Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

BackDoor.Siggen.45353

Добавлен в вирусную базу Dr.Web: 2012-04-25

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003] 'LibraryPath' = 'mswsock.dll'
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007] 'PackedCatalogItem' = ''
  • [<HKLM>\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008] 'PackedCatalogItem' = ''
Создает следующие сервисы:
  • [<HKLM>\SYSTEM\ControlSet001\Services\.<Служебное имя>] 'ImagePath' = '\?'
Вредоносные функции:
Внедряет код в
следующие системные процессы:
  • <SYSTEM32>\winlogon.exe
  • %WINDIR%\Explorer.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\$NtUninstallKB27979$\4121336045\@
  • %WINDIR%\$NtUninstallKB27979$\4121336045\cfg.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\Desktop.ini
  • %WINDIR%\$NtUninstallKB27979$\4121336045\L\alehhooo
Сетевая активность:
Подключается к:
  • '18#.#8.199.158':34354
  • '31.##.181.212':34354
  • '10#.#6.110.59':34354
  • '18#.#93.123.101':34354
  • '65.##.141.122':34354
  • '76.##5.108.80':34354
  • '61.##.103.178':34354
  • '2.###.63.142':34354
  • '15#.#7.112.123':34354
  • '18#.#6.24.146':34354
  • '10.##7.12.83':34354
  • '99.##8.188.240':34354
  • '17#.#16.41.56':34354
  • '69.##7.101.62':34354
  • '99.##2.18.71':34354
  • '66.#0.98.97':34354
  • '17#.#8.176.215':34354
  • '67.##4.20.139':34354
  • '95.##.229.83':34354
  • '17#.#0.12.71':34354
  • '75.##9.144.150':34354
  • '49.##.217.13':34354
  • '18#.#56.104.159':34354
  • '46.##4.133.205':34354
  • '24.##.82.214':34354
  • '97.##.187.108':34354
  • '98.##3.227.73':34354
  • '67.##9.101.246':34354
  • '62.##9.136.70':34354
  • '49.##.167.126':34354
  • '17#.#26.252.250':34354
  • '13#.#4.50.59':34354
  • '17#.#4.30.193':34354
  • '20#.#64.132.166':34354
  • '67.##8.146.43':34354
  • '78.##.221.118':34354
  • '77.##2.141.156':34354
  • '41.##1.115.48':34354
  • '77.#7.1.42':34354
  • '18#.#5.52.182':34354
  • '10#.#27.115.208':34354
  • '18#.#10.126.55':34354
  • '14#.#02.154.73':34354
  • '24.#0.23.16':34354
  • '75.##5.214.168':34354
  • '41.##.105.41':34354
  • '84.##7.36.10':34354
  • '20#.#42.233.90':34354
  • '20#.#49.22.227':34354
  • '81.##.160.151':34354
  • '17#.#01.135.16':34354
  • '11#.#25.49.195':34354
  • '79.##2.218.64':34354
  • '79.##7.170.207':34354
  • '11#.#2.68.91':34354
  • '20#.#12.98.246':34354
  • '76.##.107.122':34354
  • '10#.#00.240.139':34354
  • '41.##.73.196':34354
  • '18#.#91.150.189':34354
  • '70.##0.141.69':34354
  • '71.##.57.251':34354
  • '41.##.218.153':34354
  • '65.##.217.14':34354
  • '84.##.235.115':34354
  • '10.##8.48.145':34354
  • '20#.#10.70.12':34354
  • '17#.#19.169.81':34354
  • '17#.#0.121.74':34354
  • '46.##1.40.146':34354
  • '76.##2.206.66':34354
  • '11#.#71.34.41':34354
  • '19#.#09.138.77':34354
  • '98.##6.116.67':34354
  • '62.##.193.89':34354
  • '18#.#25.107.13':34354
  • '17#.#3.235.191':34354
  • '17#.#17.171.201':34354
  • '79.##2.92.13':34354
  • '83.##1.131.70':34354
  • '42.##1.221.5':34354
  • '95.##.116.239':34354
  • '71.##.186.19':34354
  • '98.##2.12.167':34354
  • '14#.#69.112.252':34354
  • '18#.#49.30.129':34354
  • '17#.#5.16.38':34354
  • '17#.#16.185.111':34354
  • '21#.#01.250.126':34354
  • '89.#6.66.26':34354
  • '72.##7.73.73':34354
  • '68.##0.69.172':34354
  • '24.##.56.210':34354
  • '71.##.30.236':34354
  • '66.##8.180.97':34354
  • '71.##8.109.254':34354
  • '19#.#99.244.93':34354
  • '17#.#81.48.3':34354
  • '15#.#7.110.237':34354
  • '18#.#91.230.140':34354
  • '24.##5.82.205':34354
  • '71.##.101.138':34354
  • '78.##1.100.82':34354
  • '18#.#35.9.102':34354
  • '82.##.185.111':34354
  • '98.##4.197.98':34354
  • '10#.#82.31.149':34354
  • '41.##.53.232':34354
  • '83.#1.94.92':34354
  • '72.##4.38.113':34354
  • '49.##5.64.207':34354
  • '98.#56.8.19':34354
  • '19#.#91.246.186':34354
  • '62.##8.103.153':34354
  • '12#.#44.143.163':34354
  • '24.##.117.192':34354
  • '18#.#3.202.212':34354
  • '2.###.65.229':34354
  • '18#.#7.199.102':34354
  • '20#.#0.99.44':34354
  • '67.##1.117.89':34354
  • '70.##3.38.64':34354
  • '46.##.28.122':34354
  • '67.##7.133.118':34354
  • '14#.#8.200.134':34354
  • '11#.#18.164.151':34354
  • '24.##.128.116':34354
  • '83.#1.69.6':34354
  • '90.##4.57.176':34354
  • '75.##2.74.130':34354
  • '65.#5.62.56':34354
  • '75.##7.25.52':34354
  • '17#.#95.12.40':34354
  • '68.##.172.87':34354
  • '67.##1.69.166':34354
  • '17#.#.18.243':34354
  • '70.##3.40.218':34354
  • '76.##2.22.142':34354
  • '77.#2.73.80':34354
  • '84.##.77.238':34354
  • '18#.#7.202.172':34354
  • '10#.#6.224.37':34354
  • '67.##5.166.119':34354
  • '95.##.195.129':34354
  • '76.##0.238.27':34354
  • '41.##7.243.108':34354
  • '18#.#96.226.121':34354
  • '67.#18.54.7':34354
  • '71.##1.136.30':34354
  • '18#.#99.139.180':34354
  • '94.#9.77.44':34354
  • '19#.#20.157.152':34354
  • '13#.#12.114.163':34354
  • '68.##.194.167':34354
  • '17#.#45.251.138':34354
  • '17#.#5.205.171':34354
  • '92.##.148.16':34354
  • '21#.#48.105.12':34354
  • '78.##8.214.62':34354
  • '2.###.50.245':34354
  • '13#.#77.58.176':34354
  • '65.#.89.169':34354
  • '89.##9.94.22':34354
  • '17#.#3.11.65':34354
  • '74.##0.139.242':34354
  • '2.###.21.184':34354
  • '17#.#22.158.13':34354
  • '92.##4.127.195':34354
  • '87.##4.190.172':34354
  • '95.##.71.104':34354
  • '68.#9.39.26':34354
  • 'pr####.fling.com':80
  • '17#.#2.190.142':80
  • '89.##9.162.34':34354
  • '87.##7.46.26':34354
  • '21#.#96.94.18':34354
  • '24.##2.91.129':34354
  • '18#.#58.18.215':34354
  • '46.##0.17.156':34354
  • '72.##1.224.50':34354
  • '18#.#0.110.90':34354
  • '71.##4.231.243':34354
  • '17#.#0.44.216':34354
  • '20#.#55.204.26':34354
  • '79.##4.216.209':34354
  • '46.##2.5.127':34354
  • '15#.#8.201.135':34354
  • '70.##7.87.34':34354
  • '11#.#1.229.173':34354
  • '94.##3.92.236':34354
  • '27.#.88.21':34354
  • '89.##.222.179':34354
  • '78.##.10.186':34354
  • '50.##.231.187':34354
  • '74.##0.199.105':34354
  • '70.##4.199.227':34354
  • '19#.#6.80.118':34354
  • '79.##9.213.235':34354
  • '72.##0.182.14':34354
  • '11#.#86.60.5':34354
  • '67.##2.110.164':34354
  • '17#.#13.74.235':34354
  • '17#.#06.246.9':34354
  • '92.##4.138.52':34354
  • '2.###.228.165':34354
  • '68.##8.185.95':34354
  • '10#.2.206.5':34354
  • '10#.#99.22.106':34354
  • '71.#0.59.36':34354
  • '76.##.51.144':34354
  • '70.##8.58.162':34354
  • '18#.#2.126.183':34354
  • '20#.#.252.25':34354
  • '77.##.111.45':34354
  • '72.#.82.160':34354
  • '20#.#14.57.221':34354
  • '21#.#28.223.82':34354
  • '17#.#17.89.64':34354
  • '81.##.219.203':34354
  • '71.##9.117.142':34354
  • '85.##.194.18':34354
  • '67.##0.108.175':34354
  • '83.##4.66.93':34354
  • '85.##5.160.41':34354
  • '20#.#7.16.206':34354
  • '80.##.171.193':34354
  • '17#.#5.180.201':34354
  • '84.##0.253.115':34354
  • '96.##.169.165':34354
  • '68.#.78.32':34354
  • '18#.#59.32.210':34354
  • '17#.#37.82.115':34354
  • '89.##.105.113':34354
  • '89.#7.21.29':34354
  • '24.##6.191.223':34354
  • '71.#0.59.3':34354
  • '17#.#62.28.58':34354
  • '70.##6.53.159':34354
  • '15#.#81.180.17':34354
  • '37.##.95.175':34354
  • '66.##6.18.211':34354
  • '95.##.45.134':34354
  • '20#.#72.145.236':34354
  • '92.##0.168.195':34354
  • '84.##5.134.172':34354
  • '46.##2.197.102':34354
  • '71.##.63.172':34354
  • '46.##0.175.89':34354
  • '20#.#3.109.8':34354
  • '86.##7.38.66':34354
  • '24.##.217.155':34354
  • '10#.#53.26.237':34354
  • '96.##.89.149':34354
  • '18#.#8.138.2':34354
  • '46.##2.68.198':34354
  • '68.##.119.246':34354
  • '78.#30.0.15':34354
  • '89.##.37.177':34354
TCP:
Запросы HTTP GET:
  • 17#.#2.190.142/stat2.php?w=#############################################
  • 17#.#2.190.142/stat2.php?w=############################################
  • pr####.fling.com/geo/txt/city.php
UDP:
  • DNS ASK z#�6cB
  • DNS ASK z#�Q�
  • DNS ASK z#D�
  • DNS ASK z#%o�*
  • DNS ASK z#I�A
  • DNS ASK z#��f
  • DNS ASK z#*��b
  • DNS ASK z#�t)K
  • DNS ASK z#zR�
  • DNS ASK z#�a��
  • DNS ASK pr####.fling.com
  • DNS ASK z#��
  • DNS ASK z#��,
  • DNS ASK z#|-�#
  • DNS ASK z#���
  • '8.#.8.8':1035

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке