HijackThis показывает этот вирус подобным образом:
O4 - HKCU..Run: [{строка 1}] explorer "http://{сайт сортировщик}/?utm_source=xxx&utm_content=xxx"
{строка 1} — строка из 10 случайных символов, используются английские буквы
{сайт сортировщик} — сайт, сортирующий трафик. Уже с него пользователи попадают на фандей24.
Пример funday24.ru заражения
O4 - HKCU..Run: [jrfdhhnzaa] explorer "http://efremyan.ru/?utm_source=uoua03&utm_content=xxx"