Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader11.40169

Добавлен в вирусную базу Dr.Web: 2014-11-07

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'aeEkEEcE.exe' = '%ALLUSERSPROFILE%\BWogoUMg\aeEkEEcE.exe'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'pUccUkoM.exe' = '%HOMEPATH%\fCkYUMIQ\pUccUkoM.exe'
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует отображение:
  • скрытых файлов
  • расширений файлов
блокирует:
  • Средство контроля пользовательских учетных записей (UAC)
Создает и запускает на исполнение:
  • '%ALLUSERSPROFILE%\BWogoUMg\aeEkEEcE.exe'
  • '%HOMEPATH%\fCkYUMIQ\pUccUkoM.exe'
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\fKkcgEEc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=3800
  • '<SYSTEM32>\reg.exe' /pid=6048
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\XuQwoIwA.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\IqwQMoog.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=6112
  • '<SYSTEM32>\reg.exe' /c ""%TEMP%\EGosEUoQ.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=2420
  • '<SYSTEM32>\reg.exe' /c ""%TEMP%\iEIssQAo.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /c ""%TEMP%\dQUwwgkE.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=2436
  • '<SYSTEM32>\reg.exe'
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\taAocAwY.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\BAUAIwYw.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\eOQYsIIc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\TaoUocQQ.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\YwgQIkMQ.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\DOQwgwAc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\OuEUsEUk.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\ZocYMcQI.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\kGcwYAoE.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\rCUQIsIw.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\cgEIsIYg.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\ZoYkwcwo.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\tAUUYEcw.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\JuggscMo.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\psksUUso.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=5720
  • '<SYSTEM32>\cscript.exe' /pid=5328
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\kakoosUY.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=5420
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\PAYQwIEU.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=5960
  • '<SYSTEM32>\cscript.exe' /pid=5984
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\ZMckIskk.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=6096
  • '<SYSTEM32>\reg.exe' /pid=764
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\RIUYoEMU.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=4380
  • '<SYSTEM32>\reg.exe' /c ""%TEMP%\CYcwsggs.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=4304
  • '<SYSTEM32>\reg.exe' /pid=3956
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\Megwkkkg.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=2840
  • '<SYSTEM32>\reg.exe' /pid=4448
  • '<SYSTEM32>\reg.exe' /pid=4696
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\QUgkocEE.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=3836
  • '<SYSTEM32>\cscript.exe' /pid=4532
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\PeYwQQgw.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\MYoEcskA.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\ausYIQos.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=2636
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\yIUggUQo.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\USUcIsUg.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\jIYIQEAQ.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=2496
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\hgAoIgcY.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=3044
  • '<SYSTEM32>\reg.exe' /pid=2700
  • '<SYSTEM32>\reg.exe' %TEMP%\file.vbs
  • '<SYSTEM32>\cscript.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /f /v Hidden /t REG_DWORD /d 2
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\QSIQoggM.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\lUwYUogE.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' %TEMP%\file.vbs
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\bKYIIwMk.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /f /v HideFileExt /t REG_DWORD /d 1
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /f /v Hidden /t REG_DWORD /d 2
  • '<SYSTEM32>\reg.exe' add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /d 0 /t REG_DWORD /f
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\TokgIAIg.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\AwAYEUwc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\NeAwEwkI.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\xWkwEIsg.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\vWgcUIAM.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\SSUYggEc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\AAcoosoU.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=1524
  • '<SYSTEM32>\reg.exe' /pid=2748
  • '<SYSTEM32>\reg.exe' /c ""%TEMP%\PuIEkUgA.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=2444
  • '<SYSTEM32>\cscript.exe' add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /d 0 /t REG_DWORD /f
  • '<SYSTEM32>\cscript.exe' /c "<Текущая директория>\<Имя вируса>"
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\roAIQoYc.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\DwkMQMkM.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' /pid=968
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\DwUYAUEo.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=3332
  • '<SYSTEM32>\reg.exe' /pid=2676
  • '<SYSTEM32>\cscript.exe'
  • '<SYSTEM32>\reg.exe' /pid=3572
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\FUwUQgsQ.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /pid=2984
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\AgAQkoMA.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\reg.exe' /c "<Текущая директория>\<Имя вируса>"
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\wMoIwgcU.bat" "<Полный путь к вирусу>""
  • '<SYSTEM32>\cscript.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /f /v HideFileExt /t REG_DWORD /d 1
  • '<SYSTEM32>\reg.exe' /pid=2660
  • '<SYSTEM32>\reg.exe' /pid=2936
  • '<SYSTEM32>\cscript.exe' /pid=3124
  • '<SYSTEM32>\cmd.exe' /c ""%TEMP%\JscokcIg.bat" "<Полный путь к вирусу>""
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\cscript.exe
  • <SYSTEM32>\cmd.exe
  • <SYSTEM32>\reg.exe
Изменения в файловой системе:
Создает следующие файлы:
  • C:\RCX34.tmp
  • <Текущая директория>\bwck.ico
  • <Текущая директория>\mEEC.exe
  • C:\RCX33.tmp
  • <Текущая директория>\tUgI.ico
  • <Текущая директория>\FMQa.exe
  • %TEMP%\Megwkkkg.bat
  • C:\RCX36.tmp
  • <Текущая директория>\Cssi.exe
  • C:\RCX35.tmp
  • <Текущая директория>\xAAi.ico
  • <Текущая директория>\ZwsK.exe
  • <Текущая директория>\fckK.ico
  • <Текущая директория>\Qskq.exe
  • C:\RCX30.tmp
  • %TEMP%\iEIssQAo.bat
  • <Текущая директория>\cYwi.exe
  • C:\RCX31.tmp
  • C:\RCX32.tmp
  • <Текущая директория>\ggkc.ico
  • <Текущая директория>\HsMa.exe
  • <Текущая директория>\BUoC.ico
  • %TEMP%\YcYwYocA.bat
  • <Текущая директория>\gokG.ico
  • <Текущая директория>\KUkg.exe
  • C:\RCX3A.tmp
  • <Текущая директория>\AYUc.ico
  • <Текущая директория>\WAUq.exe
  • C:\RCX3B.tmp
  • C:\RCX3C.tmp
  • %TEMP%\eAEgEYoM.bat
  • <Текущая директория>\NkEg.exe
  • %TEMP%\PeYwQQgw.bat
  • <Текущая директория>\wMsM.ico
  • %TEMP%\XAQQwkgQ.bat
  • C:\RCX37.tmp
  • <Текущая директория>\LEkE.ico
  • <Текущая директория>\asge.exe
  • %TEMP%\QWkIsMQM.bat
  • <Текущая директория>\GIwg.ico
  • <Текущая директория>\wgcw.exe
  • <Текущая директория>\TcwY.exe
  • C:\RCX39.tmp
  • <Текущая директория>\fcAy.ico
  • C:\RCX38.tmp
  • %TEMP%\CYcwsggs.bat
  • <Текущая директория>\iAAC.ico
  • <Текущая директория>\vwEs.exe
  • %TEMP%\NEYMAMUY.bat
  • <Текущая директория>\dEYM.exe
  • C:\RCX26.tmp
  • C:\RCX27.tmp
  • %TEMP%\dQUwwgkE.bat
  • <Текущая директория>\ewMG.ico
  • C:\RCX28.tmp
  • <Текущая директория>\KsQk.ico
  • <Текущая директория>\uYMk.exe
  • <Текущая директория>\foAs.ico
  • C:\RCX23.tmp
  • <Текущая директория>\rgci.ico
  • <Текущая директория>\LooO.exe
  • C:\RCX22.tmp
  • <Текущая директория>\PIYI.ico
  • <Текущая директория>\ZsMG.exe
  • C:\RCX25.tmp
  • %TEMP%\fKkcgEEc.bat
  • <Текущая директория>\zMIO.exe
  • C:\RCX24.tmp
  • <Текущая директория>\HYMo.ico
  • C:\RCX2D.tmp
  • <Текущая директория>\voQy.ico
  • %TEMP%\IsUQcccM.bat
  • <Текущая директория>\tkEy.ico
  • <Текущая директория>\Zwog.exe
  • <Текущая директория>\okMe.exe
  • C:\RCX2F.tmp
  • <Текущая директория>\ycwQ.ico
  • <Текущая директория>\zgIW.exe
  • C:\RCX2E.tmp
  • <Текущая директория>\ocUu.ico
  • %TEMP%\EGosEUoQ.bat
  • C:\RCX2A.tmp
  • %TEMP%\nesIowYQ.bat
  • <Текущая директория>\XsUk.ico
  • <Текущая директория>\UMEo.exe
  • C:\RCX29.tmp
  • <Текущая директория>\zEcG.ico
  • <Текущая директория>\bccw.exe
  • C:\RCX2C.tmp
  • <Текущая директория>\Wwsu.ico
  • <Текущая директория>\XsoM.exe
  • C:\RCX2B.tmp
  • <Текущая директория>\SEEk.ico
  • <Текущая директория>\PEsc.exe
  • %TEMP%\mEMsccMA.bat
  • <Текущая директория>\FgAW.exe
  • C:\RCX4D.tmp
  • C:\RCX4E.tmp
  • <Текущая директория>\YEsU.ico
  • <Текущая директория>\aMIi.exe
  • C:\RCX4F.tmp
  • <Текущая директория>\lEkQ.ico
  • <Текущая директория>\QEUg.exe
  • <Текущая директория>\iwAA.ico
  • %TEMP%\QiYUMQMI.bat
  • <Текущая директория>\Posc.ico
  • C:\RCX4A.tmp
  • <Текущая директория>\Vgsc.ico
  • <Текущая директория>\LMIE.exe
  • <Текущая директория>\XYoq.exe
  • C:\RCX4C.tmp
  • %TEMP%\psksUUso.bat
  • <Текущая директория>\MwQc.exe
  • C:\RCX4B.tmp
  • <Текущая директория>\GYkw.ico
  • %TEMP%\PAYQwIEU.bat
  • <Текущая директория>\TAEc.ico
  • C:\RCX54.tmp
  • <Текущая директория>\Voks.ico
  • <Текущая директория>\Soks.exe
  • <Текущая директория>\JQIA.exe
  • <Текущая директория>\lsss.exe
  • C:\RCX56.tmp
  • <Текущая директория>\iYEW.ico
  • C:\RCX55.tmp
  • %TEMP%\ewogwMco.bat
  • C:\RCX53.tmp
  • C:\RCX51.tmp
  • <Текущая директория>\tEAm.ico
  • <Текущая директория>\lIUM.exe
  • C:\RCX50.tmp
  • <Текущая директория>\uwcY.ico
  • <Текущая директория>\jAcQ.exe
  • <Текущая директория>\hoAK.ico
  • <Текущая директория>\xYIG.exe
  • %TEMP%\ZMckIskk.bat
  • C:\RCX52.tmp
  • %TEMP%\wksgsoIo.bat
  • <Текущая директория>\XwIg.exe
  • C:\RCX41.tmp
  • <Текущая директория>\QAsI.ico
  • <Текущая директория>\fkkM.exe
  • C:\RCX40.tmp
  • <Текущая директория>\iMEk.ico
  • <Текущая директория>\lQMs.ico
  • <Текущая директория>\ZQgC.exe
  • C:\RCX42.tmp
  • <Текущая директория>\Nocc.exe
  • %TEMP%\RIUYoEMU.bat
  • <Текущая директория>\ukYi.ico
  • <Текущая директория>\aAgk.ico
  • <Текущая директория>\oUQu.exe
  • C:\RCX3D.tmp
  • <Текущая директория>\oIMG.ico
  • <Текущая директория>\VEUk.exe
  • C:\RCX3E.tmp
  • C:\RCX3F.tmp
  • %TEMP%\eCswQwIg.bat
  • <Текущая директория>\HYkQ.exe
  • %TEMP%\QUgkocEE.bat
  • <Текущая директория>\nUwk.ico
  • %TEMP%\kqoYcoEc.bat
  • <Текущая директория>\Ewco.ico
  • C:\RCX47.tmp
  • <Текущая директория>\kMEa.ico
  • <Текущая директория>\zcMC.exe
  • <Текущая директория>\oIcW.exe
  • C:\RCX49.tmp
  • %TEMP%\JuggscMo.bat
  • <Текущая директория>\kEQo.exe
  • C:\RCX48.tmp
  • <Текущая директория>\VQMK.ico
  • C:\RCX46.tmp
  • <Текущая директория>\WosS.exe
  • C:\RCX44.tmp
  • <Текущая директория>\Asoo.ico
  • C:\RCX43.tmp
  • %TEMP%\JOcksgww.bat
  • <Текущая директория>\ewUk.ico
  • <Текущая директория>\vYUm.exe
  • %TEMP%\kakoosUY.bat
  • <Текущая директория>\lcQI.ico
  • <Текущая директория>\isYk.exe
  • C:\RCX45.tmp
  • <Текущая директория>\MIUw.exe
  • C:\RCX4.tmp
  • <Текущая директория>\PwIY.ico
  • %TEMP%\rswcQUQI.bat
  • <Текущая директория>\HkMQ.ico
  • <Текущая директория>\yksy.exe
  • <Текущая директория>\lcIQ.exe
  • C:\RCX6.tmp
  • %TEMP%\roAIQoYc.bat
  • <Текущая директория>\mMsa.exe
  • C:\RCX5.tmp
  • <Текущая директория>\YkYM.ico
  • %TEMP%\DwUYAUEo.bat
  • %TEMP%\YuMEsogU.bat
  • C:\RCX1.tmp
  • <Текущая директория>\qQgm.exe
  • %TEMP%\AAcoosoU.bat
  • <Текущая директория>\EMUa.ico
  • <Текущая директория>\egAw.ico
  • <Текущая директория>\vEQE.exe
  • C:\RCX3.tmp
  • <Текущая директория>\ZkAc.ico
  • <Текущая директория>\sQsA.exe
  • C:\RCX2.tmp
  • <Текущая директория>\Hwcs.ico
  • <Текущая директория>\HIMA.exe
  • C:\RCXA.tmp
  • <Текущая директория>\rYYQ.ico
  • <Текущая директория>\CEAS.exe
  • C:\RCXB.tmp
  • C:\RCXC.tmp
  • <Текущая директория>\kkEO.ico
  • <Текущая директория>\qcQQ.exe
  • %TEMP%\YwgQIkMQ.bat
  • <Текущая директория>\moYu.ico
  • %TEMP%\aEksAkgw.bat
  • C:\RCX7.tmp
  • <Текущая директория>\uMck.ico
  • %TEMP%\RGgcosUM.bat
  • <Текущая директория>\HkEq.ico
  • <Текущая директория>\qMki.exe
  • <Текущая директория>\KUAk.exe
  • %TEMP%\DwkMQMkM.bat
  • C:\RCX9.tmp
  • <Текущая директория>\iscy.exe
  • C:\RCX8.tmp
  • <Текущая директория>\OwcM.ico
  • %TEMP%\LYsEgQMs.bat
  • %TEMP%\AwAYEUwc.bat
  • %TEMP%\TokgIAIg.bat
  • %TEMP%\SSUYggEc.bat
  • %TEMP%\CKooIQsE.bat
  • %TEMP%\ocIcQUkg.bat
  • %TEMP%\uwgYgoYg.bat
  • %TEMP%\yIUggUQo.bat
  • %TEMP%\QSIQoggM.bat
  • %TEMP%\boAkkgMA.bat
  • %TEMP%\NeAwEwkI.bat
  • %TEMP%\FosUQsII.bat
  • %TEMP%\lUwYUogE.bat
  • %TEMP%\jgAUgMYU.bat
  • <Текущая директория>\<Имя вируса>
  • %TEMP%\uyIscgoY.bat
  • %TEMP%\file.vbs
  • %TEMP%\jUsQAAsg.bat
  • %TEMP%\vWgcUIAM.bat
  • %TEMP%\xWkwEIsg.bat
  • %TEMP%\bKYIIwMk.bat
  • %TEMP%\KqAIYsgo.bat
  • %TEMP%\FUwUQgsQ.bat
  • %TEMP%\luIcQcUE.bat
  • %TEMP%\scQooAcc.bat
  • %TEMP%\uGYIMssA.bat
  • %TEMP%\AgAQkoMA.bat
  • %TEMP%\iSEksIwA.bat
  • %TEMP%\PuIEkUgA.bat
  • %TEMP%\PywkUMAk.bat
  • %TEMP%\EagAUogA.bat
  • %TEMP%\JscokcIg.bat
  • %TEMP%\wMoIwgcU.bat
  • %TEMP%\hgAoIgcY.bat
  • %TEMP%\USUcIsUg.bat
  • %TEMP%\imkUAUoc.bat
  • %TEMP%\jIYIQEAQ.bat
  • %TEMP%\DKUMocYU.bat
  • %TEMP%\esAcUgcc.bat
  • %TEMP%\MYoEcskA.bat
  • %TEMP%\bUYQsEoE.bat
  • %TEMP%\pMYIgQgM.bat
  • %TEMP%\oqsQogEg.bat
  • %TEMP%\joAcgYcU.bat
  • %TEMP%\ausYIQos.bat
  • <Текущая директория>\dAkK.exe
  • %TEMP%\RAkMMAQc.bat
  • <Текущая директория>\oAou.ico
  • C:\RCX19.tmp
  • %TEMP%\rCUQIsIw.bat
  • C:\RCX1A.tmp
  • %TEMP%\eQQEMcYg.bat
  • C:\RCX1B.tmp
  • <Текущая директория>\YIwy.exe
  • %TEMP%\taAocAwY.bat
  • <Текущая директория>\RsAc.ico
  • <Текущая директория>\EMQG.exe
  • %TEMP%\kGcwYAoE.bat
  • <Текущая директория>\VcgU.exe
  • <Текущая директория>\dYcy.ico
  • %TEMP%\ZocYMcQI.bat
  • %TEMP%\jAQwUIEI.bat
  • C:\RCX17.tmp
  • %TEMP%\gwockIAI.bat
  • <Текущая директория>\ckgo.ico
  • C:\RCX18.tmp
  • <Текущая директория>\ccYI.ico
  • <Текущая директория>\RkYg.exe
  • <Текущая директория>\hUsI.ico
  • <Текущая директория>\ucIe.exe
  • %TEMP%\IqwQMoog.bat
  • <Текущая директория>\NAEE.exe
  • C:\RCX1F.tmp
  • C:\RCX20.tmp
  • %TEMP%\YcsAoMAQ.bat
  • <Текущая директория>\iwEg.ico
  • C:\RCX21.tmp
  • <Текущая директория>\dMsw.ico
  • <Текущая директория>\wMYM.exe
  • <Текущая директория>\uUEQ.ico
  • <Текущая директория>\CsAi.ico
  • <Текущая директория>\DoIe.exe
  • C:\RCX1C.tmp
  • <Текущая директория>\yAAg.ico
  • <Текущая директория>\AIsg.exe
  • C:\RCX1D.tmp
  • %TEMP%\XuQwoIwA.bat
  • %TEMP%\gSEsgsUI.bat
  • C:\RCX1E.tmp
  • <Текущая директория>\hUIA.ico
  • <Текущая директория>\oMIY.exe
  • <Текущая директория>\cYAq.ico
  • <Текущая директория>\tsIs.exe
  • C:\RCX11.tmp
  • <Текущая директория>\IUgg.ico
  • <Текущая директория>\SQQA.exe
  • C:\RCX12.tmp
  • %TEMP%\DOQwgwAc.bat
  • <Текущая директория>\EIgU.ico
  • C:\RCX13.tmp
  • <Текущая директория>\RkUg.ico
  • <Текущая директория>\qQAI.exe
  • C:\RCX10.tmp
  • <Текущая директория>\AwIA.exe
  • C:\RCXE.tmp
  • <Текущая директория>\Pcgw.ico
  • <Текущая директория>\hoYg.exe
  • C:\RCXD.tmp
  • %TEMP%\YacYQAgg.bat
  • <Текущая директория>\vYgE.ico
  • <Текущая директория>\lsQG.exe
  • C:\RCXF.tmp
  • <Текущая директория>\GAos.ico
  • <Текущая директория>\mUcQ.exe
  • %TEMP%\TaoUocQQ.bat
  • %TEMP%\BAMQEgUY.bat
  • %TEMP%\AEQMAIYU.bat
  • %TEMP%\NgAwkYIo.bat
  • %TEMP%\eOQYsIIc.bat
  • %TEMP%\cgEIsIYg.bat
  • %TEMP%\tAUUYEcw.bat
  • %TEMP%\gAowgMoY.bat
  • %TEMP%\EysAYEEg.bat
  • %TEMP%\vKYwcYcQ.bat
  • %TEMP%\ZoYkwcwo.bat
  • %TEMP%\BAUAIwYw.bat
  • <Текущая директория>\VoIE.ico
  • <Текущая директория>\sEAU.exe
  • %TEMP%\kWAIokMU.bat
  • <Текущая директория>\RcYy.exe
  • C:\RCX14.tmp
  • C:\RCX15.tmp
  • %TEMP%\OuEUsEUk.bat
  • %TEMP%\yYggEAIM.bat
  • C:\RCX16.tmp
  • <Текущая директория>\YkUm.ico
  • <Текущая директория>\XogE.exe
Присваивает атрибут 'скрытый' для следующих файлов:
  • %ALLUSERSPROFILE%\BWogoUMg\aeEkEEcE.exe
  • %HOMEPATH%\fCkYUMIQ\pUccUkoM.exe
Удаляет следующие файлы:
  • <Текущая директория>\bwck.ico
  • <Текущая директория>\FMQa.exe
  • <Текущая директория>\tUgI.ico
  • <Текущая директория>\Cssi.exe
  • <Текущая директория>\asge.exe
  • %TEMP%\QWkIsMQM.bat
  • <Текущая директория>\xAAi.ico
  • %TEMP%\EGosEUoQ.bat
  • <Текущая директория>\BUoC.ico
  • <Текущая директория>\HsMa.exe
  • %TEMP%\YcYwYocA.bat
  • <Текущая директория>\mEEC.exe
  • <Текущая директория>\ggkc.ico
  • <Текущая директория>\ZwsK.exe
  • <Текущая директория>\KUkg.exe
  • <Текущая директория>\AYUc.ico
  • <Текущая директория>\WAUq.exe
  • <Текущая директория>\gokG.ico
  • <Текущая директория>\VEUk.exe
  • <Текущая директория>\wMsM.ico
  • <Текущая директория>\NkEg.exe
  • <Текущая директория>\LEkE.ico
  • <Текущая директория>\wgcw.exe
  • <Текущая директория>\GIwg.ico
  • %TEMP%\iEIssQAo.bat
  • %TEMP%\XAQQwkgQ.bat
  • <Текущая директория>\fcAy.ico
  • <Текущая директория>\TcwY.exe
  • <Текущая директория>\ewMG.ico
  • <Текущая директория>\UMEo.exe
  • <Текущая директория>\KsQk.ico
  • <Текущая директория>\XsUk.ico
  • <Текущая директория>\zEcG.ico
  • <Текущая директория>\XsoM.exe
  • %TEMP%\nesIowYQ.bat
  • <Текущая директория>\foAs.ico
  • <Текущая директория>\dEYM.exe
  • <Текущая директория>\HYMo.ico
  • %TEMP%\NEYMAMUY.bat
  • <Текущая директория>\uYMk.exe
  • <Текущая директория>\iAAC.ico
  • <Текущая директория>\vwEs.exe
  • <Текущая директория>\ocUu.ico
  • <Текущая директория>\zgIW.exe
  • %TEMP%\dQUwwgkE.bat
  • <Текущая директория>\cYwi.exe
  • <Текущая директория>\fckK.ico
  • <Текущая директория>\Qskq.exe
  • <Текущая директория>\ycwQ.ico
  • <Текущая директория>\Zwog.exe
  • <Текущая директория>\Wwsu.ico
  • <Текущая директория>\bccw.exe
  • <Текущая директория>\tkEy.ico
  • <Текущая директория>\voQy.ico
  • <Текущая директория>\okMe.exe
  • %TEMP%\IsUQcccM.bat
  • %TEMP%\eAEgEYoM.bat
  • <Текущая директория>\iwAA.ico
  • <Текущая директория>\FgAW.exe
  • <Текущая директория>\GYkw.ico
  • <Текущая директория>\PEsc.exe
  • <Текущая директория>\QEUg.exe
  • %TEMP%\mEMsccMA.bat
  • <Текущая директория>\SEEk.ico
  • <Текущая директория>\Vgsc.ico
  • <Текущая директория>\LMIE.exe
  • <Текущая директория>\VQMK.ico
  • <Текущая директория>\XYoq.exe
  • <Текущая директория>\MwQc.exe
  • %TEMP%\QiYUMQMI.bat
  • <Текущая директория>\Posc.ico
  • <Текущая директория>\hoAK.ico
  • <Текущая директория>\xYIG.exe
  • %TEMP%\wksgsoIo.bat
  • <Текущая директория>\Soks.exe
  • <Текущая директория>\TAEc.ico
  • <Текущая директория>\JQIA.exe
  • <Текущая директория>\Voks.ico
  • <Текущая директория>\YEsU.ico
  • <Текущая директория>\aMIi.exe
  • <Текущая директория>\lEkQ.ico
  • <Текущая директория>\lIUM.exe
  • <Текущая директория>\tEAm.ico
  • <Текущая директория>\jAcQ.exe
  • <Текущая директория>\uwcY.ico
  • <Текущая директория>\XwIg.exe
  • %TEMP%\eCswQwIg.bat
  • <Текущая директория>\ukYi.ico
  • <Текущая директория>\QAsI.ico
  • <Текущая директория>\ZQgC.exe
  • <Текущая директория>\iMEk.ico
  • <Текущая директория>\Nocc.exe
  • <Текущая директория>\aAgk.ico
  • <Текущая директория>\oUQu.exe
  • <Текущая директория>\oIMG.ico
  • %TEMP%\CYcwsggs.bat
  • <Текущая директория>\fkkM.exe
  • <Текущая директория>\nUwk.ico
  • <Текущая директория>\HYkQ.exe
  • <Текущая директория>\kMEa.ico
  • <Текущая директория>\zcMC.exe
  • <Текущая директория>\lcQI.ico
  • %TEMP%\kqoYcoEc.bat
  • <Текущая директория>\kEQo.exe
  • <Текущая директория>\Ewco.ico
  • <Текущая директория>\oIcW.exe
  • <Текущая директория>\Asoo.ico
  • <Текущая директория>\WosS.exe
  • <Текущая директория>\lQMs.ico
  • %TEMP%\JOcksgww.bat
  • <Текущая директория>\vYUm.exe
  • <Текущая директория>\ewUk.ico
  • <Текущая директория>\isYk.exe
  • <Текущая директория>\zMIO.exe
  • %TEMP%\PuIEkUgA.bat
  • <Текущая директория>\YkYM.ico
  • <Текущая директория>\mMsa.exe
  • <Текущая директория>\qMki.exe
  • <Текущая директория>\KUAk.exe
  • %TEMP%\RGgcosUM.bat
  • <Текущая директория>\HkEq.ico
  • <Текущая директория>\yksy.exe
  • <Текущая директория>\ZkAc.ico
  • <Текущая директория>\vEQE.exe
  • <Текущая директория>\HkMQ.ico
  • <Текущая директория>\PwIY.ico
  • <Текущая директория>\lcIQ.exe
  • %TEMP%\rswcQUQI.bat
  • <Текущая директория>\moYu.ico
  • <Текущая директория>\qcQQ.exe
  • <Текущая директория>\Hwcs.ico
  • <Текущая директория>\hoYg.exe
  • <Текущая директория>\Pcgw.ico
  • <Текущая директория>\AwIA.exe
  • <Текущая директория>\kkEO.ico
  • <Текущая директория>\OwcM.ico
  • <Текущая директория>\iscy.exe
  • <Текущая директория>\uMck.ico
  • <Текущая директория>\CEAS.exe
  • <Текущая директория>\HIMA.exe
  • %TEMP%\aEksAkgw.bat
  • <Текущая директория>\rYYQ.ico
  • %TEMP%\uwgYgoYg.bat
  • %TEMP%\boAkkgMA.bat
  • %TEMP%\ocIcQUkg.bat
  • %TEMP%\DKUMocYU.bat
  • %TEMP%\joAcgYcU.bat
  • %TEMP%\imkUAUoc.bat
  • %TEMP%\esAcUgcc.bat
  • %TEMP%\KqAIYsgo.bat
  • %TEMP%\jgAUgMYU.bat
  • %TEMP%\uyIscgoY.bat
  • %TEMP%\jUsQAAsg.bat
  • %TEMP%\LYsEgQMs.bat
  • %TEMP%\CKooIQsE.bat
  • %TEMP%\FosUQsII.bat
  • <Текущая директория>\qQgm.exe
  • %TEMP%\PywkUMAk.bat
  • %TEMP%\EagAUogA.bat
  • <Текущая директория>\EMUa.ico
  • <Текущая директория>\egAw.ico
  • <Текущая директория>\sQsA.exe
  • %TEMP%\YuMEsogU.bat
  • %TEMP%\uGYIMssA.bat
  • %TEMP%\pMYIgQgM.bat
  • %TEMP%\oqsQogEg.bat
  • %TEMP%\scQooAcc.bat
  • %TEMP%\iSEksIwA.bat
  • %TEMP%\bUYQsEoE.bat
  • %TEMP%\luIcQcUE.bat
  • <Текущая директория>\mUcQ.exe
  • <Текущая директория>\yAAg.ico
  • <Текущая директория>\AIsg.exe
  • %TEMP%\eQQEMcYg.bat
  • <Текущая директория>\DoIe.exe
  • <Текущая директория>\hUIA.ico
  • <Текущая директория>\oMIY.exe
  • <Текущая директория>\CsAi.ico
  • %TEMP%\RAkMMAQc.bat
  • <Текущая директория>\ckgo.ico
  • <Текущая директория>\EMQG.exe
  • <Текущая директория>\dAkK.exe
  • <Текущая директория>\RsAc.ico
  • <Текущая директория>\YIwy.exe
  • <Текущая директория>\oAou.ico
  • <Текущая директория>\LooO.exe
  • <Текущая директория>\iwEg.ico
  • <Текущая директория>\MIUw.exe
  • %TEMP%\YcsAoMAQ.bat
  • <Текущая директория>\rgci.ico
  • <Текущая директория>\ZsMG.exe
  • <Текущая директория>\PIYI.ico
  • <Текущая директория>\uUEQ.ico
  • <Текущая директория>\NAEE.exe
  • %TEMP%\gSEsgsUI.bat
  • <Текущая директория>\ucIe.exe
  • <Текущая директория>\dMsw.ico
  • <Текущая директория>\wMYM.exe
  • <Текущая директория>\hUsI.ico
  • <Текущая директория>\RkUg.ico
  • <Текущая директория>\qQAI.exe
  • <Текущая директория>\cYAq.ico
  • <Текущая директория>\RcYy.exe
  • <Текущая директория>\VoIE.ico
  • <Текущая директория>\sEAU.exe
  • <Текущая директория>\EIgU.ico
  • <Текущая директория>\vYgE.ico
  • <Текущая директория>\lsQG.exe
  • <Текущая директория>\GAos.ico
  • %TEMP%\YacYQAgg.bat
  • <Текущая директория>\tsIs.exe
  • <Текущая директория>\IUgg.ico
  • <Текущая директория>\SQQA.exe
  • <Текущая директория>\VcgU.exe
  • %TEMP%\jAQwUIEI.bat
  • %TEMP%\gAowgMoY.bat
  • <Текущая директория>\dYcy.ico
  • %TEMP%\gwockIAI.bat
  • <Текущая директория>\ccYI.ico
  • <Текущая директория>\RkYg.exe
  • %TEMP%\NgAwkYIo.bat
  • %TEMP%\yYggEAIM.bat
  • %TEMP%\kWAIokMU.bat
  • %TEMP%\AEQMAIYU.bat
  • %TEMP%\EysAYEEg.bat
  • %TEMP%\vKYwcYcQ.bat
  • %TEMP%\BAMQEgUY.bat
Перемещает следующие файлы:
  • C:\RCX3A.tmp в <Текущая директория>\WAUq.exe
  • C:\RCX3B.tmp в <Текущая директория>\KUkg.exe
  • C:\RCX39.tmp в <Текущая директория>\TcwY.exe
  • C:\RCX37.tmp в <Текущая директория>\asge.exe
  • C:\RCX38.tmp в <Текущая директория>\wgcw.exe
  • C:\RCX3F.tmp в <Текущая директория>\HYkQ.exe
  • C:\RCX40.tmp в <Текущая директория>\fkkM.exe
  • C:\RCX3E.tmp в <Текущая директория>\oUQu.exe
  • C:\RCX3C.tmp в <Текущая директория>\NkEg.exe
  • C:\RCX3D.tmp в <Текущая директория>\VEUk.exe
  • C:\RCX36.tmp в <Текущая директория>\Cssi.exe
  • C:\RCX2F.tmp в <Текущая директория>\zgIW.exe
  • C:\RCX30.tmp в <Текущая директория>\cYwi.exe
  • C:\RCX2E.tmp в <Текущая директория>\okMe.exe
  • C:\RCX2C.tmp в <Текущая директория>\bccw.exe
  • C:\RCX2D.tmp в <Текущая директория>\Zwog.exe
  • C:\RCX34.tmp в <Текущая директория>\mEEC.exe
  • C:\RCX35.tmp в <Текущая директория>\FMQa.exe
  • C:\RCX33.tmp в <Текущая директория>\ZwsK.exe
  • C:\RCX31.tmp в <Текущая директория>\Qskq.exe
  • C:\RCX32.tmp в <Текущая директория>\HsMa.exe
  • C:\RCX4F.tmp в <Текущая директория>\QEUg.exe
  • C:\RCX50.tmp в <Текущая директория>\aMIi.exe
  • C:\RCX4E.tmp в <Текущая директория>\PEsc.exe
  • C:\RCX4C.tmp в <Текущая директория>\MwQc.exe
  • C:\RCX4D.tmp в <Текущая директория>\FgAW.exe
  • C:\RCX54.tmp в <Текущая директория>\Soks.exe
  • C:\RCX55.tmp в <Текущая директория>\JQIA.exe
  • C:\RCX53.tmp в <Текущая директория>\xYIG.exe
  • C:\RCX51.tmp в <Текущая директория>\lIUM.exe
  • C:\RCX52.tmp в <Текущая директория>\jAcQ.exe
  • C:\RCX4B.tmp в <Текущая директория>\XYoq.exe
  • C:\RCX44.tmp в <Текущая директория>\WosS.exe
  • C:\RCX45.tmp в <Текущая директория>\isYk.exe
  • C:\RCX43.tmp в <Текущая директория>\ZQgC.exe
  • C:\RCX41.tmp в <Текущая директория>\XwIg.exe
  • C:\RCX42.tmp в <Текущая директория>\Nocc.exe
  • C:\RCX49.tmp в <Текущая директория>\kEQo.exe
  • C:\RCX4A.tmp в <Текущая директория>\LMIE.exe
  • C:\RCX48.tmp в <Текущая директория>\oIcW.exe
  • C:\RCX46.tmp в <Текущая директория>\vYUm.exe
  • C:\RCX47.tmp в <Текущая директория>\zcMC.exe
  • C:\RCXF.tmp в <Текущая директория>\mUcQ.exe
  • C:\RCX10.tmp в <Текущая директория>\lsQG.exe
  • C:\RCXE.tmp в <Текущая директория>\AwIA.exe
  • C:\RCXC.tmp в <Текущая директория>\qcQQ.exe
  • C:\RCXD.tmp в <Текущая директория>\hoYg.exe
  • C:\RCX14.tmp в <Текущая директория>\RcYy.exe
  • C:\RCX15.tmp в <Текущая директория>\sEAU.exe
  • C:\RCX13.tmp в <Текущая директория>\qQAI.exe
  • C:\RCX11.tmp в <Текущая директория>\SQQA.exe
  • C:\RCX12.tmp в <Текущая директория>\tsIs.exe
  • C:\RCXB.tmp в <Текущая директория>\HIMA.exe
  • C:\RCX4.tmp в <Текущая директория>\yksy.exe
  • C:\RCX5.tmp в <Текущая директория>\lcIQ.exe
  • C:\RCX3.tmp в <Текущая директория>\vEQE.exe
  • C:\RCX1.tmp в <Текущая директория>\qQgm.exe
  • C:\RCX2.tmp в <Текущая директория>\sQsA.exe
  • C:\RCX9.tmp в <Текущая директория>\iscy.exe
  • C:\RCXA.tmp в <Текущая директория>\CEAS.exe
  • C:\RCX8.tmp в <Текущая директория>\KUAk.exe
  • C:\RCX6.tmp в <Текущая директория>\mMsa.exe
  • C:\RCX7.tmp в <Текущая директория>\qMki.exe
  • C:\RCX25.tmp в <Текущая директория>\zMIO.exe
  • C:\RCX26.tmp в <Текущая директория>\dEYM.exe
  • C:\RCX24.tmp в <Текущая директория>\ZsMG.exe
  • C:\RCX22.tmp в <Текущая директория>\MIUw.exe
  • C:\RCX23.tmp в <Текущая директория>\LooO.exe
  • C:\RCX2A.tmp в <Текущая директория>\DoIe.exe
  • C:\RCX2B.tmp в <Текущая директория>\XsoM.exe
  • C:\RCX29.tmp в <Текущая директория>\UMEo.exe
  • C:\RCX27.tmp в <Текущая директория>\vwEs.exe
  • C:\RCX28.tmp в <Текущая директория>\uYMk.exe
  • C:\RCX21.tmp в <Текущая директория>\wMYM.exe
  • C:\RCX1A.tmp в <Текущая директория>\dAkK.exe
  • C:\RCX1B.tmp в <Текущая директория>\YIwy.exe
  • C:\RCX19.tmp в <Текущая директория>\EMQG.exe
  • C:\RCX17.tmp в <Текущая директория>\VcgU.exe
  • C:\RCX18.tmp в <Текущая директория>\RkYg.exe
  • C:\RCX1F.tmp в <Текущая директория>\NAEE.exe
  • C:\RCX20.tmp в <Текущая директория>\ucIe.exe
  • C:\RCX1E.tmp в <Текущая директория>\oMIY.exe
  • C:\RCX1C.tmp в <Текущая директория>\AIsg.exe
  • C:\RCX1D.tmp в <Текущая директория>\DoIe.exe
Самоудаляется.
Сетевая активность:
Подключается к:
  • '20#.#19.204.12':666
  • '19#.#86.45.170':666
  • '74.##5.232.51':80
  • '20#.#7.164.69':666
  • '20#.#7.164.69':9999
  • '20#.#19.204.12':9999
  • '19#.#86.45.170':9999
TCP:
Запросы HTTP GET:
  • 74.##5.232.51/
UDP:
  • DNS ASK google.com
Другое:
Ищет следующие окна:
  • ClassName: 'Indicator' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке