Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.KillFiles2.2609
Добавлен в вирусную базу Dr.Web:
2023-08-11
Описание добавлено:
2024-03-30
Technical Information
Malicious functions
Executes the following
'<SYSTEM32>\taskkill.exe' /f /im epicgameslauncher.exe
'<SYSTEM32>\taskkill.exe' /f /im OriginER.exe
'<SYSTEM32>\taskkill.exe' /f /im OriginThinSetupInternal.exe
'<SYSTEM32>\taskkill.exe' /f /im OriginLegacyCLI.exe
'<SYSTEM32>\taskkill.exe' /f /im Agent.exe
'<SYSTEM32>\taskkill.exe' /f /im FiveM.exe
'<SYSTEM32>\taskkill.exe' /f /im FiveM_ROSLauncher.exe
'<SYSTEM32>\taskkill.exe' /f /im FiveM_ROSService.exe
'<SYSTEM32>\taskkill.exe' /f /im tensafe_2.exe
'<SYSTEM32>\taskkill.exe' /f /im dnfchinatest.exe
'<SYSTEM32>\taskkill.exe' /f /im tencentdl.exe
'<SYSTEM32>\taskkill.exe' /f /im TenioDL.exe
'<SYSTEM32>\taskkill.exe' /f /im uishell.exe
'<SYSTEM32>\taskkill.exe' /f /im conime.exe
'<SYSTEM32>\taskkill.exe' /f /im QQDL.EXE
'<SYSTEM32>\taskkill.exe' /f /im qqlogin.exe
'<SYSTEM32>\taskkill.exe' /f /im dnfchina.exe
'<SYSTEM32>\taskkill.exe' /f /im OriginClientService.exe
'<SYSTEM32>\taskkill.exe' /f /im tensafe_1.exe
'<SYSTEM32>\taskkill.exe' /f /im Origin.exe
'<SYSTEM32>\taskkill.exe' /f /im CEFProcess.exe
'<SYSTEM32>\taskkill.exe' /f /im steamservice.exe
'<SYSTEM32>\taskkill.exe' /f /im steam.exe
'<SYSTEM32>\taskkill.exe' /f /im FortniteClient-Win64-Shipping_EAC.exe
'<SYSTEM32>\taskkill.exe' /f /im FortniteClient-Win64-Shipping.exe
'<SYSTEM32>\taskkill.exe' /f /im FortniteClient-Win64-Shipping_BE.exe
'<SYSTEM32>\taskkill.exe' /f /im FortniteLauncher.exe
'<SYSTEM32>\taskkill.exe' /f /im UnrealCEFSubProcess.exe
'<SYSTEM32>\taskkill.exe' /f /im EasyAntiCheat.exe
'<SYSTEM32>\taskkill.exe' /f /im TXPlatform.exe
'<SYSTEM32>\taskkill.exe' /f /im BEService.exe
'<SYSTEM32>\taskkill.exe' /f /im BEServices.exe
'<SYSTEM32>\taskkill.exe' /f /im BattleEye.exe
'<SYSTEM32>\taskkill.exe' /f /im smartscreen.exe
'<SYSTEM32>\taskkill.exe' /f /im dnf.exe
'<SYSTEM32>\taskkill.exe' /f /im CrossProxy.exe
'<SYSTEM32>\taskkill.exe' /f /im BackgroundDownloader.exe
'<SYSTEM32>\taskkill.exe' /f /im OriginWebHelperService.exe
'<SYSTEM32>\taskkill.exe' /f /im Client.exe
Launches a large number of processes
Modifies file system
Creates the following files
nul
%WINDIR%\ime\cleaner.bat
Deletes the following files
Miscellaneous
Searches for the following windows
ClassName: '' WindowName: ''
Executes the following
'<SYSTEM32>\cmd.exe' /c color f
'<SYSTEM32>\cmd.exe' /c %WINDIR%\IME\cleaner.bat
'<SYSTEM32>\sc.exe' stop EasyAntiCheat
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware" "Profiles\0001 /v HwProfileGuid /t REG_SZ /d {28516-19766-19827-2321} /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware" "Profiles\0001 /v GUID /t REG_SZ /d {17638-6727-16569-22036} /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Cryptography /v GUID /t REG_SZ /d 18076-17198-809-405 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Cryptography /v MachineGuid /t REG_SZ /d 27882-21006-23658-17002 /f
'<SYSTEM32>\reg.exe' delete "HKEY_CURRENT_USER\Software\Epic Games" /f
'<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\com.epicgames.launcher" /f
'<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\EpicGames" /f
'<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Epic Games" /f
'<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\com.epicgames.launcher" /f
'<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\Software\Epic Games" /f
'<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SYSTEM\HardwareConfig" /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\ComputerName\ComputerName /v ComputerName /t REG_SZ /d 10722 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\ComputerName\ActiveComputerName /v ComputerName /t REG_SZ /d 27903 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\ComputerName\ComputerName /v ComputerName /t REG_SZ /d Desktop9542 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\ComputerName\ActiveComputerName /v ComputerName /t REG_SZ /d Desktop27910 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\HardwareConfig /v LastConfig /t REG_SZ /d {user9147} /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware" "Profiles\0001 /v HwProfileGuid /t REG_SZ /d {30386-30140-14656-29566} /f
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware" "Profiles\0001 /v GUID /t REG_SZ /d {8788-31056-5462-15363} /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion /v BuildGUID /t REG_SZ /d 32436 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion /v RegisteredOwner /t REG_SZ /d 23974 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion /v RegisteredOrganization /t REG_SZ /d 10801 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Cryptography /v GUID /t REG_SZ /d 11548-15527-3919-29930 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Cryptography /v MachineGuid /t REG_SZ /d 18192-13484-14563-6542 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion /v ProductId /t REG_SZ /d 29259-28620-14416-21278 /f
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion /v InstallDate /t REG_SZ /d 16211 /f
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FiveM_ROSService.exe >nul 2>&1
'<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\SystemInformation /v ComputerHardwareId /t REG_SZ /d {14276-32369-9434-25342} /f
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FiveM_ROSLauncher.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im Agent.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c mode con: cols=69 lines=18
'<SYSTEM32>\mode.com' con: cols=69 lines=18
'<SYSTEM32>\cmd.exe' /c cls
'<SYSTEM32>\cmd.exe' /c taskkill /f /im epicgameslauncher.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im steamservice.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im steam.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FortniteClient-Win64-Shipping_EAC.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FortniteClient-Win64-Shipping.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FortniteClient-Win64-Shipping_BE.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FortniteLauncher.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im UnrealCEFSubProcess.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im CEFProcess.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im EasyAntiCheat.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im BEService.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im BEServices.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im BattleEye.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im smartscreen.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im dnf.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im CrossProxy.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im BackgroundDownloader.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im TXPlatform.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im OriginWebHelperService.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im Origin.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im OriginClientService.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im OriginER.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im OriginThinSetupInternal.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im OriginLegacyCLI.exe >nul 2>&1
'<SYSTEM32>\cmd.exe' /c taskkill /f /im FiveM.exe >nul 2>&1
'<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion\Tracing\Microsoft\Profile\Profile /v Guid /t REG_SZ /d 29286-3299-12479-user17123 /f
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK