambrown89@criptext.com].v9myzbsd-rk1qjjk8.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\placeholder_album8.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\[adambrown89@criptext.com].zigmlmp4-avlerlik.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\generic.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\[adambrown89@criptext.com].m5bqtutj-a7bloefs.ab89
  • %ProgramFiles%\ccproxy\ccproxy.exe в %ProgramFiles%\ccproxy\[adambrown89@criptext.com].8j0zewyq-pescvm8m.ab89
  • %APPDATA%\mra\base\opt.dbs в %APPDATA%\mra\base\[adambrown89@criptext.com].8kyspzow-xbrcgavg.ab89
  • %ProgramFiles%\cavsub\cavsub.exe в %ProgramFiles%\cavsub\[adambrown89@criptext.com].2xi2iiy4-4ofidqa1.ab89
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\pdfsigqformalrep.pdf в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\[adambrown89@criptext.com].lagjkbow-zrdcwb8a.ab89
  • %APPDATA%\icqm\icq\html\pt\error\exclamation.jpg в %APPDATA%\icqm\icq\html\pt\error\[adambrown89@criptext.com].hvtz9i3a-iec41vwq.ab89
  • %ProgramFiles(x86)%\winamp\skins\winamp modern\notifier\sc_alb_art.jpg в %ProgramFiles(x86)%\winamp\skins\winamp modern\notifier\[adambrown89@criptext.com].oco4vs9e-48rwqhcq.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\sunrise.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].rjzjawlq-qf2cczrc.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\prayerwheel.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].huty1uch-7gsrsdvh.ab89
  • %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\facade01.jpg в %ProgramFiles(x86)%\winamp\plugins\milkdrop2\textures\[adambrown89@criptext.com].fchlu7b1-xdfqx2hj.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\controller_update_hometheater.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\welcomeupdates\[adambrown89@criptext.com].jgsr180n-yz1q1fh0.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\capsule_02.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\systemmenu\[adambrown89@criptext.com].ckww0sry-70tb0tqu.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\placeholder_album6.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\music\[adambrown89@criptext.com].5wfcp2jo-sh0ndaqc.ab89
  • %APPDATA%\mail.ru\agent\mra\html\en\error\exclamation.jpg в %APPDATA%\mail.ru\agent\mra\html\en\error\[adambrown89@criptext.com].usdri6dg-5jshyuuk.ab89
  • %ProgramFiles(x86)%\steam\tenfoot\resource\images\bootstrapper.jpg в %ProgramFiles(x86)%\steam\tenfoot\resource\images\[adambrown89@criptext.com].93biy5lu-ittpramm.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\partition iv library.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].ofrvhkuz-h8yuvn2h.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\debugref.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].sx41avpn-20ckxjgt.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\splashscreen.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].jv8qspxg-ccebyq5c.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\emptydatabase.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].cj2ljzid-dwcbbrxz.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\usercontrol.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].vfjuo13a-6jb7xsl9.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\form.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].ogyqutd9-7zpuuk6o.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\appconfig.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].6sldbjvk-cmgi4rl6.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\webappsstore.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].5joitiur-12snhh9m.ab89
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\idtemplates\enu\defaultid.pdf в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\idtemplates\enu\[adambrown89@criptext.com].gl8bsznb-0j0qkzcf.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\cert8.db в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].5jkarzdj-f4b8vlwp.ab89
  • %ProgramFiles%\a2cmd\a2cmd.exe в %ProgramFiles%\a2cmd\[adambrown89@criptext.com].t41wk4cl-zngp8pdi.ab89
  • %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\storage\permanent\moz-safe-about+home\idb\818200132aebmoouht.sqlite в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\storage\permanent\moz-safe-about+home\idb\[adambrown89@criptext.com].i2mbnyo7-u8qt4qck.ab89
  • %ProgramFiles%\cavemsrv\cavemsrv.exe в %ProgramFiles%\cavemsrv\[adambrown89@criptext.com].h8smzykt-vxqdzsco.ab89
  • %ProgramFiles%\blindman\blindman.exe в %ProgramFiles%\blindman\[adambrown89@criptext.com].4v0nv8xq-dycpug5i.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\partition v annexes.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].omomhnxp-beljwf7o.ab89
  • %ProgramFiles%\bdss\bdss.exe в %ProgramFiles%\bdss\[adambrown89@criptext.com].r2u9irsf-ce7fpggv.ab89
  • %ProgramFiles%\avscan\avscan.exe в %ProgramFiles%\avscan\[adambrown89@criptext.com].1yyybt1j-abpqqcmu.ab89
  • %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\declarativesecuritysupport.doc в %ProgramFiles(x86)%\microsoft.net\sdk\v1.1\tool developers guide\docs\[adambrown89@criptext.com].mrrzgv5j-qty9jh5r.ab89
  • %ProgramFiles%\avconsol\avconsol.exe в %ProgramFiles%\avconsol\[adambrown89@criptext.com].r5ravmxs-wrsseyug.ab89
  • %ProgramFiles%\autodown\autodown.exe в %ProgramFiles%\autodown\[adambrown89@criptext.com].vylaqcbe-cecvcyzq.ab89
  • %ProgramFiles%\ashsimpl\ashsimpl.exe в %ProgramFiles%\ashsimpl\[adambrown89@criptext.com].6wkeu5t8-kinmr09f.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\text.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].8iqolupk-sp83pzej.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\explorer.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\visualbasic\1033\[adambrown89@criptext.com].vom5n3ep-fgnnbenh.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\visualizer.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].vgnh14mp-4k2fmykb.ab89
  • %ProgramFiles%\ashdug\ashdug.exe в %ProgramFiles%\ashdug\[adambrown89@criptext.com].qbowhpta-59xbljir.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\interface.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].dtsjbrje-xcwjthga.ab89
  • %ProgramFiles%\aoltbserver\aoltbserver.exe в %ProgramFiles%\aoltbserver\[adambrown89@criptext.com].aq5ghrly-zoqn008x.ab89
  • %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\appconfiginternal.zip в %ProgramFiles(x86)%\microsoft visual studio 8\common7\ide\vsta\itemtemplates\csharp\1033\[adambrown89@criptext.com].oydtyxvn-rhhgvixx.ab89
  • %APPDATA%\opera software\opera stable\bookmarks.bak в %APPDATA%\opera software\opera stable\[adambrown89@criptext.com].ljlo6jgm-d4eyrpbn.ab89
  • %ProgramFiles%\aimpro\aimpro.exe в %ProgramFiles%\aimpro\[adambrown89@criptext.com].ohtityrd-g0swz9dc.ab89
  • %ProgramFiles%\aavshield\aavshield.exe в %ProgramFiles%\aavshield\[adambrown89@criptext.com].dqmhawwk-3jz0q8yw.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\key3.db в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].8vd1ggz5-penpzz0z.ab89
  • %APPDATA%\thunderbird\profiles\wjj9aet2.default\cookies.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\[adambrown89@criptext.com].nmr4gvry-tllliwne.ab89
Изменяет множество файлов пользовательских данных (Trojan.Encoder).
Сетевая активность
Подключается к
  • '<LOCALNET>.46.23':445
  • '<LOCALNET>.46.22':445
  • '<LOCALNET>.46.21':445
  • '<LOCALNET>.46.23':139
  • '<LOCALNET>.46.21':139
  • '<LOCALNET>.46.35':445
  • '<LOCALNET>.46.20':445
  • '<LOCALNET>.46.20':139
  • '<LOCALNET>.46.34':445
  • '<LOCALNET>.46.22':139
  • '<LOCALNET>.46.33':445
  • '<LOCALNET>.46.32':445
  • '<LOCALNET>.46.35':139
  • '<LOCALNET>.46.34':139
  • '<LOCALNET>.46.36':445
TCP
Запросы HTTP GET
  • http://se#.#imerz.org/addrecord.php?ap###########################################################################
  • http://se#.#imerz.org/addrecord.php?ap###########################################################################################
  • http://se#.#imerz.org/addrecord.php?ap################################################################################################
UDP
  • DNS ASK se#.#imerz.org
Другое
Создает и запускает на исполнение
  • '<Текущая директория>\nw5lli1b.exe' -n
  • '%WINDIR%\syswow64\cmd.exe' /C copy /V /Y "<Полный путь к файлу>" "<Текущая директория>\NW5Lli1b.exe"' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /C reg add "HKCU\Control Panel\Desktop" /v Wallpaper /t REG_SZ /d "%APPDATA%\4dgrzO0V.bmp" /f & reg add "HKCU\Control Panel\Desktop" /v WallpaperStyle /t REG_SZ /d "0" /f & reg add "HKCU\Contro...' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /C wscript //B //Nologo "%APPDATA%\iJXc20rt.vbs"' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\places.sqlite""' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\cert8.db""' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\key3.db""' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\syswow64\cmd.exe' /C copy /V /Y "<Полный путь к файлу>" "<Текущая директория>\NW5Lli1b.exe"
  • '%WINDIR%\syswow64\cmd.exe' /C reg add "HKCU\Control Panel\Desktop" /v Wallpaper /t REG_SZ /d "%APPDATA%\4dgrzO0V.bmp" /f & reg add "HKCU\Control Panel\Desktop" /v WallpaperStyle /t REG_SZ /d "0" /f & reg add "HKCU\Contro...
  • '%WINDIR%\syswow64\cmd.exe' /C wscript //B //Nologo "%APPDATA%\iJXc20rt.vbs"
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\places.sqlite""
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\cert8.db""
  • '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\splDrVDI.bat" "%APPDATA%\Mozilla\Firefox\Profiles\gn7ryp3k.default\key3.db""

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке