Geändert von:: Jay Garcia

 

W32/FusionCore.A.gen!Eldorado (FPROT); a variant of Win32/FusionCore.L potentially unwanted application (NOD32)

 Plattform:

Windows

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
 Trend Micro Lösungen:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Potentially Unwanted Application

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
     

  • In the wild::
    Ja

  Überblick


  Technische Details

Dateigröße: 1,063,424 bytes
Dateityp: EXE
Speicherresiden: Nein
Erste Muster erhalten am: 04 Oktober 2019

Installation

Schleust die folgenden Dateien ein:

  • %Program Files%\Rene.E Laboratory\PDFAide\unins000.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\msvcp100.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\msvcr100.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtCore4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtGui4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtNetwork4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtWebKit4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\QtXml4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\RsCrashRestarter.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\vcredist_x86.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_cns.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_gb.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_japan.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap\cmap_korea.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qgif4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qjpeg4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats\qtiff4.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\chi_sim_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\chi_tra_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\eng_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\jap_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\kor_text.jpg
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\link_test.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\sample\Pdf2Office.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark\watermark_chn.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark\watermark_kor.pdf
  • %Program Files%\Rene.E Laboratory\PDFAide\libeay32.dll
  • %Program Files%\Rene.E Laboratory\PDFAide\ocrconfig.dat
  • %Program Files%\Rene.E Laboratory\PDFAide\PdfAide.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReFB.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReneeUpdater.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ReTW.exe
  • %Program Files%\Rene.E Laboratory\PDFAide\ssleay32.dll

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Fügt die folgenden Prozesse hinzu:

  • "%Program Files%\Rene.E Laboratory\PDFAide\vcredist_x86.exe" /norestart /q

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Erstellt die folgenden Ordner:

  • %Program Files%\Rene.E Laboratory
  • %Program Files%\Rene.E Laboratory\PDFAide\imageformats
  • %Program Files%\Rene.E Laboratory\PDFAide
  • %Program Files%\Rene.E Laboratory\PDFAide\watermark
  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Rene.E Laboratory\PDFAide
  • %Program Files%\Rene.E Laboratory\PDFAide\cmap
  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Rene.E Laboratory
  • %Program Files%\Rene.E Laboratory\PDFAide\sample

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Andere Systemänderungen

Fügt die folgenden Registrierungsschlüssel hinzu:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_CURRENT_USER\Software\Rene.E Laboratory\
PDFAide
iProgramLanguage = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Setup Version = "5.5.4 (u)"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: App Path = "%Program Files%\Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
InstallLocation = "%Program Files%\Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Icon Group = "Rene.E Laboratory\PDFAide"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: User = "{username}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Inno Setup: Language = "en"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
DisplayName = "Renee PDF Aide 2016.10.13.71"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
UninstallString = "%Program Files%\Rene.E Laboratory\PDFAide\unins000.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
QuietUninstallString = "%Program Files%\Rene.E Laboratory\PDFAide\unins000.exe /SILENT"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
DisplayVersion = "2016.10.13.71"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
Publisher = "Rene.E Laboratory"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
URLInfoAbout = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
HelpLink = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
URLUpdateInfo = "http://www.{BLOCKED}ab.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
NoModify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
NoRepair = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
InstallDate = "{date}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
MajorVersion = "2016"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
MinorVersion = "10"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{GUID}_is1
EstimatedSize = "52030"

HKEY_CURRENT_USER\Software\Rene.E Laboratory
JoinOperationShare = "1"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qgif4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qgif4.dll = "\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qjpeg4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qjpeg4.dll = "\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Plugin Cache 4.8.false\%Program Files%\
Rene.E Laboratory\PDFAide\imageformats
qtiff4.dll = "\x00\x00\x00\x00"

HKEY_CURRENT_USER\Software\Trolltech\
OrganizationDefaults\Qt Factory Cache 4.8\com.trolltech.Qt.QImageIOHandlerFactoryInterface:\
%Program Files%\Rene.E Laboratory\PDFAide\
imageformats
qtiff4.dll = "\x00\x00\x00"

HKEY_CURRENT_USER\Software\Rene.E Laboratory\
PDFAide
FreeVersionDaysEntry = "{hex data}"

  Lösungen

Mindestversion der Scan Engine: 9.850
SSAPI Pattern-Datei: 2.203.00
SSAPI Pattern veröffentlicht am: 08 August 2019

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

PUA.Win32.FusionCore.SMBD über die eigene Option zum Deinstallieren entfernen

[ learnMore ]
Den Grayware-Prozess deinstallieren

Step 3

Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als PUA.Win32.FusionCore.SMBD entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.


Nehmen Sie an unserer Umfrage teil