Троянец-вымогатель, который блокирует работу OC. Является приложением Windows (PE-EXE файл).
Троянец-вымогатель, который блокирует работу OC. Является приложением Windows (PE-EXE файл). Имеет размер 24576 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 15360 КБ. Написана на С++.
Создает копии своего оригинального файла под следующими именами:
%AllUsersAppData%\22cc6c32.exe
%System%\taskmgr.exe
%System%\dllcache\taskmgr.exe
%System%\userinit.exe
%System%\dllcache\userinit.exe
%AllUsersAppData%\.exe
Где - последовательность из 11 букв латинского алфавита и цифр, например "U9pFUapFVaq".
В зависимости от версии операционной системы может создавать копию своего файла с именами:
%WinDir%\explorer.exeДля автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в один из ключей автозапуска системного реестра:
%System%\dllcache\explorer.exe
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "%AllUsersAppData%\22cc6c32.exe"
Для перезаписи системных файлов при создании копий своего файла вызывает из системной библиотеки "sfc_os.dll" недокументированную функцию с целью временного отключения WFP (Windows File Protection).
Также троянец создает копии системных файлов:
%System%\userinit.exeсохраняет с именем:
%System%\03014D3F.exe
%WinDir%\explorer.exeсохраняет с именем:
%WinDir%\7C3B2A7D.exe
BFFF5675-ADC0-4740-81FF-7540597A0DC5
При этом номер телефона выбирается случайным образом из следующих:
8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-99-**
8-981-753-99-**
8-981-753-99-**
8-981-757-48-**
8-981-759-87-**
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%AllUsersAppData%\22cc6c32.exe
%System%\taskmgr.exe
%System%\dllcache\taskmgr.exe
%System%\userinit.exe
%System%\dllcache\userinit.exe
%AllUsersAppData%\<rnd>.exe
%System%\03014D3F.exeпереименовать в файл:
%System%\userinit.exeФайл %WinDir%\7C3B2A7D.exe переименовать в файл:
%WinDir%\explorer.exe
%System%\taskmgr.exe
[HKLM\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Winlogon]
"Shell" = "explorer.exe"