Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Exploit.Siggen3.5136

Добавлен в вирусную базу Dr.Web: 2020-12-09

Описание добавлено:

Technical Information

Malicious functions
Creates and executes the following (exploit)
  • '%WINDIR%\syswow64\cscript.exe' %TEMP%\sheb.vbs A C
Executes the following (exploit)
  • '%WINDIR%\syswow64\cmd.exe' /C cscript %tmp%\sheb.vbs A C
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $8B0111F552=[Ref].Assembly.GetType('Sy'+'stem.'+'Mana'+'gem'+'ent'+'.Autom'+'atio'+'n.A'+'m'+'si'+'Utils');$835FFE1926='4456625220575263174452554847';$9FE0AD5C66=[string](0..13|%{[char][int](53...
Injects code into
the following system processes:
  • %WINDIR%\explorer.exe
the following user processes:
  • iexplore.exe
Hooks functions
in browsers
  • iexplore.exe process, wininet.dll module
  • firefox.exe process, nss3.dll module
Modifies file system
Creates the following files
  • %TEMP%\sheb.vbs
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\73288c62f1019cc2b93910f482b58637_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\0fef205783245ea1c66143d5ee3b53be_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\cf67c4e1142ca9999a800016e2d62e83_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5cb33154fbce42bc6e8e37aca58e3722_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\f62a7c7b27fda73fa81fd1d1ed84ddad_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a78381036e2e57b8b5ae88dae76164a4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\bd4ffa8cd33d72d2380590ac097d8eff_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\cd5dc3ed25b5c9a8469151a043fa1289_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c1855760172ed11d0b9d415e691d5354_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\96daf4ae379a6b96f9c69bdf9cd8e85c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c3b9d4a7bca405134036d7b070464f99_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\939db45fb96ff923cb7f597f6872c692_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\90ca4ad1b848c8980d48035b3d1212c2_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\75f200bcb733da44836b7499b78f414c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c6b8694ef8ed725bde06a9c8d578ac19_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\344c54a483d133cd7f91285949348c3a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\aa43d27170483c89b25a274c39145236_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d4ba158cdc4a05b85e749723cc2e36ac_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\048b0ea784e45ee22c723fdefbe91197_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5535662e0869c4ade50d0077fe4cc7d1_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\1204eb0cff66143113cc4938664d0c71_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\04f2260238843a9d7bfc27a9dab631d4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d9392a1a8e8e5b0341537e526057a049_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\18030afd191d21564dfd4b190c3b27e6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\6b8b2f906641b08e989ead7135917c60_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\84a84e6a1d32e1a067022dba3822d08c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\53d34c5b8bb167d4612339f3f841e904_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\740a78f338b6e0608e8a76f6da2db40e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\870764cbe989dde2a77bde9ae776688e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\60234b09001a3232388a1bf78be685cf_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\ed02fba1979822eff3c4e1fe226ae73e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\94f8dfa8083148f9dddea8b152470ae6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\9eb5dc8237c57ef6063810ab09a96c35_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\2de35915529dec47f29f0451d1a0aca6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a1f9f2538354d143efb0bede1ececf13_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\51e9f6fd8d70ce799249080616b9d201_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\8e32fcf7883bb596d08d539d67e5cd58_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\324501d154f12877586a27e38953dc9a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d0d6230522d803293852136a65676e5e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\172cfd35640fa56e50adfaec5d3a89af_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\2bc83629bfa3fab1c389e188fc34f354_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c7cd97ddfaafb8552e01fe578d68ef7b_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c549d54aca699ed5bae674f898dac3e4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c6570191e471c5071b69847ac1cf6a8f_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a14f1b2fc5796d7229a0d700561e50e8_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\505889f36d91234a25fc0b626a368267_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5701514b29706eb70ddddd6805d6d5da_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\1069191aab11dfb3e4876032e0d443f5_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\100c83c66d9fd45a64f41173215dd1e7_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\4efebe474b0b10b709c52b5a76f88755_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a2c43db5ad9affcf1e212279cab41351_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\881864884a6ff34c13d47505b6ee1052_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\f36623087df22c02188522184e092155_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\9129e010e8c609ee81f403447782678a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c62bf7ac7e2d40c2f6be46e8f836e6bd_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\b06603015986e0593cfe8524ff998c8e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
Deletes the following files
  • %TEMP%\sheb.vbs
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\73288c62f1019cc2b93910f482b58637_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\0fef205783245ea1c66143d5ee3b53be_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\cf67c4e1142ca9999a800016e2d62e83_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5cb33154fbce42bc6e8e37aca58e3722_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\f62a7c7b27fda73fa81fd1d1ed84ddad_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a78381036e2e57b8b5ae88dae76164a4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\bd4ffa8cd33d72d2380590ac097d8eff_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\cd5dc3ed25b5c9a8469151a043fa1289_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c1855760172ed11d0b9d415e691d5354_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\96daf4ae379a6b96f9c69bdf9cd8e85c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c3b9d4a7bca405134036d7b070464f99_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\939db45fb96ff923cb7f597f6872c692_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\90ca4ad1b848c8980d48035b3d1212c2_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\75f200bcb733da44836b7499b78f414c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c6b8694ef8ed725bde06a9c8d578ac19_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\344c54a483d133cd7f91285949348c3a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\aa43d27170483c89b25a274c39145236_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d4ba158cdc4a05b85e749723cc2e36ac_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\048b0ea784e45ee22c723fdefbe91197_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5535662e0869c4ade50d0077fe4cc7d1_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\1204eb0cff66143113cc4938664d0c71_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\04f2260238843a9d7bfc27a9dab631d4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d9392a1a8e8e5b0341537e526057a049_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\18030afd191d21564dfd4b190c3b27e6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\6b8b2f906641b08e989ead7135917c60_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\84a84e6a1d32e1a067022dba3822d08c_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\53d34c5b8bb167d4612339f3f841e904_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\740a78f338b6e0608e8a76f6da2db40e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\870764cbe989dde2a77bde9ae776688e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\60234b09001a3232388a1bf78be685cf_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\ed02fba1979822eff3c4e1fe226ae73e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\94f8dfa8083148f9dddea8b152470ae6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\9eb5dc8237c57ef6063810ab09a96c35_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\2de35915529dec47f29f0451d1a0aca6_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a1f9f2538354d143efb0bede1ececf13_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\51e9f6fd8d70ce799249080616b9d201_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\8e32fcf7883bb596d08d539d67e5cd58_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\324501d154f12877586a27e38953dc9a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\d0d6230522d803293852136a65676e5e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\172cfd35640fa56e50adfaec5d3a89af_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\2bc83629bfa3fab1c389e188fc34f354_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c7cd97ddfaafb8552e01fe578d68ef7b_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c549d54aca699ed5bae674f898dac3e4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c6570191e471c5071b69847ac1cf6a8f_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a14f1b2fc5796d7229a0d700561e50e8_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\505889f36d91234a25fc0b626a368267_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\5701514b29706eb70ddddd6805d6d5da_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\1069191aab11dfb3e4876032e0d443f5_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\100c83c66d9fd45a64f41173215dd1e7_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\4efebe474b0b10b709c52b5a76f88755_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\a2c43db5ad9affcf1e212279cab41351_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\881864884a6ff34c13d47505b6ee1052_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\f36623087df22c02188522184e092155_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\9129e010e8c609ee81f403447782678a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\c62bf7ac7e2d40c2f6be46e8f836e6bd_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %APPDATA%\microsoft\crypto\rsa\s-1-5-21-1960123792-2022915161-3775307078-1001\b06603015986e0593cfe8524ff998c8e_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
Network activity
TCP
HTTP GET requests
  • http://www.sm#####apestudio.com/dhc/?Xr##############################################################################################
  • 'cd#.##scordapp.com':443
  • UDP
    • DNS ASK cd#.##scordapp.com
    • DNS ASK ho####yanmar.com
    • DNS ASK sm#####apestudio.com
    Miscellaneous
    Creates and executes the following
    • '%WINDIR%\syswow64\cmd.exe' /C cscript %tmp%\sheb.vbs A C' (with hidden window)
    • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $8B0111F552=[Ref].Assembly.GetType('Sy'+'stem.'+'Mana'+'gem'+'ent'+'.Autom'+'atio'+'n.A'+'m'+'si'+'Utils');$835FFE1926='4456625220575263174452554847';$9FE0AD5C66=[string](0..13|%{[char][int](53...' (with hidden window)
    Executes the following
    • '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
    • '%WINDIR%\syswow64\control.exe'
    • '%WINDIR%\syswow64\netsh.exe'
    • '%WINDIR%\syswow64\cmd.exe' del "%WINDIR%\syswow64\control.exe"

    Рекомендации по лечению

    1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
    2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
    Скачать Dr.Web

    По серийному номеру

    Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

    На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

    Скачать Dr.Web

    По серийному номеру

    1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
    2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
      • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
      • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
      • выключите устройство и включите его в обычном режиме.

    Подробнее о Dr.Web для Android

    Демо бесплатно на 14 дней

    Выдаётся при установке