Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen22.3651

Добавлен в вирусную базу Dr.Web: 2023-11-12

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
  • %WINDIR%\tasks\57f21a08-949d-471c-b890-ea4e628c346e-10_user.job
  • <SYSTEM32>\tasks\57f21a08-949d-471c-b890-ea4e628c346e-10_user
  • %WINDIR%\tasks\temp_57f21a08-949d-471c-b890-ea4e628c346e-10_user.job
  • <SYSTEM32>\tasks\temp_57f21a08-949d-471c-b890-ea4e628c346e-10_user
  • %WINDIR%\tasks\57f21a08-949d-471c-b890-ea4e628c346e-3.job
  • <SYSTEM32>\tasks\57f21a08-949d-471c-b890-ea4e628c346e-3
  • %WINDIR%\tasks\globalupdateupdatetaskmachinecore.job
  • <SYSTEM32>\tasks\globalupdateupdatetaskmachinecore
  • %WINDIR%\tasks\globalupdateupdatetaskmachineua.job
  • <SYSTEM32>\tasks\globalupdateupdatetaskmachineua
  • %WINDIR%\tasks\57f21a08-949d-471c-b890-ea4e628c346e-11.job
  • <SYSTEM32>\tasks\57f21a08-949d-471c-b890-ea4e628c346e-11
Устанавливает следующие настройки сервисов
  • [HKLM\System\CurrentControlSet\Services\globalUpdate] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\globalUpdate] 'ImagePath' = '%ProgramFiles(x86)%\globalUpdate\Update\globalupdate.exe /svc'
  • [HKLM\System\CurrentControlSet\Services\globalUpdatem] 'ImagePath' = '%ProgramFiles(x86)%\globalUpdate\Update\globalupdate.exe /medsvc'
Создает следующие сервисы
  • 'globalUpdate' %ProgramFiles(x86)%\globalUpdate\Update\globalupdate.exe /svc
  • 'globalUpdatem' %ProgramFiles(x86)%\globalUpdate\Update\globalupdate.exe /medsvc
Вредоносные функции
Завершает или пытается завершить
следующие пользовательские процессы:
  • firefox.exe
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\is-3nvdf.tmp\<Имя файла>.tmp
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\180.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\335.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\273.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\385.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\253.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\389.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\354.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\376.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\200.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\91.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\390.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\242.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\281.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\4.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\339.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\179.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\232.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\popup.html
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\9b8a095fc7d7bfe57885b908d29f1236.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\4d76f0d920aafd0ffac92f295971883a.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\bbcf5d6ffe3670042f860288ad27f5d5.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\fb03ea7dcd508124647ac6400ac0a2ae.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\d616250536017b9687a937a00a17499c.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\6b9dcccaab8eadd0646ee9e596038c98.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\chromecorefilesindex.txt
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins.json
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\background.html
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\icons\icon48.png
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\icons\actions\1.png
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\icons\icon16.png
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\icons\icon128.png
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\manifest.json
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\manifest.xml
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\231.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\234.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\345.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\184.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\80.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\288.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\102.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\78.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\178.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\223.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\17.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\13.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\usercode\extension.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\usercode\background.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\settings.json
  • %TEMP%\nsg5458.tmp\57f21a08-949d-471c-b890-ea4e628c346e-3.dll
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\47.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\356.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\64.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\97.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\220.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\119.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\195.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\300.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\19.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\9.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\391.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\7.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\14.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\263.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\380.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\289.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\334.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\246.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\262.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\extensiondata\plugins\252.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\api\pageaction.js
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e.crx
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\0f64286a47e2efbcbe3b0f23c8dabf1e.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\ee370bdba8b06ed6ef9b5e9c007fce7a.js
  • %TEMP%\nsg5458.tmp\acfvfek.dll
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\utils.exe
  • %TEMP%\nsg5458.tmp\147065
  • %TEMP%\nsg5458.tmp\440634
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\uninstall.exe
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\uninstallbrw.exe
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-10.exe
  • %TEMP%\comh.349851\goopdate.dll
  • %WINDIR%\syswow64\029b560a371f4e00ab32838ebc01b9e7
  • %TEMP%\comh.349851\globalupdatecrashhandler.exe
  • %TEMP%\comh.349851\globalupdate.exe
  • %TEMP%\comh.349851\globalupdatebroker.exe
  • %TEMP%\comh.349851\globalupdatehelper.msi
  • %TEMP%\comh.349851\globalupdateondemand.exe
  • %TEMP%\nsg5458.tmp\system.dll
  • %ALLUSERSPROFILE%\microsoft\crypto\rsa\s-1-5-18\d42cc0c3858a58db2db37658219e6400_d99ef00b-ccd3-4f1d-9980-90ac453b0b47
  • %TEMP%\nsg5458.tmp\qgfey.dll
  • %TEMP%\nsr407a.tmp\zyhtcmpsirsur.tmp
  • %TEMP%\is-j1m9f.tmp\_isetup\_setup64.tmp
  • %TEMP%\is-j1m9f.tmp\_isetup\_shfoldr.dll
  • %TEMP%\is-j1m9f.tmp\7za.exe
  • %TEMP%\is-j1m9f.tmp\plushdit_.exe
  • %TEMP%\is-j1m9f.tmp\plushdit.exe
  • %TEMP%\nsr407a.tmp\obfgt.dll
  • %TEMP%\nsr407a.tmp\wraun.dll
  • %TEMP%\nsg5458.tmp\gwiys.dll
  • %TEMP%\nsr407a.tmp\gkpvuzu.exe
  • %TEMP%\nsr407a.tmp\suanjbh.dll
  • %TEMP%\nsr53fa.tmp
  • %TEMP%\nsg5458.tmp\suanjbh.dll
  • %TEMP%\nsg5458.tmp\obfgt.dll
  • %TEMP%\nsg5458.tmp\dguwmrotx.dll
  • %TEMP%\nsg5458.tmp\ezwzag.dll
  • %TEMP%\comh.349851\goopdateres_en.dll
  • %TEMP%\comh.349851\npglobalupdateupdate4.dll
  • %TEMP%\comh.349851\psmachine.dll
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\6d729a815ab235ead8853e7d9e4e9640.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\985a94fc539f77685ed3741cf02b0703.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\b5e47599fed98b8962b4afe36459c24d.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\d3a726702279f2d7e85d840c48e1fd9a.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\eaf731c26b7d7432f4582369535e360b.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\popupresource\popup.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\popupresource\newpopup.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\app_api.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\c67da7f6b0243f28cd2776de9c10f95c.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\b2d361ff3de9712990ffb6e6e40df952.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\d99cca6caa15bc9229891d48600563a1.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\installer.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\6bbea259ebf5571f9299ff7b2202de82.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\d4f8a5c45a9d71b46c50d25208813f24.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\d5d2471c6aeded5cfb42ac855f2f4059.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\c8cd0e43f37404ef262a2053d63029be.js
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\main.js
  • %TEMP%\nsg5458.tmp\zguzq.dll
  • %LOCALAPPDATA%\microsoft\windows\history\history.ie5\mshist012023111120231112\index.dat
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\globalupdate.exe
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\goopdate.dll
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\globalupdatecrashhandler.exe
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\goopdateres_en.dll
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\globalupdatehelper.msi
  • %TEMP%\comh.349851\psuser.dll
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\psuser.dll
  • %ProgramFiles(x86)%\globalupdate\update\globalupdate.exe
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\npglobalupdateupdate4.dll
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\globalupdatebroker.exe
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\globalupdateondemand.exe
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\8aecab1f-402e-499b-bb11-0ab3b49d956c.crx
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-3.exe
  • %ProgramFiles(x86)%\globalupdate\update\1.3.25.0\psmachine.dll
  • %LOCALAPPDATA%\google\chrome\user data\default\extensions\papbadoldddalgcjcicnikcfenodpghp\1.26.85_0\js\lib\82c983e7ecdff2f26e51cc2c5366eb16.js
  • %ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-11.exe
Удаляет следующие файлы
  • %TEMP%\nsg5458.tmp\440634
  • %TEMP%\nsr407a.tmp\wraun.dll
  • %TEMP%\nsr407a.tmp\suanjbh.dll
  • %TEMP%\nsr407a.tmp\obfgt.dll
  • %TEMP%\nsr407a.tmp\gkpvuzu.exe
  • %TEMP%\nsg5458.tmp\zguzq.dll
  • %TEMP%\nsg5458.tmp\system.dll
  • %TEMP%\nsg5458.tmp\suanjbh.dll
  • %TEMP%\nsg5458.tmp\qgfey.dll
  • %TEMP%\nsg5458.tmp\obfgt.dll
  • %TEMP%\nsg5458.tmp\gwiys.dll
  • %TEMP%\nsg5458.tmp\ezwzag.dll
  • %TEMP%\nsg5458.tmp\dguwmrotx.dll
  • %TEMP%\nsg5458.tmp\acfvfek.dll
  • %TEMP%\nsg5458.tmp\57f21a08-949d-471c-b890-ea4e628c346e-3.dll
  • %TEMP%\nsg5458.tmp\147065
  • %APPDATA%\microsoft\windows\cookies\user@neomaxsrv[1].txt
  • %APPDATA%\microsoft\windows\cookies\user@neomaxsrv[2].txt
  • <SYSTEM32>\tasks\temp_57f21a08-949d-471c-b890-ea4e628c346e-10_user
  • %WINDIR%\tasks\temp_57f21a08-949d-471c-b890-ea4e628c346e-10_user.job
  • %TEMP%\nsr407a.tmp\zyhtcmpsirsur.tmp
  • %TEMP%\is-3nvdf.tmp\<Имя файла>.tmp
Изменяет следующие файлы
  • %LOCALAPPDATA%\google\chrome\user data\default\preferences
  • %LOCALAPPDATA%\google\chrome\user data\default\secure preferences
  • %LOCALAPPDATA%\google\chrome\user data\default\cookies
Подменяет следующие файлы
  • %TEMP%\nsg5458.tmp\440634
  • %LOCALAPPDATA%\Google\Chrome\User Data\Default\Cookies-journal
Сетевая активность
Подключается к
  • 'er####.neomaxsrv.com':80
  • 'ip###api.com':80
  • 'st###.neomaxsrv.com':80
  • 'lo##.#eomaxsrv.com':80
  • 'no###.neomaxsrv.com':80
  • 'go###eapis.com':443
  • 'up####.neomaxsrv.com':80
  • 'pk#.goog':80
TCP
Запросы HTTP GET
  • http://er####.neomaxsrv.com/utility.gif?re##########################################################################
  • http://lo##.#eomaxsrv.com/monetization.gif?ra####################################################################################################################################################...
  • http://up####.neomaxsrv.com/omaha/7F442311-045E-4D30-B7DD-62681BC52771/1/update.xml?ra########
  • http://pk#.goog/gsr1/gsr1.crt
  • http://up####.neomaxsrv.com/omaha/7F442311-045E-4D30-B7DD-62681BC52771/1/update.xml?ra###########################################################################################################...
  • http://up####.neomaxsrv.com/omaha/430FD4D0-B729-4F61-AA34-91526481799D/1/ping.xml?ra########
  • http://er####.neomaxsrv.com/utility.gif?ac#######################################################################################################################################################...
  • http://no###.neomaxsrv.com/notf_sys/index.html?rn######
  • http://er####.neomaxsrv.com/utility.gif?re###############################################################################
  • http://up####.neomaxsrv.com/omaha/7F442311-045E-4D30-B7DD-62681BC52771/1/ping.xml?ra########
  • http://lo##.#eomaxsrv.com/monetization.gif?ev#####################################################################################################################################
  • http://er####.neomaxsrv.com/utility.gif?re#########################################################################################
  • http://er####.neomaxsrv.com/utility.gif?re#####################################################################################
  • http://er####.neomaxsrv.com/utility.gif?re############################################################################
  • http://er####.neomaxsrv.com/utility.gif?re########################################################################
  • http://lo##.#eomaxsrv.com/monetization.gif?ev####################################################################################################################################################...
  • http://er####.neomaxsrv.com/installer-error.gif?ac###############################################################################################################################################...
  • http://st###.neomaxsrv.com/installer.gif?ac######################################################################################################################################################...
  • http://ip###api.com/
  • http://er####.neomaxsrv.com/utility.gif?re##################################################################################
  • http://up####.neomaxsrv.com/omaha/7F442311-045E-4D30-B7DD-62681BC52771/1/ping.xml?ra#####
Другие
  • 'go###eapis.com':443
UDP
  • DNS ASK er####.neomaxsrv.com
  • DNS ASK ip###api.com
  • DNS ASK st###.neomaxsrv.com
  • DNS ASK lo##.#eomaxsrv.com
  • DNS ASK no###.neomaxsrv.com
  • DNS ASK go###eapis.com
  • DNS ASK up####.neomaxsrv.com
  • DNS ASK pk#.goog
Другое
Ищет следующие окна
  • ClassName: 'F45B9051-20DA-486D-B646-88FDF29D63A0_bg_PlusHDCinema2.1cV18.06' WindowName: ''
  • ClassName: 'MS_AutodialMonitor' WindowName: ''
  • ClassName: 'MS_WebCheckMonitor' WindowName: ''
Создает и запускает на исполнение
  • '%TEMP%\is-3nvdf.tmp\<Имя файла>.tmp' /SL5="$90248,14458229,56832,<Полный путь к файлу>"
  • '%ProgramFiles(x86)%\globalupdate\update\globalupdate.exe' /regsvc
  • '%ProgramFiles(x86)%\globalupdate\update\globalupdate.exe' /svc
  • '%ProgramFiles(x86)%\globalupdate\update\globalupdate.exe' /handoff "appguid={7f442311-045e-4d30-b7dd-62681bc52771}&appname=962f6407-3c82-4b4c-8bfb-72e60195c740&needsadmin=True&lang=en" /installsource otherinstallcmd /sessionid "{EDEBF142-A494-4D0F-930...
  • '%ProgramFiles(x86)%\globalupdate\update\globalupdate.exe' /ping PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz48cmVxdWVzdCBwcm90b2NvbD0iMy4wIiB2ZXJzaW9uPSIxLjMuMjUuMCIgaXNtYWNoaW5lPSIxIiBzZXNzaW9uaWQ9IntFREVCRjE0Mi1BNDk0LTREMEYtOTMwMC0zQjI5Mzk3NEM...
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-3.exe' /rawdata=iCmVqwrlotm/zeNOWTJ+bUDADmi8/kSHvrEy/Qu4TNozX9HVt+ER3nSxsh14bL0rLh//U7jpFKg3AOukD8yR+DOgiFXwJ+0PrXFfUY5Z4GQcZXAz8kv1N3+2Ijec0oV9AWcetfEK7GNGeT9mC4DUXTnGWUBY7U/YRO4xQAWmbTk2A+NXNvwclc0q...
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-11.exe' /rawdata=GKiS/LiEMLZMBIw9v00YTTGyYA5X1E2l4d0PnIxvOWQNa//sAxjE3VtohsMVm1xKfq58wtbtO+Po8uwykCEEClkhPYBgCXKMvLiqpxgDDhC7MkP5CYBg0zQh62uxKZviI7yvveHwFuLJxQ/aIfWUtB+Jor3okCJJt2fINULpDSZybvqKi6mCkJ1x...
  • '%ProgramFiles(x86)%\globalupdate\update\globalupdate.exe' /regserver
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-10.exe' /rawdata=CSOJjNGwfO+wAtSmHm/wyW/y1S3Ya6CDzcjf5hY7tVUJY4P4x70LOgcJtg8IA5m76uDl7QyGRC/EBdFPCjc5eEoVTNrNuXpqdU4bGZ1zO0Rvs6/S7vWV0NT9w3L+OWCsFcWMeYaF50Ywkbr7MDyJjawUN2/TNW+Chgy3KTb56ogm8JA3uwbQAaP4...
  • '%TEMP%\nsr407a.tmp\gkpvuzu.exe'
  • '%TEMP%\is-j1m9f.tmp\plushdit.exe'
  • '%TEMP%\comh.349851\globalupdate.exe' /silent /install "appguid={7f442311-045e-4d30-b7dd-62681bc52771}&appname=962f6407-3c82-4b4c-8bfb-72e60195c740&needsadmin=True&lang=en"
  • '%TEMP%\is-j1m9f.tmp\7za.exe' -p5463 x plushdit_.exe -t7z
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-4.exe' /rawdata=PlDL8iEJABVlil1p3CmAsyY0QPb8py1RZd3TMfHqj8l6eGaG8aYsNyVZgzPsvQ/KW47UVCHzvbLP+Zfni09O50kkddMf3znpwBKPNH28uDeDs5G9fa16F989Y8UGzXk6nCMMofn7Q82DCLbD3tEgSKhHkeRtYD06ioF46PhyCj0xnIdfhEklzONN...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-1-7.exe' /rawdata=VgGmHTkHvC2OHQGNVc11Jf3es77ntFXqZt0yO9BGD20Wqf18l5oyXWs0MEyybOJ2pR+rdI9xqVy/+yrbUsikp32WA6ljGpUXQeWXENyZvH+yP8u9E0kxZF8Ejc9ZsrhdoY+xumdIfNp91tMAesMSrzdPpKfXcNiPPVGXRQ/6LwdP2MYrO0xQmQ+5...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-10.exe' /rawdata=CSOJjNGwfO+wAtSmHm/wyW/y1S3Ya6CDzcjf5hY7tVUJY4P4x70LOgcJtg8IA5m76uDl7QyGRC/EBdFPCjc5eEoVTNrNuXpqdU4bGZ1zO0Rvs6/S7vWV0NT9w3L+OWCsFcWMeYaF50Ywkbr7MDyJjawUN2/TNW+Chgy3KTb56ogm8JA3uwbQAaP4...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-3.exe' /rawdata=iCmVqwrlotm/zeNOWTJ+bUDADmi8/kSHvrEy/Qu4TNozX9HVt+ER3nSxsh14bL0rLh//U7jpFKg3AOukD8yR+DOgiFXwJ+0PrXFfUY5Z4GQcZXAz8kv1N3+2Ijec0oV9AWcetfEK7GNGeT9mC4DUXTnGWUBY7U/YRO4xQAWmbTk2A+NXNvwclc0q...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-1-7.exe' /rawdata=gTaE0vZXDJq38/lOLuyTsGFw8LsXOzKxjqr4mYSIuFhlQ1RQ2vHS+AmaU31Ldmn60vTlWzLyZX1QzYzFoNq8QhXbubV7wPhMY1DF1EcTxzbsHsdG8eac8RtXHPal7FjjufmE8ZuQ2m4Sc/PlYM+Jt9vgF9ksoYmKdAg4JJE2x9IZK+e52iflQquC...' (со скрытым окном)
  • '%TEMP%\is-j1m9f.tmp\7za.exe' -p5463 x plushdit_.exe -t7z' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-11.exe' /rawdata=GKiS/LiEMLZMBIw9v00YTTGyYA5X1E2l4d0PnIxvOWQNa//sAxjE3VtohsMVm1xKfq58wtbtO+Po8uwykCEEClkhPYBgCXKMvLiqpxgDDhC7MkP5CYBg0zQh62uxKZviI7yvveHwFuLJxQ/aIfWUtB+Jor3okCJJt2fINULpDSZybvqKi6mCkJ1x...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-7.exe' /rawdata=IWl+FNAgjmWvlNXKBG3xj4qfRhiO6FJSrbZQWvT/szZ9gEikz8vSKZwlpQsnVYe7RSZ43lEpbySn71xvllqC0AsZDYAbVG2JaMSW5owlo6ANywH0ymIcFvVohVfVPKJmCWcE7aYKcY2p7CE73WJHF8kAo0uLCvlc8WuyR0q3oOeHJCfO01PMHN1s...' (со скрытым окном)
  • '%ProgramFiles(x86)%\plushd cinema 2.1cv18.06\57f21a08-949d-471c-b890-ea4e628c346e-7.exe' /rawdata=asg92Mnuqe6IWxaXGouVEqa/LblLJTz0Oa8xzVuxgV8ka7Mx8i9obi/y6v0OfCy46azHiSkGWcR+qRAmLvzzabIefunNChR4am3k9No0Yp7mBOKWiptX3EKyoouRmlMnxiPYn7nqXwH9ktEc0Q9xJoPmLlLlv1QcemYLpgmlvxBojLjFaubEM30l...' (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\210086.exe41.bat" "%TEMP%\210086.exe""' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\taskeng.exe' {EBD1B31C-A6DB-4A23-B656-D82778A97FBB} S-1-5-21-3150914307-1777937420-491476919-1000:ppbxcc\user:Interactive:[1]
  • '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\210086.exe41.bat" "%TEMP%\210086.exe""

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке