Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop36.5238

Добавлен в вирусную базу Dr.Web: 2026-03-01

Описание добавлено:

Техническая информация

Вредоносные функции
Патчит код
в динамической библиотеке
  • Процесс emkdwqxi.exe, модуль KERNEL32.dll
  • Процесс emkdwqxi.exe, модуль KERNELBASE.dll
  • Процесс emkdwqxi.exe, модуль gdi32full.dll
  • Процесс emkdwqxi.exe, модуль MSWSOCK.dll
  • Процесс emkdwqxi.exe, модуль DNSAPI.dll
  • Процесс emkdwqxi.exe, модуль HTTPAPI.dll
  • Процесс emkdwqxi.exe, модуль CRYPT32.dll
  • Процесс emkdwqxi.exe, модуль SHELL32.dll
  • Процесс emkdwqxi.exe, модуль ADVAPI32.dll
  • Процесс emkdwqxi.exe, модуль IPHLPAPI.DLL
  • Процесс emkdwqxi.exe, модуль SECHOST.dll
  • Процесс emkdwqxi.exe, модуль SHLWAPI.dll
  • Процесс emkdwqxi.exe, модуль combase.dll
  • Процесс emkdwqxi.exe, модуль USER32.dll
  • Процесс emkdwqxi.exe, модуль WS2_32.dll
  • Процесс winzipmalwareprotector.exe, модуль KERNEL32.dll
  • Процесс winzipmalwareprotector.exe, модуль KERNELBASE.dll
  • Процесс winzipmalwareprotector.exe, модуль gdi32full.dll
  • Процесс winzipmalwareprotector.exe, модуль MSWSOCK.dll
  • Процесс winzipmalwareprotector.exe, модуль DNSAPI.dll
  • Процесс winzipmalwareprotector.exe, модуль HTTPAPI.dll
  • Процесс winzipmalwareprotector.exe, модуль CRYPT32.dll
  • Процесс winzipmalwareprotector.exe, модуль SHELL32.dll
  • Процесс winzipmalwareprotector.exe, модуль ADVAPI32.dll
  • Процесс winzipmalwareprotector.exe, модуль IPHLPAPI.DLL
  • Процесс winzipmalwareprotector.exe, модуль SECHOST.dll
  • Процесс winzipmalwareprotector.exe, модуль SHLWAPI.dll
  • Процесс winzipmalwareprotector.exe, модуль combase.dll
  • Процесс winzipmalwareprotector.exe, модуль USER32.dll
  • Процесс winzipmalwareprotector.exe, модуль WS2_32.dll
  • Процесс winzipmalwareprotector.exe, модуль System.Data.dll
  • Процесс winzipmalwareprotector.exe, модуль wbemprox.dll
  • Процесс winzipmalwareprotector.exe, модуль FastProx.dll
в динамической библиотеке NTDLL
  • Процесс winzipmalwareprotector.exe, модуль ntdll.dll
Изменения в файловой системе
Создает следующие файлы
  • <Текущая директория>\xsandbox.bin.__tmp__
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe.__meta__.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\helper.dll\helper.dll.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\libyara.net.dll\libyara.net.dll.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\helper.dll_0xace89641b6dcbdbe2adb8faa333c9ec3.2.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\libyara.net.dll_0x166a71e4d2595c53060b571553e4fa99.2.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\notifier.exe_0x44a6802ae178312f2585bb4b24a2f60f.1.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\sqlite.interop.dll_0x04b47e232fc6326b5572cf8817e29c5b.2.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\tray.exe_0x1bd892c6ae11d454b5aefe1e47f61c66.1.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\unins000.exe_0x00e4ac4d0d3971ebe63524fbdfff3990.1.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\wsusnative64.exe_0x6f956e427b501916dd2487d0039180b0.1.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\notifier.exe\notifier.exe.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\tray.exe\tray.exe.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\wsusnative64.exe\wsusnative64.exe.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\jr.inno.setup.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\x86_jr.inno.setup@1.0.0.0.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\sqlite.interop.2013.manifest.__tmp__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\x86_sqlite.interop.2013@1.0.112.0.manifest.__tmp__
  • <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe.__tmp__
  • <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe.manifest.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\system.data.sqlite.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\system.data.sqlite.dll.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\sqlite.interop.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\sqlite.interop.dll.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.compression.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.compression.dll.__meta__.__tmp__
  • <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\settings.db-journal
  • <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\settings.db
  • <Текущая директория>\local\temp\@appdata@\nico mak computing\winzip malware protector\asplog.txt
  • <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\asplog.txt.__meta__.__tmp__
  • <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\asplog.txt
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\helper.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\helper.dll.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\lci.lci
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\lci.lci.__meta__.__tmp__
  • <Текущая директория>\roaming\modified\@programfilesx86@\winzip malware protector\lci.lci
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\eng_asp_en.ini
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\eng_asp_en.ini.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\categories.ini
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\categories.ini.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.zip.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.zip.dll.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.filesystem.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.filesystem.dll.__meta__.__tmp__
  • <Текущая директория>\local\temp\@appdata@\nico mak computing\winzip malware protector\qdetail.db
  • <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\qdetail.db.__meta__.__tmp__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\appresource.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\appresource.dll.__meta__.__tmp__
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\grey_bg_mgcp[1]
  • %LOCALAPPDATA%\microsoft\internet explorer\msimgsiz.dat
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\last_driver_scan[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\oldest_driver[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\total_outdated_drivers[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\smallalert[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\bullet[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\tick_uptodate[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\disk_drivers[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\display_adapters[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\cd_dvd_drive[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\ida_controller[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\monitors[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\network_adp[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\processors[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\sound[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\system_device[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\scsi_raid[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\universal_bus[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\btn_bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_blue_left_btn_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\small_blue_right_btn_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_blue_middle_btn_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\small_blue_left_btn_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_blue_right_btn_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\small_blue_middle_btn_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_blue_left_btn_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\small_blue_right_btn_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_blue_middle_btn_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\other_device[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\arrow_graybg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\bigbarlevel_0[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\bigbarlevel_1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\bigbarlevel_2[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\bigbarlevel_3[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\bigbarlevel_4[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\bigbarlevel_5[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\btn_registryscan_normal[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\btn_registryscan_hover[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\btn_registryscan_down[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\btn_upgrade_full_version_normal[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\btn_upgrade_full_version_hover[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\btn_upgrade_full_version_down[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\scan_mode[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\scanprog5[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\middle_nonaction_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\middle_nonaction_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\middle_nonaction_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\clean_icon[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\home_alert[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_level_1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\database_outdate[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\tick_green[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\info_box_gray[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\gradiant_box[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\award[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\arrow[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\tick_gray[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\thank_award[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\left_nonaction_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\right_nonaction_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\info1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\all_user_small_dis[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\blank[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\com_active_small_dis[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\current_user_small_dis[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\startup_small_dis[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\checking_windows_dis[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\power_bundle_logo[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\btn_bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\heading-bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\partition_light_line[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\left_right_border[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\rcp_icon[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\adu_icon[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\asp_icon[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\middle_bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_level_0[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\small_fixerror_d_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_fixerror_d_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\small_fixerror_d_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_fixerror_h_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\small_fixerror_h_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_fixerror_h_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\small_fixerror_n_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_fixerror_n_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\small_fixerror_n_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\fix_errors_d_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\fix_errors_d_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\fix_errors_d_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\fix_errors_h_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\fix_errors_h_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\fix_errors_h_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\fix_errors_n_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\fix_errors_n_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\fix_errors_n_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\alert_icon1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\red_strip[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\green_strip[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\alert[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\button_black_bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\footer_award[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\grey_middle_whitebg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\grey_middle_whitebg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\grey_middle_whitebg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\greybtn_left_whitebg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\greybtn_left_whitebg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\greybtn_left_whitebg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\greybtn_right_whitebg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\greybtn_right_whitebg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\greybtn_right_whitebg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\yellowbtn_middle_blackbg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\money_back[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_level_2[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\yellowbtn_left_blackbg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\yellowbtn_left_blackbg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\yellowbtn_left_blackbg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\yellowbtn_middle_blackbg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\yellowbtn_middle_blackbg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\yellowbtn_right_blackbg_d[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\yellowbtn_right_blackbg_h[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\yellowbtn_right_blackbg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\alert[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\yellowbtn_left_blackbg_n[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\tick_icon[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\bullet[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\english_flag[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\top_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\top_middle1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\flag_bg_btn[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\mini_btn[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\close_btn[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\top_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\top_left_down_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\top_down_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\top_right_down_middle[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\left_middle1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\right_middle1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\bottom_left[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\bottom_middle1[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\bottom_right[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\header_text[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\btn_help[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\tabs[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\home_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\scanregistry_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\optimizeregistry_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\backupregistry_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\settings_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\register_now_tab[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\35p1srjh\recommended_pb_btn[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\64psj3co\small_level_0[1]
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll.__meta__.__tmp__
Присваивает атрибут 'скрытый' для следующих файлов
  • <Текущая директория>\roaming\modified\@programfilesx86@\winzip malware protector\lci.lci
Удаляет файлы, которые сам же создал
  • <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\settings.db-journal
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\176r0cpa\btn_bg[1]
  • %LOCALAPPDATA%\microsoft\windows\<INETFILES>\ie\dsdd75oy\small_level_0[1]
Перемещает следующие файлы
  • <Текущая директория>\xsandbox.bin.__tmp__ в <Текущая директория>\xsandbox.bin
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\winzipmalwareprotector.exe.__meta__
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\helper.dll\helper.dll.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\helper.dll\helper.dll.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\libyara.net.dll\libyara.net.dll.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\libyara.net.dll\libyara.net.dll.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\helper.dll_0xace89641b6dcbdbe2adb8faa333c9ec3.2.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\helper.dll_0xace89641b6dcbdbe2adb8faa333c9ec3.2.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\libyara.net.dll_0x166a71e4d2595c53060b571553e4fa99.2.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\libyara.net.dll_0x166a71e4d2595c53060b571553e4fa99.2.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\notifier.exe_0x44a6802ae178312f2585bb4b24a2f60f.1.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\notifier.exe_0x44a6802ae178312f2585bb4b24a2f60f.1.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\sqlite.interop.dll_0x04b47e232fc6326b5572cf8817e29c5b.2.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\sqlite.interop.dll_0x04b47e232fc6326b5572cf8817e29c5b.2.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\tray.exe_0x1bd892c6ae11d454b5aefe1e47f61c66.1.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\tray.exe_0x1bd892c6ae11d454b5aefe1e47f61c66.1.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\unins000.exe_0x00e4ac4d0d3971ebe63524fbdfff3990.1.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\unins000.exe_0x00e4ac4d0d3971ebe63524fbdfff3990.1.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\wsusnative64.exe_0x6f956e427b501916dd2487d0039180b0.1.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\manifests\wsusnative64.exe_0x6f956e427b501916dd2487d0039180b0.1.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\notifier.exe\notifier.exe.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\notifier.exe\notifier.exe.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\tray.exe\tray.exe.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\tray.exe\tray.exe.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\wsusnative64.exe\wsusnative64.exe.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\wsusnative64.exe\wsusnative64.exe.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\jr.inno.setup.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\jr.inno.setup.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\x86_jr.inno.setup@1.0.0.0.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_jr.inno.setup@1.0.0.0\x86_jr.inno.setup@1.0.0.0.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\sqlite.interop.2013.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\sqlite.interop.2013.manifest
  • %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\x86_sqlite.interop.2013@1.0.112.0.manifest.__tmp__ в %TEMP%\spoon\cache\0xfb05359043a21fb3\sxs\x86_sqlite.interop.2013@1.0.112.0\x86_sqlite.interop.2013@1.0.112.0.manifest
  • <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe.__tmp__ в <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe
  • <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe.manifest.__tmp__ в <Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe.manifest
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\system.data.sqlite.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\system.data.sqlite.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\system.data.sqlite.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\system.data.sqlite.dll.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\sqlite.interop.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\sqlite.interop.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\sqlite.interop.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\sqlite.interop.dll.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.compression.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\xceed.compression.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.compression.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.compression.dll.__meta__
  • <Текущая директория>\local\temp\@appdata@\nico mak computing\winzip malware protector\asplog.txt в <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\asplog.txt
  • <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\asplog.txt.__meta__.__tmp__ в <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\asplog.txt.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\helper.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\helper.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\helper.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\helper.dll.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\lci.lci в <Текущая директория>\roaming\modified\@programfilesx86@\winzip malware protector\lci.lci
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\lci.lci.__meta__.__tmp__ в <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\lci.lci.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\eng_asp_en.ini в <Текущая директория>\roaming\modified\@programfilesx86@\winzip malware protector\eng_asp_en.ini
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\eng_asp_en.ini.__meta__.__tmp__ в <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\eng_asp_en.ini.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\categories.ini в <Текущая директория>\roaming\modified\@programfilesx86@\winzip malware protector\categories.ini
  • <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\categories.ini.__meta__.__tmp__ в <Текущая директория>\roaming\meta\@programfilesx86@\winzip malware protector\categories.ini.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.zip.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\xceed.zip.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.zip.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.zip.dll.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\xceed.filesystem.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\xceed.filesystem.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.filesystem.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\xceed.filesystem.dll.__meta__
  • <Текущая директория>\local\temp\@appdata@\nico mak computing\winzip malware protector\qdetail.db в <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\qdetail.db
  • <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\qdetail.db.__meta__.__tmp__ в <Текущая директория>\roaming\meta\@appdata@\nico mak computing\winzip malware protector\qdetail.db.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\appresource.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\appresource.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\appresource.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\appresource.dll.__meta__
  • <Текущая директория>\local\temp\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll в <Текущая директория>\local\modified\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll
  • <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll.__meta__.__tmp__ в <Текущая директория>\local\meta\@programfilesx86@\winzip malware protector\microsoft.win32.taskscheduler.dll.__meta__
Подменяет следующие файлы
  • <Текущая директория>\roaming\modified\@appdata@\nico mak computing\winzip malware protector\settings.db-journal
Сетевая активность
UDP
  • DNS ASK st###.turbo.net
  • DNS ASK ap#.#inzip.com
Другое
Ищет следующие окна
  • ClassName: 'MS_AutodialMonitor' WindowName: ''
  • ClassName: 'MS_WebCheckMonitor' WindowName: ''
  • ClassName: 'TrayNotifyWnd' WindowName: ''
  • ClassName: 'SysPager' WindowName: ''
  • ClassName: 'ToolbarWindow32' WindowName: 'Notification Area'
  • ClassName: 'ToolbarWindow32' WindowName: 'User Promoted Notification Area'
  • ClassName: 'NotifyIconOverflowWindow' WindowName: ''
  • ClassName: 'ToolbarWindow32' WindowName: 'Overflow Notification Area'
Создает и запускает на исполнение
  • '<Текущая директория>\local\stubexe\0x1ab3c8c06e229773\winzipmalwareprotector.exe' /864A627C-C6B2-464A-AA13-25D62F282BD8

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке