Modificado por: : Jay Garcia

 

W32/FusionCore.A.gen!Eldorado (FPROT); a variant of Win32/FusionCore.L potentially unwanted application (NOD32)

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Potentially Unwanted Application

  • Destrutivo:
    Não

  • Criptografado:
     

  • In the Wild:
    Sim

  Visão geral


  Detalhes técnicos

Tipo de compactação: 1,063,424 bytes
Tipo de arquivo: EXE
Residente na memória: Não
Data de recebimento das amostras iniciais: 04 outubro 2019

Installation

Schleust die folgenden Dateien ein:

  • %Program Files%\Rene.E Laboratory\PDFAide\unins000.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\msvcp100.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\msvcr100.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtCore4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtGui4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtNetwork4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtWebKit4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtXml4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\RsCrashRestarter.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\vcredist_x86.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_cns.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_gb.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_japan.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_korea.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qgif4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qjpeg4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qtiff4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\chi_sim_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\chi_tra_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\eng_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\jap_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\kor_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\link_test.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\Pdf2Office.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark\watermark_chn.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark\watermark_kor.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\libeay32.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\ocrconfig.dat
  • %Program Files%\Rene.E Laboratory\PDFAide\PdfAide.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReFB.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReneeUpdater.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReTW.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ssleay32.dll

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Fügt die folgenden Prozesse hinzu:

  • "%Program Files%\Rene.E Laboratory\PDFAide\vcredist_x86.exe" /norestart /q

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Erstellt die folgenden Ordner:

  • %Program Files%\Rene.E Laboratory
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats
  • %Program Files%\Rene.E Laboratory\PDFAide
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark
  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Rene.E Laboratory\PDFAide
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap
  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Rene.E Laboratory
  • %Program Files%\Rene.E Laboratory\PDFAide\sample

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Andere Systemänderungen

Fügt die folgenden Registrierungsschlüssel hinzu:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_CURRENT_USER\Software\Rene.E Laboratory\
PDFAide
iProgramLanguage = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Setup Version = "5.5.4 (u)"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: App Path = "%Program Files%\Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
InstallLocation = "%Program Files%\Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Icon Group = "Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: User = "{username}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Language = "en"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
DisplayName = "Renee PDF Aide 2016.10.13.71"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
UninstallString = "%Program Files%\Rene.E Laboratory\PDFAide\unins000.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
QuietUninstallString = "%Program Files%\Rene.E Laboratory\PDFAide\unins000.exe /SILENT"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
DisplayVersion = "2016.10.13.71"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Publisher = "Rene.E Laboratory"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
URLInfoAbout = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
HelpLink = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
URLUpdateInfo = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
NoModify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
NoRepair = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
InstallDate = "{date}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
MajorVersion = "2016"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
MinorVersion = "10"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
EstimatedSize = "52030"

HKEY_CURRENT_USER\Software\Rene.E Laboratory
JoinOperationShare = "1"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qgif4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qgif4.dll = "\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qjpeg4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qjpeg4.dll = "\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qtiff4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qtiff4.dll = "\x00\x00\x00"

HKEY_CURRENT_USER\Software\Rene.E Laboratory\
PDFAide
FreeVersionDaysEntry = "{hex data}"

  Solução

Mecanismo de varredura mínima: 9.850
SSAPI Pattern File: 2.203.00
SSAPI Pattern Release Date: 08 agosto 2019

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

PUA.Win32.FusionCore.SMBD über die eigene Option zum Deinstallieren entfernen

[ Saber mais ]
Den Grayware-Prozess deinstallieren

Step 3

Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als PUA.Win32.FusionCore.SMBD entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.


Participe da nossa pesquisa!