Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.PWS.Siggen2.227

Добавлен в вирусную базу Dr.Web: 2017-08-08

Описание добавлено:

Техническая информация

Вредоносные функции:
Запускает на исполнение:
  • '%TEMP%\RarSFX0\RegistryCleaner.exe'
Ищет ветки реестра, отвечающие за хранение паролей сторонними программами:
  • [<HKCU>\software\Martin Prikryl]
Изменения в файловой системе:
Создает следующие файлы:
  • %TEMP%\RarSFX0\languages\Slovak.lng
  • %TEMP%\RarSFX0\languages\Slovak_bugtom.lng
  • %TEMP%\RarSFX0\languages\slovenian.lng
  • %TEMP%\RarSFX0\languages\Romania.lng
  • %TEMP%\RarSFX0\languages\russian.lng
  • %TEMP%\RarSFX0\languages\Serbian.lng
  • %TEMP%\RarSFX0\languages\spanish.lng
  • %TEMP%\RarSFX0\languages\spanish_ignacio.lng
  • %TEMP%\RarSFX0\languages\Swedish.lng
  • %TEMP%\RarSFX0\languages\slovenian_jrudec.lng
  • %TEMP%\RarSFX0\languages\spain.lng
  • %TEMP%\RarSFX0\languages\spanish (McM).lng
  • %TEMP%\RarSFX0\languages\Romana.lng
  • %TEMP%\RarSFX0\languages\japanese.lng
  • %TEMP%\RarSFX0\languages\korean.lng
  • %TEMP%\RarSFX0\languages\kurdish.lng
  • %TEMP%\RarSFX0\languages\italian2.lng
  • %TEMP%\RarSFX0\languages\italian3.lng
  • %TEMP%\RarSFX0\languages\Italian_millo.lng
  • %TEMP%\RarSFX0\languages\polish.lng
  • %TEMP%\RarSFX0\languages\ptbr.lng
  • %TEMP%\RarSFX0\languages\PTpt.lng
  • %TEMP%\RarSFX0\languages\latvian.lng
  • %TEMP%\RarSFX0\languages\Magyar.lng
  • %TEMP%\RarSFX0\languages\Magyar2.lng
  • %TEMP%\RarSFX0\languages\turkish.lng
  • %TEMP%\RarSFX0\Backup.dll
  • %TEMP%\RarSFX0\CheckUpdate.dll
  • %TEMP%\RarSFX0\Config.dll
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\tab_btn_normal.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\Toolbar Default.png
  • %TEMP%\RarSFX0\AppMetrics.dll
  • %TEMP%\RarSFX0\data\backup.dat
  • %TEMP%\RarSFX0\data\backup.ini
  • %HOMEPATH%\Local Settings\<INETFILES>\Content.IE5\KHMHGZ4F\update[1].php
  • %TEMP%\RarSFX0\CrashReport.dll
  • %TEMP%\RarSFX0\dbghelp.dll
  • %TEMP%\RarSFX0\GUDownloader.exe
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\tab_btn_hover.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\activenow_click.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\activenow_hover.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\activenow_normal.png
  • %TEMP%\RarSFX0\languages\ukrainian.lng
  • %TEMP%\RarSFX0\languages\ukrainian2.lng
  • %TEMP%\RarSFX0\languages\vietnamese.lng
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\oc_btn_hover.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\oc_btn_normal.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\tab_btn_click.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\Line.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\main_like.png
  • %TEMP%\RarSFX0\Resources\RegistryCleaner\oc_btn_click.png
  • %TEMP%\RarSFX0\languages\italian.lng
  • %TEMP%\RarSFX0\settings.ini
  • %TEMP%\RarSFX0\zlib1.dll
  • %TEMP%\RarSFX0\data\ModuleInfo.ini
  • %TEMP%\RarSFX0\RegistryCleaner.dll
  • %TEMP%\RarSFX0\RegistryCleaner.exe
  • %TEMP%\RarSFX0\RestoreCenter.dll
  • %TEMP%\RarSFX0\languages\arabic_Saif.lng
  • %TEMP%\RarSFX0\languages\Armenian.lng
  • %TEMP%\RarSFX0\languages\bosnian.lng
  • %TEMP%\RarSFX0\data\registry.dat
  • %TEMP%\RarSFX0\data\xdata.dat
  • %TEMP%\RarSFX0\languages\arabic.lng
  • %TEMP%\RarSFX0\ObjectAdmin.dll
  • %TEMP%\RarSFX0\Log.dll
  • %TEMP%\RarSFX0\MachineCode.dll
  • %TEMP%\RarSFX0\mfc90.dll
  • %TEMP%\RarSFX0\archnet.url
  • %TEMP%\RarSFX0\languages.dll
  • %TEMP%\RarSFX0\LockDll.dll
  • %TEMP%\RarSFX0\msvcm90.dll
  • %TEMP%\RarSFX0\msvcp90.dll
  • %TEMP%\RarSFX0\msvcr90.dll
  • %TEMP%\RarSFX0\mfc90u.dll
  • %TEMP%\RarSFX0\Microsoft.VC90.CRT.manifest
  • %TEMP%\RarSFX0\Microsoft.VC90.MFC.manifest
  • %TEMP%\RarSFX0\languages\Bulgarian.lng
  • %TEMP%\RarSFX0\languages\french.lng
  • %TEMP%\RarSFX0\languages\french2.lng
  • %TEMP%\RarSFX0\languages\French_(RT).lng
  • %TEMP%\RarSFX0\languages\French(#DG#).lng
  • %TEMP%\RarSFX0\languages\French(CA).lng
  • %TEMP%\RarSFX0\languages\French(FR).lng
  • %TEMP%\RarSFX0\languages\German_Sarakael.lng
  • %TEMP%\RarSFX0\languages\Greek.lng
  • %TEMP%\RarSFX0\languages\hebrew.lng
  • %TEMP%\RarSFX0\languages\french_Morvant.lng
  • %TEMP%\RarSFX0\languages\french_nantesph.lng
  • %TEMP%\RarSFX0\languages\German.lng
  • %TEMP%\RarSFX0\languages\French (Ad Lib).lng
  • %TEMP%\RarSFX0\languages\chineseT.lng
  • %TEMP%\RarSFX0\languages\Croatian.lng
  • %TEMP%\RarSFX0\languages\Czech.lng
  • %TEMP%\RarSFX0\languages\Catala.lng
  • %TEMP%\RarSFX0\languages\Catala_Joan.lng
  • %TEMP%\RarSFX0\languages\chinese.lng
  • %TEMP%\RarSFX0\languages\Farsi.lng
  • %TEMP%\RarSFX0\languages\Finnish.lng
  • %TEMP%\RarSFX0\languages\Francais.lng
  • %TEMP%\RarSFX0\languages\Danish.lng
  • %TEMP%\RarSFX0\languages\dutch.lng
  • %TEMP%\RarSFX0\languages\english.lng
Удаляет следующие файлы:
  • %TEMP%\RarSFX0\data\backup.ini
Сетевая активность:
Подключается к:
  • 'www.gl###soft.com':80
  • 'localhost':1036
TCP:
Запросы HTTP GET:
  • http://www.gl###soft.com/update.php?mo###############################################################################################
UDP:
  • DNS ASK www.gl###soft.com
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: ''
  • ClassName: 'EDIT' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке