Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.Siggen10.61634
Добавлен в вирусную базу Dr.Web:
2020-11-10
Описание добавлено:
2020-11-12
Техническая информация
Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
[<HKLM>\System\CurrentControlSet\Services\SSUService] 'Start' = '00000002'
[<HKLM>\System\CurrentControlSet\Services\SSUService] 'ImagePath' = '%ProgramFiles(x86)%\Splashtop\Splashtop Software Updater\SSUService.exe'
Создает следующие сервисы
'SSUService' %ProgramFiles(x86)%\Splashtop\Splashtop Software Updater\SSUService.exe
Вредоносные функции
Запускает на исполнение
'%WINDIR%\syswow64\taskkill.exe' /f /im "SWXDAgent.exe" /t
Изменения в файловой системе
Создает следующие файлы
Удаляет следующие файлы
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\setup.inx
%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\description.xml
%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\slrutil.exe
%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\splashtop_software_updater.exe
%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\whatsnew.rtf
%TEMP%\unpack\prevercheck.exe
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isrt.dll
%TEMP%\unpack\run.bat
%TEMP%\unpack\setup.msi
%WINDIR%\temp\cab7213.tmp
%WINDIR%\temp\tar7214.tmp
%WINDIR%\temp\cab7234.tmp
%WINDIR%\temp\tar7235.tmp
%WINDIR%\temp\cab7275.tmp
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\string1033.txt
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\_isres_0x0409.dll
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isconfig.ini
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isrt.dll
%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isconfig.ini
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\string1033.txt
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\_isres_0x0409.dll
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\setup.inx
%TEMP%\nsxdeeb.tmp\ssudesc.xml
%TEMP%\nsxdeeb.tmp\system.dll
%WINDIR%\temp\tar7276.tmp
%TEMP%\unpack\setup.ini
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\string1033.txt
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\_isres_0x0409.dll
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\setup.inx
%WINDIR%\temp\{04edbaf0-cee4-4317-aa82-8e264fa47982}
%WINDIR%\temp\{57d12152-ccee-4812-aa32-6f019064b613}
%WINDIR%\temp\{1a8d0175-4f61-4f0c-bec7-47bc67d817a1}
%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isrt.dll
%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isconfig.ini
%WINDIR%\temp\{49f7cf1c-54a6-440f-aa97-cfda455f70e6}
Перемещает следующие файлы
%TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\set5428.tmp в %TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\lci_proxyumd.dll
%TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\set5522.tmp в %TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\lci_proxyumd32.dll
%TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\set562c.tmp в %TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\x64\lci_proxywddm.sys
%TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\set5811.tmp в %TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\lci_proxywddm.cat
%TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\set592b.tmp в %TEMP%\{7438a9a6-46f7-6b7c-9168-c76370b2960b}\lci_proxywddm.inf
Сетевая активность
Подключается к
'ds#.##vicevm.com':80
'localhost':27015
TCP
Запросы HTTP GET
http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt
http://sn.###ashtop.com/file_system/apt_repository/dists/ProtoSSU01/released/binary-i386/Packages.gz
UDP
DNS ASK microsoft.com
DNS ASK sn.###ashtop.com
DNS ASK ds#.##vicevm.com
Другое
Ищет следующие окна
ClassName: 'MsiDialogCloseClass' WindowName: ''
ClassName: '#32770' WindowName: ''
ClassName: '' WindowName: ''
Создает и запускает на исполнение
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{4B7FA977-BFB0-4FBF-AC88-993B5AEBE7D5}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{E76FE382-9434-434A-B123-82F80DC4FD99}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{48DBDE2C-80D1-455E-ACF5-F3214225CCA7}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{2B25777A-4F22-41CA-B24D-CA5B91507597}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{12807AD7-3CFC-41C0-8BFD-172D5EDA7632}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{5EFAB0F8-789A-458F-8833-B4BBA9DE555B}
'%ProgramFiles(x86)%\splashtop\splashtop software updater\ssuservice.exe'
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{29094D5C-8368-4822-B9B9-777D843BA267}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{97700410-F63B-4F1C-AD45-361654E6683A}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{426E34D9-2900-485F-B5F6-B1183A8F7305}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{2A90EF56-5737-4D06-A8E8-6AA4A1AE2DFE}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{9486AE6C-EC3D-4409-9EDE-3B04055E86EF}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{A2541D6E-4897-4B27-90CD-DCDACE6FFE42}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{601B68FB-08AF-40F0-A8DC-7C2F2F54A824}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{95CC00C0-EAC0-4D10-BABE-68B33E14DD67}
'%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\splashtop_software_updater.exe' /S /Caller=WXD
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{0C7B49FB-802E-4F0D-B9B3-50B8E968BD66}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{465942FF-E70B-424F-965D-0D71C03DDE55}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{E34B5A92-8B42-43D8-AEC2-F91A912E4819}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{AC9725A8-487B-4D19-8555-EBAD1707CEB2}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{032FAC82-B0BD-4E47-8861-F53682FCE74C}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{043053EE-A99C-46B3-8D37-F81B63BD65E4}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{DDA11CB7-601B-4706-A0B9-42A5226965FB}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{167E340A-FF54-45DA-978F-7C82F49D5029}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{5C30DA94-46A3-4D74-AE2A-E9CAC88D4821}
'%TEMP%\unpack\prevercheck.exe'
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{DA5EA729-5867-41AD-A13B-6A27BE2852DE}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{0A619DED-A818-44E4-BB71-7BA7F1C265D3}
'%ProgramFiles(x86)%\splashtop\splashtop wired xdisplay\agent\swxdagent.exe' -d
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{4F1BE956-2CF1-4B09-8075-DCB7C07DC9BF}
'%TEMP%\{fac2efb1-07a4-4d3d-9799-bd5d93fc4408}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{2343490C-3E30-4EED-9594-84660A51A2EF}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{03C42698-90DF-4FED-B3CE-6BC64D056ADD}
'%TEMP%\{80f41db7-04a6-47b6-aaf9-e03629d91d85}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{060856A6-AA02-4AD1-ACAD-95FDBE9B2EB5}
'%TEMP%\{27ed85ee-8ff8-432a-a9d1-71d8e342dc41}\isbew64.exe' {EFB7539B-24F3-46B6-AF6E-3B021B51EFEF}:{F969E6B2-F5D4-4D9E-8185-989E9002FC1C}
'%WINDIR%\syswow64\taskkill.exe' /f /im "SWXDAgent.exe" /t' (со скрытым окном)
'%TEMP%\{d906bc40-9e3f-4d42-8c64-a50db92d46e9}\splashtop_software_updater.exe' /S /Caller=WXD' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c run.bat > %TEMP%\unpack.log.txt' (со скрытым окном)
'%ProgramFiles(x86)%\splashtop\splashtop wired xdisplay\agent\swxdagent.exe' -d' (со скрытым окном)
'<SYSTEM32>\cmd.exe' /c "%ProgramFiles(x86)%\Splashtop\Splashtop Wired XDisplay\Agent\Driver\install_64.bat"' (со скрытым окном)
Запускает на исполнение
'<SYSTEM32>\cmd.exe' /c run.bat > %TEMP%\unpack.log.txt
'%WINDIR%\syswow64\msiexec.exe' /norestart /i "setup.msi" /qb! /l*v "%TEMP%\PreVerC.log.txt"
'<SYSTEM32>\cmd.exe' /c "%ProgramFiles(x86)%\Splashtop\Splashtop Wired XDisplay\Agent\Driver\install_64.bat"
'<SYSTEM32>\cmd.exe' /c ver
'<SYSTEM32>\sc.exe' query ddmgr
'<SYSTEM32>\sc.exe' query lci_proxykmd
'<SYSTEM32>\sc.exe' query lci_proxywddm
'<SYSTEM32>\timeout.exe' /t 2 /nobreak
'<SYSTEM32>\rundll32.exe' x64\my_setup.dll do_install_lci_proxywddm
'<SYSTEM32>\rundll32.exe' <SYSTEM32>\pnpui.dll,InstallSecurityPromptRunDllW 20 Global\{3f3133e9-230b-331e-21cf-0f5f8f8fab39} Global\{07482631-0fe1-67d6-ce41-732eed413c40} <DRIVERSTORE>\Temp\{42be0b86-122c-7050-4035-4c25...
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK