Для затруднения выявления своего присутствия в системе
удаляет теневые копии разделов.
Завершает или пытается завершить
следующие пользовательские процессы:
firefox.exe
Изменения в файловой системе
Создает следующие файлы
%TEMP%\abc.1111263934.exe
nul
C:\caltpxbo.key
D:\caltpxbo.key
C:\bczrsn3a.key
D:\bczrsn3a.key
C:\how_to_decrypt.txt
D:\how_to_decrypt.txt
Удаляет следующие файлы
%TEMP%\abc.1111263934.exe
Перемещает следующие файлы
%APPDATA%\winamp\demo.mp3 в %APPDATA%\winamp\demo.mp3.bczrsn3a_0reresrq97e
%APPDATA%\opera software\opera stable\storage\ext\sync-login\def\quotamanager в %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\quotamanager.caltpxbo_2pqamrb29vb
%APPDATA%\opera software\opera stable\storage\ext\sync-login\def\gpucache\data_0 в %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\gpucache\data_0.bczrsn3a_-dg4ocpbwch
%APPDATA%\opera software\opera stable\storage\ext\sync-login\def\gpucache\data_1 в %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\gpucache\data_1.bczrsn3a_0jcqkjlzwvl
%APPDATA%\opera software\opera stable\local storage\https_www.yandex.ru_0.localstorage в %APPDATA%\opera software\opera stable\local storage\https_www.yandex.ru_0.localstorage.bczrsn3a_1hywfjv7-_v
%APPDATA%\opera software\opera stable\local storage\https_www.yandex.ru_0.localstorage-journal в %APPDATA%\opera software\opera stable\local storage\https_www.yandex.ru_0.localstorage-journal.bczrsn3a_5ycnjwgbgyg
%APPDATA%\opera software\opera stable\jump list iconsold\3651.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\3651.tmp.bczrsn3a_5suljrjsulj
%APPDATA%\opera software\opera stable\jump list iconsold\36a1.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\36a1.tmp.caltpxbo_7i4rkzqufbq
%APPDATA%\opera software\opera stable\jump list iconsold\36c3.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\36c3.tmp.caltpxbo_6cgokahiseh
%APPDATA%\opera software\opera stable\jump list iconsold\3703.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\3703.tmp.bczrsn3a_7s0tlrlzwwz
%APPDATA%\opera software\opera stable\jump list iconsold\3724.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\3724.tmp.caltpxbo_2dnzwxawlpa
%APPDATA%\opera software\opera stable\jump list iconsold\3765.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\3765.tmp.caltpxbo_97e3t4aaaaa
%APPDATA%\opera software\opera stable\jump list iconsold\3796.tmp в %APPDATA%\opera software\opera stable\jump list iconsold\3796.tmp.bczrsn3a_zo6ojqskpks
%APPDATA%\opera software\opera stable\jump list icons\50ed.tmp в %APPDATA%\opera software\opera stable\jump list icons\50ed.tmp.bczrsn3a_3h4ehg4odg4
%APPDATA%\opera software\opera stable\jump list icons\514d.tmp в %APPDATA%\opera software\opera stable\jump list icons\514d.tmp.bczrsn3a_2jiymkkpksk
%APPDATA%\opera software\opera stable\jump list icons\516e.tmp в %APPDATA%\opera software\opera stable\jump list icons\516e.tmp.bczrsn3a_6cgokcioqki
%APPDATA%\opera software\opera stable\jump list icons\51ce.tmp в %APPDATA%\opera software\opera stable\jump list icons\51ce.tmp.bczrsn3a_wicagiaaaaa
%APPDATA%\opera software\opera stable\jump list icons\51ff.tmp в %APPDATA%\opera software\opera stable\jump list icons\51ff.tmp.caltpxbo_4cagiciiiii
%APPDATA%\opera software\opera stable\jump list icons\524f.tmp в %APPDATA%\opera software\opera stable\jump list icons\524f.tmp.caltpxbo_-tk5otdw8n9
%APPDATA%\opera software\opera stable\jump list icons\529f.tmp в %APPDATA%\opera software\opera stable\jump list icons\529f.tmp.bczrsn3a_3z2dnz5exl5
%APPDATA%\mra\update\languages.aff в %APPDATA%\mra\update\languages.aff.bczrsn3a_xywfhaagica
%APPDATA%\mra\update\languages.dict в %APPDATA%\mra\update\languages.dict.bczrsn3a_6cgopojcqkj
%APPDATA%\mra\update\languages.hash в %APPDATA%\mra\update\languages.hash.caltpxbo_8tekpls7ozs
%APPDATA%\mra\base\mra.dbs в %APPDATA%\mra\base\mra.dbs.caltpxbo_5ycnjyuljsu
%APPDATA%\mra\base\opt.dbs в %APPDATA%\mra\base\opt.dbs.bczrsn3a_87ozs76-vr6
%APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\content-prefs.sqlite в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\content-prefs.sqlite.bczrsn3a_ygokchdxv1d
%APPDATA%\opera software\opera stable\storage\ext\sync-login\def\cookies в %APPDATA%\opera software\opera stable\storage\ext\sync-login\def\cookies.bczrsn3a_6ysrkwslcws
%APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\cookies.sqlite в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\cookies.sqlite.caltpxbo_0zgrkzhywfh
%APPDATA%\opera software\opera stable\web data-journal в %APPDATA%\opera software\opera stable\web data-journal.bczrsn3a_8jiygi2njy2
%APPDATA%\opera software\opera stable\visited links в %APPDATA%\opera software\opera stable\visited links.caltpxbo_1f8_pyenp6e
%APPDATA%\thunderbird\profiles\wjj9aet2.default\blist.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\blist.sqlite.bczrsn3a_0baqeatexmt
%APPDATA%\thunderbird\profiles\wjj9aet2.default\cookies.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\cookies.sqlite.caltpxbo_0tls0vmzmzm
%APPDATA%\thunderbird\profiles\wjj9aet2.default\global-messages-db.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\global-messages-db.sqlite.caltpxbo__7-_v7t7und
%APPDATA%\thunderbird\profiles\wjj9aet2.default\permissions.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\permissions.sqlite.bczrsn3a_yagicclpawl
%APPDATA%\thunderbird\profiles\wjj9aet2.default\places.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\places.sqlite.bczrsn3a_4qkioomdawm
%APPDATA%\thunderbird\profiles\wjj9aet2.default\prefs.js в %APPDATA%\thunderbird\profiles\wjj9aet2.default\prefs.js.bczrsn3a_9ra2tohbwch
%APPDATA%\thunderbird\profiles\wjj9aet2.default\webappsstore.sqlite в %APPDATA%\thunderbird\profiles\wjj9aet2.default\webappsstore.sqlite.bczrsn3a_xgygbjy8vly
%APPDATA%\telegram desktop\log.txt в %APPDATA%\telegram desktop\log.txt.caltpxbo-9ra2triymji
%APPDATA%\telegram desktop\tdata\90ef50e22e92cb8c0 в %APPDATA%\telegram desktop\tdata\90ef50e22e92cb8c0.caltpxbo_5awlpzwvlzw
%APPDATA%\opera software\opera stable\bookmarks в %APPDATA%\opera software\opera stable\bookmarks.bczrsn3a_1zwvlbkysrk
%APPDATA%\opera software\opera stable\bookmarks.bak в %APPDATA%\opera software\opera stable\bookmarks.bak.bczrsn3a_ygoqklj4-pj
%APPDATA%\opera software\opera stable\bookmarksextras в %APPDATA%\opera software\opera stable\bookmarksextras.bczrsn3a_5ikjcsvr6-v
%APPDATA%\opera software\opera stable\browser.js в %APPDATA%\opera software\opera stable\browser.js.bczrsn3a_3r0dhrntu1n
%APPDATA%\opera software\opera stable\cookies в %APPDATA%\opera software\opera stable\cookies.caltpxbo_0rererkskqw
%APPDATA%\opera software\opera stable\cookies-journal в %APPDATA%\opera software\opera stable\cookies-journal.caltpxbo_6kioql29vb2
%APPDATA%\opera software\opera stable\favicons в %APPDATA%\opera software\opera stable\favicons.caltpxbo_3jycnjpt09p
%APPDATA%\opera software\opera stable\favicons-journal в %APPDATA%\opera software\opera stable\favicons-journal.bczrsn3a__7-_v5cqkjc
%APPDATA%\opera software\opera stable\history в %APPDATA%\opera software\opera stable\history.caltpxbo_2rkzgqmdawm
%APPDATA%\opera software\opera stable\history-journal в %APPDATA%\opera software\opera stable\history-journal.bczrsn3a_-zs7owbaqeb
%APPDATA%\opera software\opera stable\login data в %APPDATA%\opera software\opera stable\login data.bczrsn3a_zg4odidg4od
%APPDATA%\opera software\opera stable\preferences в %APPDATA%\opera software\opera stable\preferences.bczrsn3a__r6-vpdq0nd
%APPDATA%\opera software\opera stable\quotamanager в %APPDATA%\opera software\opera stable\quotamanager.bczrsn3a_-jo6ojdw8pd
%APPDATA%\opera software\opera stable\session.db-journal в %APPDATA%\opera software\opera stable\session.db-journal.bczrsn3a_xgysrj1dxv1
%APPDATA%\opera software\opera stable\session.dbak в %APPDATA%\opera software\opera stable\session.dbak.bczrsn3a__7-_v5cqkjc
%APPDATA%\opera software\opera stable\web data в %APPDATA%\opera software\opera stable\web data.bczrsn3a_35-fn4uli4u
%APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\cookies.sqlite-shm в %APPDATA%\mozilla\firefox\profiles\gn7ryp3k.default\cookies.sqlite-shm.bczrsn3a_zo6ojqskpks
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее