Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen9.32103

Добавлен в вирусную базу Dr.Web: 2020-04-02

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает следующие сервисы
  • [<HKLM>\System\CurrentControlSet\Services\svchowmi] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\svchowmi] 'ImagePath' = '%PROGRAMDATA%\XLBugReport.exe'
  • [<HKLM>\System\CurrentControlSet\Services\MyMonero] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\MyMonero] 'ImagePath' = 'C:\Users\Public\XLBugReport.exe'
  • [<HKLM>\System\CurrentControlSet\Services\SA6488] 'ImagePath' = '%TEMP%\XS8FPyz.sys'
  • [<HKLM>\System\CurrentControlSet\Services\WinRing0_1_2_0] 'ImagePath' = '%PROGRAMDATA%\WinRing0x64.sys'
Вредоносные функции
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра
  • [<HKLM>\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
Создает и запускает на исполнение
  • '%PROGRAMDATA%\officekms.exe' -o xmr.f2pool.com:13531 -u 43BxCW7rEQBUtDudnUG1pc4sY9wvwaCCYh71wk8Lx9Vq5PtVMneSDp4fbh8HvtF4JyPtXcBGbW2FWN21b5MhZpN2REofAcy -p x -k
  • '%PROGRAMDATA%\office.exe'
  • 'C:\users\public\1\winlogtrf.exe'
  • '%PROGRAMDATA%\go.exe'
  • 'C:\users\public\go.exe'
  • '%PROGRAMDATA%\xlbugreport.exe'
  • '%PROGRAMDATA%\nb.exe'
  • 'C:\users\public\xlbugreport.exe'
  • '%PROGRAMDATA%\svchost.exe'
  • 'C:\users\public\svchost.exe'
  • 'C:\users\public\microsftedgecp.exe' -a hns -o stratum+tcp://hns.f2pool.com:6000 -u hs1qlxjqehrw8wth6pdwrhh0cls7y3nvpk0xdcufvw.001
Ищет следующие окна с целью
обнаружения утилит для анализа:
  • ClassName: 'OLLYDBG', WindowName: 'OllyDBg'
Изменения в файловой системе
Создает следующие файлы
  • %PROGRAMDATA%\cbdp.txt
  • C:\users\public\mp3.run
  • C:\users\public\shell.fne
  • C:\users\public\ssleay32.dll
  • C:\users\public\svchost.exe
  • C:\users\public\xlbugreport.exe
  • C:\users\public\1\esteemaudittouch-2.1.0.0.xml
  • C:\users\public\minizip.dll
  • C:\users\public\zlib1.dll
  • C:\users\public\1\etch-0.dll
  • C:\users\public\1\etchcore-0.x64.dll
  • C:\users\public\1\etchcore-0.x86.dll
  • C:\users\public\1\eteb-2.dll
  • C:\users\public\1\etebcore-2.x64.dll
  • %PROGRAMDATA%\nb.exe
  • C:\users\public\1\esteemaudittouch-2.1.0.exe
  • C:\users\public\libeay32.dll
  • C:\users\public\libcurl.dll
  • C:\users\public\1\esteemaudit-2.1.0.exe
  • %PROGRAMDATA%\libcurl.dll
  • %PROGRAMDATA%\libeay32.dll
  • %PROGRAMDATA%\minizip.dll
  • %PROGRAMDATA%\mp3.run
  • %PROGRAMDATA%\shell.fne
  • C:\users\public\1\esteemaudit-2.1.0.0.xml
  • %PROGRAMDATA%\krnln.fnr
  • %PROGRAMDATA%\ssleay32.dll
  • %PROGRAMDATA%\xlbugreport.exe
  • %PROGRAMDATA%\zlib1.dll
  • C:\users\public\cpucpucpu.dll
  • C:\users\public\cpuxmdll.epk
  • C:\users\public\dp1.fne
  • C:\users\public\krnln.fnr
  • %PROGRAMDATA%\svchost.exe
  • C:\users\public\1\etebcore-2.x86.dll
  • C:\users\public\1\eternalblue-2.2.0.exe
  • C:\users\public\1\smbtouch-1.1.1.0.xml
  • C:\users\public\1\eternalchampion-2.0.0.0.xml
  • C:\users\public\1\pcdlllauncher-2.3.1.0.xml
  • C:\users\public\1\pcdlllauncher-2.3.1.exe
  • C:\users\public\1\pcla-0.dll
  • C:\users\public\1\pcre-0.dll
  • C:\users\public\1\pcrecpp-0.dll
  • C:\users\public\1\libiconv-2.dll
  • C:\users\public\1\libxml2.dll
  • C:\users\public\1\pcreposix-0.dll
  • C:\users\public\1\result.txt
  • C:\users\public\1\riar.dll
  • C:\users\public\1\riar-2.dll
  • C:\users\public\1\rpctouch-2.1.0.0.xml
  • C:\users\public\1\rpctouch-2.1.0.exe
  • C:\users\public\1\posh.dll
  • C:\users\public\1\posh-0.dll
  • C:\users\public\1\libeay32.dll
  • C:\users\public\1\libcurl.dll
  • C:\users\public\1\iistouch-1.2.2.exe
  • C:\users\public\1\eternalromance-1.4.0.0.xml
  • C:\users\public\modify_tdr_delay.reg
  • C:\users\public\1\eternalromance-1.4.0.exe
  • C:\users\public\1\eternalsynergy-1.0.1.0.xml
  • C:\users\public\1\eternalsynergy-1.0.1.exe
  • C:\users\public\1\exma.dll
  • C:\users\public\1\eternalchampion-2.0.0.exe
  • C:\users\public\microsftedgecp.exe
  • C:\users\public\readme.md
  • C:\users\public\readme_zh.md
  • C:\users\public\1\exma-1.dll
  • %TEMP%\xs8fpyz.sys
  • C:\users\public\1\iconv.dll
  • C:\users\public\1\iistouch-1.2.2.0.xml
  • C:\users\public\ohgodanethlargementpill-r2.exe
  • %PROGRAMDATA%\dp1.fne
  • C:\users\public\1\eternalblue-2.2.0.0.xml
  • %PROGRAMDATA%\cpuxmdll.epk
  • C:\users\public\1\storage\capa_x86.dll
  • C:\users\public\1\zlib1.dll
  • C:\users\public\1\dll\doublepulsar-1.3.1-outconfig.xml
  • C:\users\public\1\dll\esteemaudit-2.1.0-outconfig.xml
  • C:\users\public\1\dll\esteemaudit-2.1.0.xml
  • C:\users\public\1\dll\esteemaudittouch-2.1.0-outconfig.xml
  • C:\users\public\1\xdvl-0.dll
  • C:\users\public\1\zibe.dll
  • C:\users\public\1\dll\eternalblue-2.2.0-outconfig.xml
  • C:\users\public\1\dll\iistouch-1.2.2.0-outconfig.xml
  • C:\users\public\1\dll\smbtouch-1.1.1-outconfig.xml
  • C:\users\public\1\dll\x64.dll
  • C:\users\public\1\resources\pc\legacy\pc_exploit.dll
  • C:\users\public\1\storage\brdg.dll
  • C:\users\public\1\dll\eternalchampion-2.0.0-outconfig.xml
  • C:\users\public\1\dll\eternalromance-1.4.0-outconfig.xml
  • C:\users\public\1\winlogtrf.exe
  • C:\users\public\1\ucl.dll
  • C:\users\public\1\tucl-1.dll
  • %PROGRAMDATA%\officekms.exe
  • %PROGRAMDATA%\office.exe
  • C:\users\public\1\smbtouch-1.1.1.exe
  • C:\users\public\1\ssleay32.dll
  • C:\users\public\1\tibe.dll
  • C:\users\public\1\tibe-1.dll
  • %PROGRAMDATA%\winring0x64.sys
  • C:\users\public\1\tibe-2.dll
  • C:\users\public\1\trch-0.dll
  • C:\users\public\1\trch-1.dll
  • C:\users\public\1\trfo.dll
  • C:\users\public\1\trfo-0.dll
  • C:\users\public\1\trfo-2.dll
  • C:\users\public\1\tucl.dll
  • C:\users\public\1\trch.dll
  • C:\users\public\1\storage\capa_x64.dll
  • C:\users\public\1\storage\danecfg.exe
  • C:\users\public\1\esco-0.dll
  • C:\users\public\1\storage\dane_x64.dll
  • C:\users\public\1\cnli-1.dll
  • C:\users\public\1\coli-0.dll
  • C:\users\public\1\crli-0.dll
  • C:\users\public\1\dmgd-1.dll
  • C:\users\public\go.exe
  • C:\users\public\1\architouch-1.0.0.exe
  • C:\users\public\1\cnli-0.dll
  • C:\users\public\1\dmgd-4.dll
  • C:\users\public\1\doublepulsar-1.3.1.0.xml
  • C:\users\public\1\ms_17_010_scan.exe
  • C:\users\public\1\doublepulsar-1.3.1.exe
  • C:\users\public\1\eclipsedwingtouch-1.0.4.0.xml
  • C:\users\public\1\eclipsedwingtouch-1.0.4.exe
  • C:\users\public\1\domaintouch-1.1.1.0.xml
  • C:\users\public\1\domaintouch-1.1.1.exe
  • C:\users\public\1\architouch-1.0.0.0.xml
  • C:\users\public\1\adfw-2.dll
  • C:\users\public\1\adfw.dll
  • C:\users\public\1\storage\esud.dll
  • C:\users\public\1\storage\lipa_x64.dll
  • C:\users\public\1\storage\lipa_x86.dll
  • C:\users\public\1\storage\pccp.py
  • C:\users\public\1\storage\pccp.pyc
  • C:\users\public\1\storage\rpcproxydll.dll
  • C:\users\public\1\storage\dane_x86.dll
  • C:\users\public\1\storage\rudo_x64.dll
  • C:\users\public\1\storage\start_dll.mof
  • C:\users\public\1\storage\start_exe.mof
  • C:\users\public\1\storage\start_pcdll.mof
  • C:\users\public\1\storage\wbem.cpl
  • C:\users\public\1\_pytrch.pyd
  • %PROGRAMDATA%\go.exe
  • C:\users\public\1\storage\rudo_x86.dll
  • %PROGRAMDATA%\cpugpucom.dll
  • %WINDIR%\temp\udd3cb4.tmp
Присваивает атрибут 'скрытый' для следующих файлов
  • %TEMP%\xs8fpyz.sys
Удаляет следующие файлы
  • %TEMP%\xs8fpyz.sys
  • %WINDIR%\temp\udd3cb4.tmp
Сетевая активность
Подключается к
  • '<LOCALNET>.37.1':445
TCP
  • 'up##ad.ee':443
  • 'im#.#im-cn.com':443
  • 'xm#.#2pool.com':13531
UDP
  • DNS ASK up##ad.ee
  • DNS ASK im#.#im-cn.com
  • DNS ASK xm#.#2pool.com
  • DNS ASK 1.##.#.10.in-addr.arpa
Другое
Ищет следующие окна
  • ClassName: 'EDIT' WindowName: ''
  • ClassName: 'WinDbgFrameClass' WindowName: ''
  • ClassName: 'ObsidianGUI' WindowName: ''
  • ClassName: 'ID' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке