Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.BankBot.3553

Добавлен в вирусную базу Dr.Web: 2026-08-21

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
  • [HKLM\SYSTEM\CurrentControlSet\Services\LJJQUIWY] 'Start' = '00000002'
  • [HKLM\SYSTEM\CurrentControlSet\Services\LJJQUIWY] 'ImagePath' = '%ALLUSERSPROFILE%\rqadayaegyym\caphmamdqpgj.exe'
Создает следующие сервисы
  • 'LJJQUIWY' %ALLUSERSPROFILE%\rqadayaegyym\caphmamdqpgj.exe
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует:
  • Журнал событий Windows (Windows Event Logging)
добавляет исключения антивируса:
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath @($env:UserProfile, $env:ProgramData) -ExclusionExtension '.exe' -Force
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\dialer.exe
  • <SYSTEM32>\lsass.exe
  • <SYSTEM32>\winlogon.exe
  • <SYSTEM32>\svchost.exe
  • <SYSTEM32>\dwm.exe
  • <SYSTEM32>\wudfhost.exe
  • <SYSTEM32>\spoolsv.exe
  • <SYSTEM32>\sihost.exe
  • <SYSTEM32>\taskhostw.exe
  • %WINDIR%\explorer.exe
  • <SYSTEM32>\runtimebroker.exe
  • <SYSTEM32>\dllhost.exe
  • <SYSTEM32>\securityhealthsystray.exe
  • <SYSTEM32>\oobe\useroobebroker.exe
  • <SYSTEM32>\sc.exe
  • <SYSTEM32>\conhost.exe
  • <SYSTEM32>\windowspowershell\v1.0\powershell.exe
  • <SYSTEM32>\cmd.exe
  • <SYSTEM32>\wusa.exe
следующие пользовательские процессы:
  • iexplore.exe
  • firefox.exe
  • caphmamdqpgj.exe
Перехватывает функции
в браузерах
  • Процесс firefox.exe, модуль advapi32.dll
  • Процесс iexplore.exe, модуль advapi32.dll
Патчит код
в динамической библиотеке
  • Процесс dialer.exe, модуль KERNEL32.dll
  • Процесс runtimebroker.exe, модуль ADVAPI32.dll
  • Процесс sc.exe, модуль SECHOST.dll
  • Процесс sc.exe, модуль ADVAPI32.dll
  • Процесс powershell.exe, модуль SECHOST.dll
  • Процесс powershell.exe, модуль ADVAPI32.dll
  • Процесс cmd.exe, модуль SECHOST.dll
  • Процесс cmd.exe, модуль ADVAPI32.dll
  • Процесс wusa.exe, модуль SECHOST.dll
  • Процесс wusa.exe, модуль ADVAPI32.dll
в динамической библиотеке NTDLL
  • Процесс dialer.exe, модуль ntdll.dll
  • Процесс sc.exe, модуль ntdll.dll
  • Процесс powershell.exe, модуль ntdll.dll
  • Процесс cmd.exe, модуль ntdll.dll
  • Процесс wusa.exe, модуль ntdll.dll
Завершает или пытается завершить
следующие системные процессы:
  • <SYSTEM32>\dialer.exe
Изменения в файловой системе
Создает следующие файлы
  • %ALLUSERSPROFILE%\rqadayaegyym\caphmamdqpgj.exe
  • %WINDIR%\temp\__psscriptpolicytest_hfvxx1t3.xxv.ps1
  • %WINDIR%\temp\__psscriptpolicytest_ate2jdgm.2wf.psm1
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-43-787.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-44-088.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-44-220.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-44-655.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-44-719.dump
  • %WINDIR%\temp\__psscriptpolicytest_t1sv5r5z.urf.ps1
  • %WINDIR%\temp\__psscriptpolicytest_v2hrpje5.wni.psm1
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-059.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-083.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-157.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-284.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-425.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-526.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-667.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-710.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-742.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-773.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-803.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-826.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-45-858.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-475.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-544.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-591.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-644.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-676.dump
  • %WINDIR%\temp\content\3644-3576-powershell.exe-19-55-46-745.dump
  • <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\powershell\startupprofiledata-noninteractive
  • %WINDIR%\temp\cbpzfonnfnvz.sys
  • %WINDIR%\temp\__psscriptpolicytest_4yiwcstr.slk.ps1
  • %WINDIR%\temp\__psscriptpolicytest_lgkshprq.tit.psm1
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-56-527.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-56-797.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-56-897.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-080.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-122.dump
  • %WINDIR%\temp\__psscriptpolicytest_2yb4ltoj.0rh.ps1
  • %WINDIR%\temp\__psscriptpolicytest_sfe2mgru.y0z.psm1
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-313.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-334.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-386.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-516.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-650.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-751.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-868.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-911.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-943.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-57-975.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-009.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-040.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-071.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-518.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-587.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-618.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-634.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-672.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-719.dump
  • %WINDIR%\temp\content\724-832-powershell.exe-19-55-58-772.dump
  • %WINDIR%\temp\__psscriptpolicytest_xgjan04m.gvs.ps1
  • %WINDIR%\temp\__psscriptpolicytest_ce4aqptk.4gu.psm1
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-00-818.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-073.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-173.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-336.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-374.dump
  • %WINDIR%\temp\__psscriptpolicytest_u23brcbk.53y.ps1
  • %WINDIR%\temp\__psscriptpolicytest_rbfoshad.qg3.psm1
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-537.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-568.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-622.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-738.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-870.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-01-970.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-108.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-150.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-190.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-224.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-256.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-288.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-319.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-771.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-840.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-871.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-909.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-02-941.dump
  • %WINDIR%\temp\content\3496-3628-powershell.exe-19-56-03-010.dump
  • %WINDIR%\temp\__psscriptpolicytest_sjc3cfam.wom.ps1
  • %WINDIR%\temp\__psscriptpolicytest_2nasmsi2.4go.psm1
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-07-475.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-07-736.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-07-853.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-059.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-095.dump
  • %WINDIR%\temp\__psscriptpolicytest_4aa512iu.l0a.ps1
  • %WINDIR%\temp\__psscriptpolicytest_m50zcbuk.a14.psm1
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-296.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-327.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-381.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-489.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-624.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-708.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-824.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-866.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-897.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-918.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-950.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-08-982.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-011.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-429.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-498.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-530.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-586.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-608.dump
  • %WINDIR%\temp\content\2892-2736-powershell.exe-19-56-09-679.dump
  • %WINDIR%\temp\__psscriptpolicytest_sgsglqnu.55r.ps1
  • %WINDIR%\temp\__psscriptpolicytest_4daxd2k3.r1y.psm1
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-11-564.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-11-818.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-11-919.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-097.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-135.dump
  • %WINDIR%\temp\__psscriptpolicytest_akf3kbe5.uyf.ps1
  • %WINDIR%\temp\__psscriptpolicytest_lbk2algq.blu.psm1
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-336.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-355.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-414.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-524.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-665.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-743.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-880.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-933.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-965.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-12-997.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-029.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-061.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-092.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-531.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-584.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-631.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-669.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-700.dump
  • %WINDIR%\temp\content\3952-2336-powershell.exe-19-56-13-754.dump
  • %WINDIR%\temp\__psscriptpolicytest_a4g3l0uc.x4h.ps1
  • %WINDIR%\temp\__psscriptpolicytest_32tgtrer.u1k.psm1
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-19-392.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-19-655.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-19-772.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-050.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-093.dump
  • %WINDIR%\temp\__psscriptpolicytest_rn1uzncb.410.ps1
  • %WINDIR%\temp\__psscriptpolicytest_isdk3qrt.nhk.psm1
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-336.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-358.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-459.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-20-878.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-006.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-091.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-220.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-254.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-283.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-307.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-338.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-359.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-391.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-21-968.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-22-296.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-22-343.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-22-393.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-22-425.dump
  • %WINDIR%\temp\content\4236-1300-powershell.exe-19-56-22-494.dump
  • %WINDIR%\temp\__psscriptpolicytest_zwp1tn0g.sxm.ps1
  • %WINDIR%\temp\__psscriptpolicytest_qfydx0zi.qzz.psm1
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-26-209.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-26-525.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-26-711.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-26-982.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-27-071.dump
  • %WINDIR%\temp\__psscriptpolicytest_rczyq5js.evk.ps1
  • %WINDIR%\temp\__psscriptpolicytest_0otoc4oh.dec.psm1
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-27-503.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-27-535.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-27-598.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-28-182.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-28-351.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-28-452.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-29-150.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-29-586.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-29-895.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-30-023.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-30-234.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-30-352.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-30-553.dump
  • %WINDIR%\temp\__psscriptpolicytest_o1hhysp1.voi.ps1
  • %WINDIR%\temp\__psscriptpolicytest_pn1mfaip.xm1.psm1
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-34-130.dump
  • %WINDIR%\temp\content\3944-3552-powershell.exe-19-56-34-221.dump
Удаляет файлы, которые сам же создал
  • %WINDIR%\temp\__psscriptpolicytest_hfvxx1t3.xxv.ps1
  • %WINDIR%\temp\__psscriptpolicytest_ate2jdgm.2wf.psm1
  • %WINDIR%\temp\__psscriptpolicytest_t1sv5r5z.urf.ps1
  • %WINDIR%\temp\__psscriptpolicytest_v2hrpje5.wni.psm1
  • %WINDIR%\temp\__psscriptpolicytest_4yiwcstr.slk.ps1
  • %WINDIR%\temp\__psscriptpolicytest_lgkshprq.tit.psm1
  • %WINDIR%\temp\__psscriptpolicytest_2yb4ltoj.0rh.ps1
  • %WINDIR%\temp\__psscriptpolicytest_sfe2mgru.y0z.psm1
  • %WINDIR%\temp\__psscriptpolicytest_xgjan04m.gvs.ps1
  • %WINDIR%\temp\__psscriptpolicytest_ce4aqptk.4gu.psm1
  • %WINDIR%\temp\__psscriptpolicytest_u23brcbk.53y.ps1
  • %WINDIR%\temp\__psscriptpolicytest_rbfoshad.qg3.psm1
  • %WINDIR%\temp\__psscriptpolicytest_sjc3cfam.wom.ps1
  • %WINDIR%\temp\__psscriptpolicytest_2nasmsi2.4go.psm1
  • %WINDIR%\temp\__psscriptpolicytest_4aa512iu.l0a.ps1
  • %WINDIR%\temp\__psscriptpolicytest_m50zcbuk.a14.psm1
  • %WINDIR%\temp\__psscriptpolicytest_sgsglqnu.55r.ps1
  • %WINDIR%\temp\__psscriptpolicytest_4daxd2k3.r1y.psm1
  • %WINDIR%\temp\__psscriptpolicytest_akf3kbe5.uyf.ps1
  • %WINDIR%\temp\__psscriptpolicytest_lbk2algq.blu.psm1
  • %WINDIR%\temp\__psscriptpolicytest_a4g3l0uc.x4h.ps1
  • %WINDIR%\temp\__psscriptpolicytest_32tgtrer.u1k.psm1
  • %WINDIR%\temp\__psscriptpolicytest_rn1uzncb.410.ps1
  • %WINDIR%\temp\__psscriptpolicytest_isdk3qrt.nhk.psm1
  • %WINDIR%\temp\__psscriptpolicytest_zwp1tn0g.sxm.ps1
  • %WINDIR%\temp\__psscriptpolicytest_qfydx0zi.qzz.psm1
  • %WINDIR%\temp\__psscriptpolicytest_rczyq5js.evk.ps1
  • %WINDIR%\temp\__psscriptpolicytest_0otoc4oh.dec.psm1
  • %WINDIR%\temp\__psscriptpolicytest_o1hhysp1.voi.ps1
  • %WINDIR%\temp\__psscriptpolicytest_pn1mfaip.xm1.psm1
Другое
Создает и запускает на исполнение
  • '%ALLUSERSPROFILE%\rqadayaegyym\caphmamdqpgj.exe'
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /c wusa /uninstall /kb:890830 /quiet /norestart
  • '<SYSTEM32>\sc.exe' stop UsoSvc
  • '<SYSTEM32>\sc.exe' stop WaaSMedicSvc
  • '<SYSTEM32>\wusa.exe' /uninstall /kb:890830 /quiet /norestart
  • '<SYSTEM32>\sc.exe' stop wuauserv
  • '<SYSTEM32>\sc.exe' stop bits
  • '<SYSTEM32>\sc.exe' stop dosvc
  • '<SYSTEM32>\dialer.exe'
  • '<SYSTEM32>\sc.exe' delete "LJJQUIWY"
  • '<SYSTEM32>\sc.exe' create "LJJQUIWY" binpath= "%ALLUSERSPROFILE%\rqadayaegyym\caphmamdqpgj.exe" start= "auto"
  • '<SYSTEM32>\sc.exe' stop eventlog
  • '<SYSTEM32>\sc.exe' start "LJJQUIWY"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке