Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen10.63932

Добавлен в вирусную базу Dr.Web: 2020-11-11

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
  • [<HKLM>\System\CurrentControlSet\Services\LMIGuardianSvc] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\LMIGuardianSvc] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\LMIMaint] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\LMIMaint] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\LogMeIn] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\LogMeIn] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe"'
  • [<HKLM>\System\CurrentControlSet\Services\LMIInfo] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\LMIInfo] 'ImagePath' = '%ProgramFiles(x86)%\LogMeIn\x64\RaInfo.sys'
  • [<HKLM>\System\CurrentControlSet\Services\lmimirr] 'Start' = '00000001'
  • [<HKLM>\System\CurrentControlSet\Services\lmimirr] 'ImagePath' = 'system32\DRIVERS\lmimirr.sys'
Создает следующие сервисы
  • 'LMIGuardianSvc' "%ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe"
  • 'LMIGuardianSvc' %ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe
  • 'LMIMaint' "%ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe"
  • 'LMIMaint' %ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe
  • 'LogMeIn' "%ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe"
  • 'LogMeIn' %ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe
  • 'LMIInfo' %ProgramFiles(x86)%\LogMeIn\x64\RaInfo.sys
  • 'lmimirr' system32\DRIVERS\lmimirr.sys
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\7zipsfx.000\logmein.msi
  • %ProgramFiles(x86)%\logmein\wapclients.cfg
  • %ProgramFiles(x86)%\logmein\x86\vmap.dat
  • %ProgramFiles(x86)%\logmein\template.rab
  • %ProgramFiles(x86)%\logmein\x86\tables.dat
  • %ProgramFiles(x86)%\logmein\x86\swscale-2.dll
  • %ProgramFiles(x86)%\logmein\x86\scpt.dat
  • %ProgramFiles(x86)%\logmein\x86\rntfywnd.dll
  • %ProgramFiles(x86)%\logmein\x86\ramaint.exe
  • %ProgramFiles(x86)%\logmein\x86\rainst.exe
  • %ProgramFiles(x86)%\logmein\x86\rainfo.sys
  • %ProgramFiles(x86)%\logmein\x86\rahook.dll
  • %ProgramFiles(x86)%\logmein\x86\radpms.sys
  • %ProgramFiles(x86)%\logmein\x86\radpms.inf
  • %ProgramFiles(x86)%\logmein\x86\radpms.cat
  • %ProgramFiles(x86)%\logmein\x86\racodec.ax
  • %ProgramFiles(x86)%\logmein\x86\psapi.dll
  • %ProgramFiles(x86)%\logmein\x86\pmap.dat
  • %ProgramFiles(x86)%\logmein\x86\openssl.exe
  • %ProgramFiles(x86)%\logmein\x86\logmeintoolkit.exe
  • %ProgramFiles(x86)%\logmein\x86\logmeinsystray.exe
  • %ProgramFiles(x86)%\logmein\x86\logmeinsystray.dll
  • %ProgramFiles(x86)%\logmein\x86\logmeinrc.exe
  • %ProgramFiles(x86)%\logmein\x86\logmein.exe
  • %ProgramFiles(x86)%\logmein\x86\lmirfsdriver.sys
  • %ProgramFiles(x86)%\logmein\x86\logmein.dll
  • %ProgramFiles(x86)%\logmein\x86\wsc.dat
  • %ProgramFiles(x86)%\logmein\x86\zip.exe
  • %WINDIR%\temp\tarbcba.tmp
  • %WINDIR%\temp\cabbca9.tmp
  • %WINDIR%\temp\tarbc6a.tmp
  • %WINDIR%\temp\cabbc59.tmp
  • %WINDIR%\temp\tarbc29.tmp
  • %WINDIR%\temp\cabbc19.tmp
  • <SYSTEM32>\lmiinit.dll
  • %ALLUSERSPROFILE%\microsoft\crypto\rsa\machinekeys\7c37d0cc8da2e15681ece8934028f9d7_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %WINDIR%\temp\raraebc.tmp
  • %WINDIR%\temp\ralaebf.tmp
  • %WINDIR%\temp\rasaebe.tmp
  • %WINDIR%\temp\racaebb.tmp
  • %ProgramFiles(x86)%\logmein\x86\lmiguardianevt.dll
  • %ALLUSERSPROFILE%\microsoft\crypto\rsa\machinekeys\3231a5e65c2bc3b4215ba73ee47c7d4a_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
  • %WINDIR%\temp\raka73c.tmp
  • %WINDIR%\temp\rara73b.tmp
  • %WINDIR%\temp\raca73a.tmp
  • %WINDIR%\temp\rak9ea1.tmp
  • %WINDIR%\temp\rar9ea0.tmp
  • C:\.rnd
  • %WINDIR%\temp\rac9e8f.tmp
  • %ALLUSERSPROFILE%\logmein\logmein.log
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\logmein.lnk
  • %WINDIR%\installer\{fa653f5b-483a-4e92-bf75-bb3bbf1d550d}\lmiicon.ico
  • %ProgramFiles(x86)%\logmein\x86\lmirfsclientnp.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprocnt.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiproc.dll
  • %ProgramFiles(x86)%\logmein\x64\logmeinsystray.exe
  • %ProgramFiles(x86)%\logmein\x64\logmeinsystray.dll
  • %ProgramFiles(x86)%\logmein\x64\logmeinrc.exe
  • %ProgramFiles(x86)%\logmein\x64\logmein.exe
  • %ProgramFiles(x86)%\logmein\x64\logmein.dll
  • %ProgramFiles(x86)%\logmein\x64\lmirfsdriver.sys
  • %ProgramFiles(x86)%\logmein\x64\lmirfsclientnp.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiproc.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiprinterui.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiprinter.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiport.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr2.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.sys
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.inf
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.cat
  • %ProgramFiles(x86)%\logmein\x64\lmiinit.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe
  • %ProgramFiles(x86)%\logmein\x64\lmiguardianevt.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiguardiandll.dll
  • %ProgramFiles(x86)%\logmein\x86\64bitproxy.exe
  • %ProgramFiles(x86)%\logmein\x64\avutil-51.dll
  • %ProgramFiles(x86)%\logmein\x64\openssl.exe
  • %ProgramFiles(x86)%\logmein\x64\racodec.ax
  • %ProgramFiles(x86)%\logmein\x64\logmeintoolkit.exe
  • %ProgramFiles(x86)%\logmein\x64\radpms.cat
  • %ProgramFiles(x86)%\logmein\x86\lmiprinteruint.dll
  • %ProgramFiles(x86)%\logmein\x64\radpms.inf
  • %ProgramFiles(x86)%\logmein\x86\lmiprinterui.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprinternt.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprinter.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiport.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr2.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.sys
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.inf
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.cat
  • %ProgramFiles(x86)%\logmein\x86\lmiinit.dll
  • %WINDIR%\temp\rasaebd.tmp
  • %WINDIR%\temp\cabbcf9.tmp
  • %ProgramFiles(x86)%\logmein\x86\lmiguardiandll.dll
  • %ProgramFiles(x86)%\logmein\x86\dbghelp.dll
  • %ProgramFiles(x86)%\logmein\x86\avutil-51.dll
  • %ProgramFiles(x86)%\logmein\x64\zip.exe
  • %ProgramFiles(x86)%\logmein\x64\swscale-2.dll
  • %ProgramFiles(x86)%\logmein\x64\rntfywnd.dll
  • %ProgramFiles(x86)%\logmein\x64\ramaint.exe
  • %ProgramFiles(x86)%\logmein\x64\rainst.exe
  • %ProgramFiles(x86)%\logmein\x64\rainfo.sys
  • %ProgramFiles(x86)%\logmein\x64\rahook.dll
  • %ProgramFiles(x86)%\logmein\x64\radpms.sys
  • %ProgramFiles(x86)%\logmein\x86\lmiguardiansvc.exe
  • %WINDIR%\temp\tarbcfa.tmp
Удаляет следующие файлы
  • %WINDIR%\temp\rac9e8f.tmp
  • %WINDIR%\temp\tarbcba.tmp
  • %WINDIR%\temp\cabbca9.tmp
  • %WINDIR%\temp\tarbc6a.tmp
  • %WINDIR%\temp\cabbc59.tmp
  • %WINDIR%\temp\tarbc29.tmp
  • %WINDIR%\temp\cabbc19.tmp
  • %WINDIR%\temp\ralaebf.tmp
  • %WINDIR%\temp\cabbcf9.tmp
  • %WINDIR%\temp\rasaebe.tmp
  • %WINDIR%\temp\raraebc.tmp
  • %WINDIR%\temp\racaebb.tmp
  • %WINDIR%\temp\raka73c.tmp
  • %WINDIR%\temp\rara73b.tmp
  • %WINDIR%\temp\raca73a.tmp
  • %WINDIR%\temp\rak9ea1.tmp
  • %WINDIR%\temp\rar9ea0.tmp
  • %WINDIR%\temp\rasaebd.tmp
  • %WINDIR%\temp\tarbcfa.tmp
Сетевая активность
TCP
Запросы HTTP GET
  • http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt
  • 'se####.logmein.com':443
  • UDP
    • DNS ASK microsoft.com
    • DNS ASK se####.logmein.com
    Другое
    Добавляет корневой сертификат
    Ищет следующие окна
    • ClassName: 'LogMeInGui' WindowName: 'LogMeInGui'
    • ClassName: 'LogMeInToolkit' WindowName: ''
    • ClassName: '' WindowName: 'Digital Signature Not Found'
    Создает и запускает на исполнение
    • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' -Service
    • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' -StartSvc
    • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe'
    • '%ProgramFiles(x86)%\logmein\x64\ramaint.exe'
    • '%ProgramFiles(x86)%\logmein\x64\logmein.exe'
    • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' /escort 2580
    • '%ProgramFiles(x86)%\logmein\x64\rainst.exe' install
    • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' req -new -nodes -keyout "%WINDIR%\TEMP\RAR9EA0.tmp" -keyform PEM -out "%WINDIR%\TEMP\RAK9EA1.tmp" -outform PEM -days 3285 -utf8 -config "%WINDIR%\TEMP\RAC9E8F.tmp"
    • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' req -new -nodes -x509 -keyout "%WINDIR%\TEMP\RARA73B.tmp" -keyform PEM -out "%WINDIR%\TEMP\RAKA73C.tmp" -outform PEM -days 3285 -utf8 -set_serial 2195172191362920355 -config "%WINDIR%\TEMP\RACA...
    • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' x509 -req -in "%WINDIR%\TEMP\RACAEBB.tmp" -out "%WINDIR%\TEMP\RARAEBC.tmp" -CA "%WINDIR%\TEMP\RASAEBD.tmp" -CAkey "%WINDIR%\TEMP\RASAEBE.tmp" -set_serial 2454623815338540841 -extfile "%WINDIR%\...
    • '%ProgramFiles(x86)%\logmein\x64\logmein.exe' ruup a "explorer.exe" gui "" 0 0
    • '%ProgramFiles(x86)%\logmein\x64\logmeinsystray.exe'
    • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' /escort 1728
    • '<SYSTEM32>\regsvr32.exe' /s "%ProgramFiles(x86)%\LogMeIn\x86\racodec.ax"' (со скрытым окном)
    Запускает на исполнение
    • '%WINDIR%\syswow64\msiexec.exe' /i "%TEMP%\7ZipSfx.000\LogMeIn.msi" /q ACCOUNTEMAIL=rmartine@rudin.com USERPASSWORD=1q2w3e4r USERVERIFYPWD=1q2w3e4r USEREMAIL=rmartine@rudin.com USERWEBPASSWORD=1q2w3e4r
    • '<SYSTEM32>\regsvr32.exe' /s "%ProgramFiles(x86)%\LogMeIn\x86\racodec.ax"

    Рекомендации по лечению

    1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
    2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
    Скачать Dr.Web

    По серийному номеру

    Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

    На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

    Скачать Dr.Web

    По серийному номеру

    1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
    2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
      • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
      • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
      • выключите устройство и включите его в обычном режиме.

    Подробнее о Dr.Web для Android

    Демо бесплатно на 14 дней

    Выдаётся при установке