Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen11.28456

Добавлен в вирусную базу Dr.Web: 2020-11-19

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
  • [<HKLM>\System\CurrentControlSet\Services\Connector] 'Start' = '00000002'
  • [<HKLM>\System\CurrentControlSet\Services\Connector] 'ImagePath' = '%ALLUSERSPROFILE%\plx\connector.exe'
Создает следующие сервисы
  • 'Connector' %ALLUSERSPROFILE%\plx\connector.exe
Изменения в файловой системе
Создает следующие файлы
  • %ALLUSERSPROFILE%\plxdata\log\launcher.log
  • %ALLUSERSPROFILE%\plx\cui.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\cui.exe.temp
  • %ALLUSERSPROFILE%\plx\launcher.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\launcher.exe.temp
  • %ALLUSERSPROFILE%\plx\pc.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\pc.dll.temp
  • %ALLUSERSPROFILE%\plx\rdp.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\rdp.dll.temp
  • %ALLUSERSPROFILE%\plx\rdp.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\rdp.exe.temp
  • %ALLUSERSPROFILE%\plx\rdp.ini.zip.temp
  • %ALLUSERSPROFILE%\plx\rdp.ini.temp
  • %ALLUSERSPROFILE%\plx\ri.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\ri.exe.temp
  • %TEMP%\pilixo.log.copy\launcher.log
  • %ALLUSERSPROFILE%\plxdata\repo\remo\ipc\remotocol\port
  • %TEMP%\log.zip
  • %ALLUSERSPROFILE%\plx\connector.properties.default.0
  • %ALLUSERSPROFILE%\plxdata\log\connector.log
  • %ALLUSERSPROFILE%\plx\first.time.install.log
  • %TEMP%\test.log
  • %ALLUSERSPROFILE%\plxdata\log\remo\service\rc.exe_604.log
  • %ALLUSERSPROFILE%\plxdata\log\rc.log
  • %ALLUSERSPROFILE%\plxdata\log\launcher.1.log
  • %WINDIR%\temp\pilixo.temp.manifest.temp
  • %ALLUSERSPROFILE%\plxdata\log\pistacchio\service\bcc.exe_2280.log
  • %ALLUSERSPROFILE%\plx\bc\pips-client.manifest
  • %ALLUSERSPROFILE%\plxdata\log\bcc.log
  • %ALLUSERSPROFILE%\plxdata\repo\remo\realm
  • %ALLUSERSPROFILE%\plxdata\repo\remo\unattended_silent
  • %ALLUSERSPROFILE%\plx\connector.exe.temp
  • %ALLUSERSPROFILE%\plx\launcher.temp.exe
  • %ALLUSERSPROFILE%\plx\connector.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.zip.temp
  • unc\atvnvmk*\mailslot\net\netlogon
  • %TEMP%\pilixo.temp.manifest.temp
  • %ALLUSERSPROFILE%\plx\bc\bcc.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\bc\bcc.exe.temp
  • %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.temp
  • %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.temp
  • %ALLUSERSPROFILE%\plx\bc\sr.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\bc\sr.dll.temp
  • %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.zip.temp
  • %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.temp
  • %ALLUSERSPROFILE%\plx\rc\rc.exe.zip.temp
  • %ALLUSERSPROFILE%\plx\rc\rc.exe.temp
  • %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.temp
  • %ALLUSERSPROFILE%\plx\art\video-export.zip.temp
  • %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.zip.temp
  • %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.temp
  • %ALLUSERSPROFILE%\plx\connector.properties
  • %ALLUSERSPROFILE%\plxdata\art\logo-wide-120.temp
  • %ALLUSERSPROFILE%\plxdata\art\icon.temp
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\bcc.exe
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\msvcp120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\msvcr120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\sr.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\vccorlib120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\connector.properties
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\rc.exe
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\screencapturedx.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\wallpaper.jpg
  • %ALLUSERSPROFILE%\plx\art\video-export.temp
  • %ALLUSERSPROFILE%\plx\rc\plxo-rc.manifest
Удаляет следующие файлы
  • %TEMP%\pilixo.temp.manifest
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\wallpaper.jpg
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\screencapturedx.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\rc\rc.exe
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\connector.properties
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\vccorlib120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\sr.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\msvcr120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\msvcp120.dll
  • %ALLUSERSPROFILE%\plx\pilixo_connector_tmp\bc\bcc.exe
  • %ALLUSERSPROFILE%\plx\launcher.temp.exe
  • %TEMP%\log.zip
  • %TEMP%\pilixo.log.copy\launcher.log
  • %ALLUSERSPROFILE%\plx\ri.exe.zip
  • %ALLUSERSPROFILE%\plx\rdp.ini.zip
  • %ALLUSERSPROFILE%\plx\rdp.exe.zip
  • %ALLUSERSPROFILE%\plx\rdp.dll.zip
  • %ALLUSERSPROFILE%\plx\pc.dll.zip
  • %ALLUSERSPROFILE%\plx\launcher.exe.zip
  • %ALLUSERSPROFILE%\plx\cui.exe.zip
  • %ALLUSERSPROFILE%\plx\connector.exe.zip
  • %ALLUSERSPROFILE%\plx\art\video-export.zip
  • %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.zip
  • %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.zip
  • %ALLUSERSPROFILE%\plx\rc\rc.exe.zip
  • %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\sr.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\bcc.exe.zip
  • %TEMP%\test.log
  • %WINDIR%\temp\pilixo.temp.manifest
Перемещает следующие файлы
  • %TEMP%\pilixo.temp.manifest.temp в %TEMP%\pilixo.temp.manifest
  • %ALLUSERSPROFILE%\plx\connector.exe.temp в %ALLUSERSPROFILE%\plx\connector.exe
  • %ALLUSERSPROFILE%\plx\cui.exe.zip.temp в %ALLUSERSPROFILE%\plx\cui.exe.zip
  • %ALLUSERSPROFILE%\plx\cui.exe.temp в %ALLUSERSPROFILE%\plx\cui.exe
  • %ALLUSERSPROFILE%\plx\launcher.exe.zip.temp в %ALLUSERSPROFILE%\plx\launcher.exe.zip
  • %ALLUSERSPROFILE%\plx\launcher.exe.temp в %ALLUSERSPROFILE%\plx\launcher.exe
  • %ALLUSERSPROFILE%\plx\pc.dll.zip.temp в %ALLUSERSPROFILE%\plx\pc.dll.zip
  • %ALLUSERSPROFILE%\plx\pc.dll.temp в %ALLUSERSPROFILE%\plx\pc.dll
  • %ALLUSERSPROFILE%\plx\rdp.dll.zip.temp в %ALLUSERSPROFILE%\plx\rdp.dll.zip
  • %ALLUSERSPROFILE%\plx\rdp.dll.temp в %ALLUSERSPROFILE%\plx\rdp.dll
  • %ALLUSERSPROFILE%\plx\rdp.exe.zip.temp в %ALLUSERSPROFILE%\plx\rdp.exe.zip
  • %ALLUSERSPROFILE%\plx\rdp.exe.temp в %ALLUSERSPROFILE%\plx\rdp.exe
  • %ALLUSERSPROFILE%\plx\rdp.ini.zip.temp в %ALLUSERSPROFILE%\plx\rdp.ini.zip
  • %ALLUSERSPROFILE%\plx\rdp.ini.temp в %ALLUSERSPROFILE%\plx\rdp.ini
  • %ALLUSERSPROFILE%\plx\ri.exe.zip.temp в %ALLUSERSPROFILE%\plx\ri.exe.zip
  • %ALLUSERSPROFILE%\plx\ri.exe.temp в %ALLUSERSPROFILE%\plx\ri.exe
  • %WINDIR%\temp\pilixo.temp.manifest.temp в %WINDIR%\temp\pilixo.temp.manifest
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\accessibility.api в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\accessibility.api.bak
  • %ALLUSERSPROFILE%\plx\connector.exe.zip.temp в %ALLUSERSPROFILE%\plx\connector.exe.zip
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\makeaccessible.api в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\makeaccessible.api.bak
  • %ALLUSERSPROFILE%\plx\art\video-export.temp в %ALLUSERSPROFILE%\plx\art\video-export
  • %ALLUSERSPROFILE%\plxdata\art\icon.temp в %ALLUSERSPROFILE%\plxdata\art\icon
  • %ALLUSERSPROFILE%\plx\bc\bcc.exe.zip.temp в %ALLUSERSPROFILE%\plx\bc\bcc.exe.zip
  • %ALLUSERSPROFILE%\plx\bc\bcc.exe.temp в %ALLUSERSPROFILE%\plx\bc\bcc.exe
  • %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.zip.temp в %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\msvcp120.dll.temp в %ALLUSERSPROFILE%\plx\bc\msvcp120.dll
  • %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.zip.temp в %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\msvcr120.dll.temp в %ALLUSERSPROFILE%\plx\bc\msvcr120.dll
  • %ALLUSERSPROFILE%\plx\bc\sr.dll.zip.temp в %ALLUSERSPROFILE%\plx\bc\sr.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\sr.dll.temp в %ALLUSERSPROFILE%\plx\bc\sr.dll
  • %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.zip.temp в %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.zip
  • %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll.temp в %ALLUSERSPROFILE%\plx\bc\vccorlib120.dll
  • %ALLUSERSPROFILE%\plx\rc\rc.exe.zip.temp в %ALLUSERSPROFILE%\plx\rc\rc.exe.zip
  • %ALLUSERSPROFILE%\plx\rc\rc.exe.temp в %ALLUSERSPROFILE%\plx\rc\rc.exe
  • %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.zip.temp в %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.zip
  • %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll.temp в %ALLUSERSPROFILE%\plx\rc\screencapturedx.dll
  • %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.zip.temp в %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.zip
  • %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg.temp в %ALLUSERSPROFILE%\plx\rc\wallpaper.jpg
  • %ALLUSERSPROFILE%\plxdata\art\logo-wide-120.temp в %ALLUSERSPROFILE%\plxdata\art\logo-wide-120
  • %ALLUSERSPROFILE%\plx\art\video-export.zip.temp в %ALLUSERSPROFILE%\plx\art\video-export.zip
  • %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\readoutloud.api в %ProgramFiles(x86)%\adobe\acrobat reader dc\reader\plug_ins\readoutloud.api.bak
Подменяет следующие файлы
  • %TEMP%\pilixo.temp.manifest.temp
  • %TEMP%\pilixo.temp.manifest
  • %ALLUSERSPROFILE%\plxdata\art\logo-wide-120.temp
  • %ALLUSERSPROFILE%\plxdata\art\icon.temp
  • %ALLUSERSPROFILE%\plx\launcher.temp.exe
  • %WINDIR%\temp\pilixo.temp.manifest.temp
  • %WINDIR%\temp\pilixo.temp.manifest
Сетевая активность
TCP
Запросы HTTP GET
  • http://do####ad.pilixo.com/prod/2.7.0.30/apps/pistacchio/binaries/windows/64/bcc.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/rdp.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/rdp.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/pc.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/launcher.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/cui.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/connector.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/rdp.ini.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/art/video-export.zip
  • http://do####ad.pilixo.com/prod/2.7.0.14/apps/remo/binaries/windows/64/screencapturedx.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.14/apps/remo/binaries/windows/64/rc.exe.zip
  • http://do####ad.pilixo.com/prod/2.7.0.30/apps/pistacchio/binaries/windows/64/vccorlib120.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.30/apps/pistacchio/binaries/windows/64/sr.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.30/apps/pistacchio/binaries/windows/64/msvcr120.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.30/apps/pistacchio/binaries/windows/64/msvcp120.dll.zip
  • http://do####ad.pilixo.com/prod/2.7.0.14/apps/remo/binaries/windows/64/wallpaper.jpg.zip
  • http://do####ad.pilixo.com/prod/2.7.0.20/binaries/windows/64/ri.exe.zip
  • 's3.###zonaws.com':443
  • 'pr##.pilixo.com':443
  • 's3######st-1.amazonaws.com':443
  • 'localhost':49208
  • 'localhost':49211
  • 'localhost':49212
  • 'localhost':49213
  • 'pr######nector.pilixo.com':5555
  • 'localhost':49214
  • 'localhost':49215
  • 'localhost':49216
  • 'localhost':49220
  • 'localhost':49221
  • 'localhost':49224
  • UDP
    • DNS ASK s3.###zonaws.com
    • DNS ASK pr##.pilixo.com
    • DNS ASK do####ad.pilixo.com
    • DNS ASK s3######st-1.amazonaws.com
    • DNS ASK pr######nector.pilixo.com
    Другое
    Создает и запускает на исполнение
    • '%ALLUSERSPROFILE%\plx\connector.exe'
    • '%ALLUSERSPROFILE%\plx\bc\bcc.exe' /connectionIndex=0 /main_ipc_port=49208-0.u
    • '%ALLUSERSPROFILE%\plx\rc\rc.exe' -appId=PLXO-RC /connectionIndex=0 /main_ipc_port=49208-0.u
    • '%ALLUSERSPROFILE%\plx\launcher.temp.exe' /session_token= /operation=connector.validateproducts /orgid=d8960e66-4533-11e6-989d-ff09af8c3852 /id=7a09e5a0-d428-48ff-a249-acf6a428c95a /realm=prod /bodiStealthMode=1 /silent' (со скрытым окном)
    • '%ALLUSERSPROFILE%\plx\bc\bcc.exe' /connectionIndex=0 /main_ipc_port=49208-0.u' (со скрытым окном)
    • '%ALLUSERSPROFILE%\plx\rc\rc.exe' -appId=PLXO-RC /connectionIndex=0 /main_ipc_port=49208-0.u' (со скрытым окном)
    Запускает на исполнение
    • '%WINDIR%\syswow64\ipconfig.exe' /flushdns

    Рекомендации по лечению

    1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
    2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
    Скачать Dr.Web

    По серийному номеру

    Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

    На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

    Скачать Dr.Web

    По серийному номеру

    1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
    2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
      • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
      • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
      • выключите устройство и включите его в обычном режиме.

    Подробнее о Dr.Web для Android

    Демо бесплатно на 14 дней

    Выдаётся при установке