Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop34.62925

Добавлен в вирусную базу Dr.Web: 2025-12-28

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2822' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5632' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '7389' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23695' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15147' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3445' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2485' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3281' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16957' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '31400' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15650' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18242' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3018' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '27456' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10491' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19126' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10422' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '26442' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4378' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '25353' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '8951' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '960' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3655' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '24655' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '32578' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '32105' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4969' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5518' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '13006' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '31812' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '27322' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '614' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22673' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4257' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21088' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '31693' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5015' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5164' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23634' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '6299' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '8216' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '7434' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16813' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '652' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19652' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10175' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '1665' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10289' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18459' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '11859' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18886' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10617' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15628' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18467' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '31648' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '667' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20380' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '30176' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '816' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21629' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '17579' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '7793' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '17971' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '1319' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16017' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '6878' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12293' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16214' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20052' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12804' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16424' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '28733' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3079' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12179' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5083' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '27795' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '29122' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '29335' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5007' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '14568' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2062' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23348' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21667' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22258' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4706' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '29582' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21930' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19397' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18024' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '1875' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2424' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '9912' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '9530' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12225' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '30287' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19579' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '1162' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23100' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '29933' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19594' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5945' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19587' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '27845' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '553' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22483' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5647' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '14900' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15296' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2820' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '27102' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4143' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20163' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '8772' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15483' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10655' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23980' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '991' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '149' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '15372' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '32414' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '17286' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '9386' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18105' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18535' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21005' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4699' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16543' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12789' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '538' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '28283' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '32616' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '9740' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '30687' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23904' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '30093' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '31511' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22499' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '29853' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '23942' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '28824' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '17986' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '6631' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '21103' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '25489' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12495' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22327' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18059' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '6539' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20894' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22185' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '22777' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5068' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '305' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '7225' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4653' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2138' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '8231' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '2565' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '24746' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '30432' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '358' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19533' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '24663' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '28101' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '5134' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '18067' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '8711' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '26847' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '4340' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '25444' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20426' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3708' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '10792' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3731' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '3349' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '6165' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '12690' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '20886' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '7697' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19609' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '11497' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '17281' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '19134' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '16527' = '<Полный путь к файлу>'
  • [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] '14237' = '<Полный путь к файлу>'
Вредоносные функции
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра
  • [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
Запускает большое число процессов
Изменения в файловой системе
Создает следующие файлы
  • C:\lsass.exe
Сетевая активность
Подключается к
  • '11#.#58.92.75':3128
  • '12#.#31.186.241':3128
  • '11#.#41.40.19':3128
  • '11#.#93.46.246':3128
  • '58.#48.5.2':3128
  • '59.##8.61.156':3128
  • '21#.#4.213.104':3128
  • '12#.#36.22.172':3128
  • '88.##5.164.219':3128
  • '11#.#97.4.136':3128
  • '78.##.124.174':3128
  • '12#.#23.155.167':3128
  • '11#.#55.69.23':3128
  • '61.#.20.9':3128
  • '11#.#86.29.18':3128
  • '11#.#92.139.142':3128
  • '11#.#58.95.112':3128
  • '95.##6.131.174':3128
  • '19#.#48.35.199':3128
  • '11#.#34.30.64':3128
  • '20#.#3.233.211':3128
  • '19#.#07.115.91':3128
  • '95.##.132.212':3128
  • '88.##0.143.38':3128
  • '19#.#17.61.104':3128
  • '93.##.14.187':3128
  • '21#.#35.175.244':3128
  • '87.##8.19.66':3128
  • '21#.#58.95.136':3128
  • '19#.#.103.42':3128
  • '11#.#41.40.47':3128
  • '19#.#48.69.120':3128
  • '19#.#78.73.114':3128
  • '18#.#6.72.22':3128
  • '95.##.169.67':3128
  • '20#.#1.51.74':3128
  • '81.##6.224.25':3128
  • '61.##.110.22':3128
  • '12#.#45.92.210':3128
  • '14#.#08.141.130':3128
  • '89.##5.8.208':3128
  • '11#.#4.24.192':3128
  • '19#.#78.114.229':3128
  • '22#.#52.0.163':3128
  • '11#.#34.29.91':3128
  • '59.##.40.186':3128
  • '78.##4.134.7':3128
  • '22#.#65.9.203':3128
  • '85.##7.158.138':3128
  • '88.##3.179.180':3128
  • '83.##0.228.151':3128
  • '89.##2.145.50':3128
  • '59.#4.74.7':3128
  • '88.##5.71.68':3128
  • '19#.#17.139.53':3128
  • '14#.#24.5.127':3128
  • '89.##.88.140':3128
  • '21#.#29.158.83':3128
  • '19#.#17.45.181':3128
  • '18#.#58.11.113':3128
  • '12#.#3.105.87':3128
  • '20#.#60.148.167':3128
  • '20#.#34.18.157':3128
  • '12#.#68.213.133':3128
  • '59.#5.21.75':3128
  • '11#.#41.40.164':3128
  • '85.##0.242.90':3128
  • '11#.#98.89.132':3128
  • '19#.#41.169.8':3128
  • '24.##.62.190':3128
  • '89.##5.21.229':3128
  • '11#.47.8.40':3128
  • '11#.#7.20.143':3128
  • '11#.#05.144.151':3128
  • '20#.#0.29.245':3128
  • '18#.#58.3.133':3128
  • '18#.#58.3.100':3128
  • '89.##5.16.143':3128
  • '21#.#74.143.206':3128
  • '89.##8.102.246':3128
  • '89.##5.44.119':3128
  • '11#.#7.7.151':3128
  • '77.##.176.147':3128
  • '89.##3.203.165':3128
  • '11#.#7.248.5':3128
  • '11#.#17.227.164':3128
  • '11#.#1.227.148':3128
  • '11#.#59.83.95':3128
  • '83.##.81.250':3128
  • '12#.#60.167.200':3128
  • '82.##9.181.50':3128
  • '11#.#34.28.12':3128
  • '95.##.154.46':3128
  • '81.##.115.138':3128
  • '93.##4.201.226':3128
  • '81.##.224.236':3128
  • '19#.#19.167.114':3128
  • '91.##2.146.35':3128
  • '89.##5.21.236':3128
  • '12#.#45.119.109':3128
  • '12#.#57.20.183':3128
  • '82.##1.37.107':3128
  • '82.##6.163.238':3128
  • '95.##.131.119':3128
  • '11#.#4.55.66':3128
  • '83.##6.143.132':3128
  • '89.##5.246.91':3128
  • '85.#1.153.1':3128
  • '95.##.157.15':3128
  • '19#.#33.141.53':3128
  • '78.##9.201.238':3128
  • '88.##3.125.206':3128
  • '82.##8.148.6':3128
  • '81.##1.192.103':3128
  • '85.##5.205.250':3128
  • '19#.#78.102.65':3128
  • '88.##5.169.190':3128
  • '10.#.1.254':3128
  • '11#.#98.167.99':3128
  • '59.##.128.180':3128
  • '41.##0.11.88':3128
  • '85.##7.57.116':3128
  • '12#.#68.217.244':3128
  • '95.##.184.217':3128
  • '78.##.185.170':3128
  • '12#.#68.30.220':3128
  • '11#.#2.199.225':3128
  • '11#.#10.166.163':3128
  • '95.##.133.222':3128
  • '83.#6.84.5':3128
  • '19#.#06.186.17':3128
  • '83.##5.1.131':3128
  • '19#.0.69.33':3128
  • '22#.#65.120.116':3128
  • '19#.#69.218.149':3128
  • '14#.#20.85.105':3128
  • '21#.#07.204.205':3128
  • '12#.#43.239.200':3128
  • '11#.#92.139.154':3128
  • '85.##.185.143':3128
  • '41.##0.18.235':3128
  • '19#.#.147.59':3128
  • '22#.#65.120.91':3128
  • '11#.40.1.13':3128
  • '12#.#68.4.96':3128
  • '11#.#34.29.93':3128
  • '22#.#9.252.37':3128
  • '89.##5.15.183':3128
  • '59.##3.155.205':3128
  • '21#.#2.242.130':3128
  • '22#.#04.2.156':3128
  • '20#.#09.60.66':3128
  • '89.##5.10.162':3128
  • '11#.#17.231.109':6667
  • '82.##5.221.102':6667
  • '21#.#58.95.136':6667
  • '85.##5.205.250':6667
UDP
  • DNS ASK h.#188
  • DNS ASK 11##.t158
  • DNS ASK 15#.3d1
  • DNS ASK 41.ttdp
Другое
Создает и запускает на исполнение
  • 'C:\lsass.exe' exe <Полный путь к файлу>
Запускает на исполнение
  • '<SYSTEM32>\rundll32.exe' <SYSTEM32>\FirewallControlPanel.dll,ShowNotificationDialog /configure /ETOnly 0 /OnProfiles 6 /OtherAllowed 0 /OtherBlocked 0 /OtherEdgeAllowed 0 /NewBlocked 4 "<Полный путь к файлу>"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке