Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen12.61125

Добавлен в вирусную базу Dr.Web: 2021-03-29

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [<HKLM>\Software\Classes\Microsoft.PowerShellScript.1\Shell\Open\Command] '' = '<SYSTEM32>\windowspowershell\v1.0\powershell.exe "%1"'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\_winbuff
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует отображение:
  • скрытых файлов
  • расширений файлов
блокирует:
  • Компонент восстановления системы (SR)
  • Центр поддержки Windows (Action Center)
Запускает на исполнение
  • '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name=UtilitaWinBuff dir=in action=allow program=%WINDIR%\_DckWB\_WinBuff.ps1 enable=yes
Изменения в файловой системе
Создает следующие файлы
  • %HOMEPATH%\documents\windowspowershell\microsoft.powershell_profile.ps1
  • %WINDIR%\_dckwb\log\dejmoybq.txt
Сетевая активность
Подключается к
  • 'se##.winbuff.ru':21
UDP
  • DNS ASK se##.winbuff.ru
Другое
Ищет следующие окна
  • ClassName: 'RegEdit_RegEdit' WindowName: ''
Запускает на исполнение
  • '<SYSTEM32>\systeminfo.exe'
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\regfile\shell\print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace\{19170A69-A883-40D5-AF97-F6DC41495F15} /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\shell\Îòêðûòü CCleaner..." /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\shell\Îòêðûòü CCleaner" /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\shell\Çàïóñòèòü CCleaner" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\RESFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WSFFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\VBSFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\VBEFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CMDFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\regfile\shell\edit\command /ve /t reg_expand_sz /d "%USERPROFILE%\YandexDisk\_\_Portable\Sublime Text Build\sublime_text.exe %1" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BATFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TXTFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\exefile\shellex\ContextMenuHandlers\{FE8E6AD6-DABE-45e1-88C2-48DC4578924C} /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\shellex\ContextMenuHandlers\Yandex.Disk /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.webm\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.mpg\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.flv\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.mkv\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.avi\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.mp4\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.jpg\Shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\REGFile\Shell\Print /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\batfile\shell\edit\command /ve /t reg_expand_sz /d "%USERPROFILE%\YandexDisk\_\_Portable\Sublime Text Build\sublime_text.exe %1" /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\cmdfile\shell\edit\command /ve /t reg_expand_sz /d "%USERPROFILE%\YandexDisk\_\_Portable\Sublime Text Build\sublime_text.exe %1" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.ps1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate\UX\Settings /v ActiveHoursEnd /t reg_dword /d 2 /f
  • '<SYSTEM32>\reg.exe' add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate\UX\Settings /v ActiveHoursStart /t reg_dword /d 8 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run /v "Wondershare Helper Compact.exe" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run /v "Acrobat Assistant 8.0" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run /v vmware-tray.exe /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run /v "Live Update" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Wondershare Helper Compact.exe" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v AdobeAAMUpdater-1.0 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v AdobeGCInvoker-1.0 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SunJavaUpdateSched /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SecurityHealth /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v RtkAudUService /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Xear3DEX_P960 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v P960Sound /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "CCleaner Smart Cleaning" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Skype for Desktop" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v OneDrive /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\Microsoft.PowerShellScript.1\Shell\runas /v HasLUAShield /t reg_sz /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\Microsoft.PowershellScript.1\Shell\runas\command /ve /t reg_sz /d "<SYSTEM32>\windowspowershell\v1.0\powershell.exe ""%1""" /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\Microsoft.PowerShellScript.1\Shell\Open /v HasLUAShield /t reg_sz /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\Microsoft.PowerShellScript.1\Shell\Open\Command /ve /t reg_sz /d "<SYSTEM32>\windowspowershell\v1.0\powershell.exe ""%1""" /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\Microsoft.PowerShellScript.1\Shell\Edit\Command /ve /t reg_expand_sz /d "%USERPROFILE%\YandexDisk\_\_Portable\Sublime Text Build\sublime_text.exe %1" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Microsoft.PowerShellScript.1\Shell\0 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\SystemFileAssociations\.mp3\Shell\MediaInfo /f
  • '<SYSTEM32>\powercfg.exe' -hibernate off
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\shell\MediaInfo /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Drive\shell\mplayerc64.enqueue /f
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Áåñïðîâîäíàÿ Г±ГҐГІГј 2" "newname=WLan II"
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Áåñïðîâîäíàÿ Г±ГҐГІГј" newname=WLan
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Áåñïðîâîäíîå ïîäêëþ÷åíèå 2" "newname=WLГ n II"
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Áåñïðîâîäíîå ïîäêëþ÷åíèå" newname=WLГ n
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Ïîäêëþ÷åíèå ГЇГ® ëîêàëüíîé Г±ГҐГІГЁ 2" "newname=LГ n II"
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Ïîäêëþ÷åíèå ГЇГ® ëîêàëüíîé Г±ГҐГІГЁ" newname=LГ n
  • '<SYSTEM32>\netsh.exe' interface set interface "name=Ethernet 2" "newname=Lan II"
  • '<SYSTEM32>\netsh.exe' interface set interface name=Ethernet newname=Lan
  • '<SYSTEM32>\netsh.exe' int tcp set global autotuninglevel=highlyrestricted
  • '<SYSTEM32>\netsh.exe' int tcp set global autotuning=highlyrestricted
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer /v EnableAutoTray /t reg_dword /d 0 /f
  • '<SYSTEM32>\ipconfig.exe' /flushdns
  • '%WINDIR%\regedit.exe' /s %WINDIR%\_DckWB\Settings_MPC.reg
  • '%WINDIR%\regedit.exe' /s %WINDIR%\_DckWB\PowerShell.reg
  • '%WINDIR%\regedit.exe' /s %WINDIR%\_DckWB\Pool.reg
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v HideSCAHealth /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CLASSES_ROOT\exefile /v PreviewDetails /t reg_SZ /d prop:System.DateModified#System.Size#System.DateCreated#FileVersion#FileDescription#*Company /f
  • '<SYSTEM32>\label.exe' Windows 7 [x64]
  • '<SYSTEM32>\vssadmin.exe' Resize ShadowStorage /For=C: /On=C: /MaxSize=15GB
  • '<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore" /v SystemRestorePointCreationFrequency /t reg_dword /d 7200 /f
  • '<SYSTEM32>\schtasks.exe' /create /tn _WinBuff /xml %WINDIR%\_DckWB\_WinBuff.xml /f
  • '<SYSTEM32>\schtasks.exe' /create /tn _WinBuff /tr "<SYSTEM32>\WindowsPowerShell\v1.0\powershell.exe -File %WINDIR%\_DckWB\\_WinBuff.ps1" /sc ONLOGON /rl Highest /f
  • '%WINDIR%\regedit.exe' /s %WINDIR%\_DckWB\Settings_7z.reg
  • '<SYSTEM32>\reg.exe' add "HKEY_CURRENT_USER\Software\Microsoft\Shared Tools\MsConfig" /v NoRebootUI /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v Hidden /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v HideFileExt /t reg_dword /d 0 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\shell\mplayerc64.play /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\shell\mplayerc64.enqueue /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\PackagedCom\ClassIndex\{776DBC8D-7347-478C-8D71-791E12EF49D8} /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\*\shell\ShareWithSkype /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\*\shell\Open with Notepad" /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_CLASSES_ROOT\*\shell\Îòêðûòü Гў áëîêíîòå" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\OpenWithList\notepad.exe /f
  • '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\shell\notepad /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\shell\Browse with FastStone" /f
  • '<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Directory\shell\Browse with FastStone" /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\CLSID\{6C467336-8281-4E60-8204-430CED96822D} /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\background\shellex\ContextMenuHandlers\NvCplDesktopContext /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\Background\shellex\ContextMenuHandlers\igfxDTCM /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Directory\Background\shellex\ContextMenuHandlers\igfxcui /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinRAR32 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\WinRAR32 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\Adobe.Acrobat.ContextMenu /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Adobe.Acrobat.ContextMenu /f
  • '<SYSTEM32>\reg.exe' add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v VerboseStatus /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Keyboard Layout" /v IgnoreRemoteKeyboardLayout /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState /v FullPath /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v SeparateProcess /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v AutoCheckSelect /t reg_dword /d 1 /f
  • '<SYSTEM32>\reg.exe' delete HKEY_CLASSES_ROOT\Drive\shell\mplayerc64.play /f
  • '<SYSTEM32>\reg.exe' add HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices /v \DosDevices\S: /t REG_BINARY /d 912830f20000100000000000 /f

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке