Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Exploit.Siggen3.35483

Добавлен в вирусную базу Dr.Web: 2022-07-24

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\nafdfnasia
Вредоносные функции
Создает и запускает на исполнение
  • '' (загружен из сети Интернет)
Создает и запускает на исполнение (эксплоит)
  • '%APPDATA%\word.exe'
Внедряет код в
следующие пользовательские процессы:
  • packtracer.exe
Читает файлы, отвечающие за хранение паролей сторонними программами
  • %LOCALAPPDATA%\google\chrome\user data\default\login data
  • %LOCALAPPDATA%\google\chrome\user data\default\cookies
  • %LOCALAPPDATA%\google\chrome\user data\default\web data
  • %APPDATA%\opera software\opera stable\login data
  • %HOMEPATH%\desktop\508softwareandos.doc
  • %HOMEPATH%\desktop\aoc_saq_d_v3_merchant.docx
  • %HOMEPATH%\desktop\applicantform_en.doc
  • %HOMEPATH%\desktop\hanni_umami_chapter.doc
  • %ProgramFiles(x86)%\steam\config\config.vdf
  • %ProgramFiles(x86)%\steam\config\dialogconfig.vdf
Изменения в файловой системе
Создает следующие файлы
  • %APPDATA%\word.exe
  • %TEMP%\tmpef99.tmp
  • %TEMP%\tmpefaa.tmp
  • %TEMP%\tmpf871.tmp
  • %TEMP%\tmpf882.tmp
  • %TEMP%\tmpf883.tmp
  • %TEMP%\tmpf884.tmp
  • %TEMP%\tmpe916.tmp
  • %TEMP%\tmpe927.tmp
  • %TEMP%\tmpefeb.tmp
  • %TEMP%\tmpefec.tmp
  • %TEMP%\tmpf00d.tmp
  • %TEMP%\tmpf00e.tmp
  • %TEMP%\tmpf00f.tmp
  • %TEMP%\tmpf01f.tmp
  • %TEMP%\tmpf020.tmp
  • %TEMP%\tmpf021.tmp
  • %TEMP%\tmpf032.tmp
  • %TEMP%\tmpf033.tmp
  • %TEMP%\tmpf034.tmp
  • %TEMP%\tmpf044.tmp
  • %TEMP%\tmpf045.tmp
  • %TEMP%\tmpef98.tmp
  • %TEMP%\tmpedba.tmp
  • %TEMP%\tmpef97.tmp
  • %TEMP%\tmpef95.tmp
  • %TEMP%\tmpedcb.tmp
  • %TEMP%\tmpedcc.tmp
  • %TEMP%\tmpedcd.tmp
  • %TEMP%\tmpedde.tmp
  • %TEMP%\tmpeddf.tmp
  • %TEMP%\tmpede0.tmp
  • %TEMP%\tmpede1.tmp
  • %TEMP%\tmpedf1.tmp
  • %TEMP%\tmpedf2.tmp
  • %TEMP%\tmpedf3.tmp
  • %TEMP%\tmpee04.tmp
  • %TEMP%\tmpee05.tmp
  • %TEMP%\tmpee06.tmp
  • %TEMP%\tmpee07.tmp
  • %TEMP%\tmpee18.tmp
  • %TEMP%\tmpee28.tmp
  • %TEMP%\tmpee39.tmp
  • %TEMP%\tmpee59.tmp
  • %TEMP%\tmpee5a.tmp
  • %TEMP%\tmpef83.tmp
  • %TEMP%\tmpef84.tmp
  • %TEMP%\tmpef96.tmp
  • %TEMP%\tmpedbb.tmp
  • %TEMP%\tmpf046.tmp
  • %TEMP%\tmpf06a.tmp
  • %TEMP%\tmpf10f.tmp
  • %TEMP%\tmpf120.tmp
  • %TEMP%\tmpf121.tmp
  • %TEMP%\tmpf122.tmp
  • %TEMP%\tmpf132.tmp
  • %TEMP%\tmpf133.tmp
  • %TEMP%\tmpf144.tmp
  • %TEMP%\tmpf145.tmp
  • %TEMP%\tmpf165.tmp
  • %TEMP%\tmp9d07.tmp
  • %TEMP%\tmpf166.tmp
  • %TEMP%\tmpf204.tmp
  • %TEMP%\tmpf205.tmp
  • %TEMP%\tmpf216.tmp
  • %TEMP%\tmpf2a3.tmp
  • %TEMP%\tmpf2a4.tmp
  • %TEMP%\tmpf2a5.tmp
  • %TEMP%\tmpf2c5.tmp
  • %TEMP%\tmpf2c6.tmp
  • %TEMP%\tmpf2c7.tmp
  • %TEMP%\tmpf10d.tmp
  • %TEMP%\tmpf10e.tmp
  • %TEMP%\tmpf058.tmp
  • %TEMP%\tmpf057.tmp
  • %TEMP%\tmpf0fa.tmp
  • %TEMP%\tmpf0a9.tmp
  • %TEMP%\tmpf0aa.tmp
  • %TEMP%\tmpf0ab.tmp
  • %TEMP%\tmpf0bc.tmp
  • %TEMP%\tmpf0bd.tmp
  • %TEMP%\tmpf0be.tmp
  • %TEMP%\tmpf0ce.tmp
  • %TEMP%\tmpf0cf.tmp
  • %TEMP%\tmpf0d0.tmp
  • %TEMP%\tmpf0d1.tmp
  • %TEMP%\tmpf0d2.tmp
  • %TEMP%\tmpf0e3.tmp
  • %TEMP%\tmpf0e4.tmp
  • %TEMP%\tmpf0e5.tmp
  • %TEMP%\tmpf0e6.tmp
  • %TEMP%\tmpf0e7.tmp
  • %TEMP%\tmpf0f7.tmp
  • %TEMP%\tmpf0f8.tmp
  • %TEMP%\tmpf0f9.tmp
  • %TEMP%\tmpf0fb.tmp
  • %TEMP%\tmpf059.tmp
  • %TEMP%\tmpf10c.tmp
  • %TEMP%\tmpedb9.tmp
  • %TEMP%\tmpeda8.tmp
  • %TEMP%\tmpeda7.tmp
  • %TEMP%\tmp82ee.tmp
  • %TEMP%\tmp82ff.tmp
  • %TEMP%\tmp830f.tmp
  • %TEMP%\tmp833f.tmp
  • %TEMP%\tmp8340.tmp
  • %TEMP%\tmp8351.tmp
  • %TEMP%\tmp8361.tmp
  • %TEMP%\tmp8372.tmp
  • %TEMP%\tmp8383.tmp
  • %TEMP%\tmp8393.tmp
  • %TEMP%\tmp8394.tmp
  • %TEMP%\tmp83b4.tmp
  • %TEMP%\tmp83c5.tmp
  • %TEMP%\tmp83c6.tmp
  • %TEMP%\tmp83d7.tmp
  • %TEMP%\tmp83e7.tmp
  • %TEMP%\tmp8407.tmp
  • %TEMP%\tmp8418.tmp
  • %TEMP%\tmp8419.tmp
  • %TEMP%\tmp842a.tmp
  • %TEMP%\tmp829e.tmp
  • %TEMP%\tmp843a.tmp
  • %TEMP%\tmp828e.tmp
  • %TEMP%\tmp828c.tmp
  • %APPDATA%\packtracer.exe
  • %TEMP%\tmp8036.tmp
  • %TEMP%\tmp8057.tmp
  • %TEMP%\tmp8113.tmp
  • %TEMP%\tmp8114.tmp
  • %TEMP%\tmp8124.tmp
  • %TEMP%\tmp8125.tmp
  • %TEMP%\tmp8155.tmp
  • %TEMP%\tmp8175.tmp
  • %TEMP%\tmp8186.tmp
  • %TEMP%\tmp8197.tmp
  • %TEMP%\tmp81b7.tmp
  • %TEMP%\tmp81b8.tmp
  • %TEMP%\tmp81f7.tmp
  • %TEMP%\tmp8217.tmp
  • %TEMP%\tmp8228.tmp
  • %TEMP%\tmp8239.tmp
  • %TEMP%\tmp8268.tmp
  • %TEMP%\tmp8269.tmp
  • %TEMP%\tmp827a.tmp
  • %TEMP%\tmp827b.tmp
  • %TEMP%\tmp828d.tmp
  • %TEMP%\tmp844b.tmp
  • %TEMP%\tmp82de.tmp
  • %TEMP%\tmp846b.tmp
  • %TEMP%\tmped06.tmp
  • %TEMP%\tmped17.tmp
  • %TEMP%\tmped18.tmp
  • %TEMP%\tmped29.tmp
  • %TEMP%\tmped2a.tmp
  • %TEMP%\tmped3a.tmp
  • %TEMP%\tmped3b.tmp
  • %TEMP%\tmped3c.tmp
  • %TEMP%\tmped4d.tmp
  • %TEMP%\tmped4e.tmp
  • %TEMP%\tmped5f.tmp
  • %TEMP%\tmped60.tmp
  • %TEMP%\tmped61.tmp
  • %TEMP%\tmped62.tmp
  • %TEMP%\tmped72.tmp
  • %TEMP%\tmped73.tmp
  • %TEMP%\tmped84.tmp
  • %TEMP%\tmped85.tmp
  • %TEMP%\tmped95.tmp
  • %TEMP%\tmpeda6.tmp
  • %TEMP%\tmped05.tmp
  • %TEMP%\tmpecf3.tmp
  • %TEMP%\tmped16.tmp
  • %TEMP%\tmpecf4.tmp
  • %TEMP%\tmpecf2.tmp
  • %TEMP%\tmp84d9.tmp
  • %TEMP%\tmp8577.tmp
  • %TEMP%\tmp8597.tmp
  • %TEMP%\tmp9b79.tmp
  • %TEMP%\tmp9b7a.tmp
  • %TEMP%\tmp9b8b.tmp
  • %TEMP%\tmp9b8c.tmp
  • %TEMP%\tmp9bbb.tmp
  • %TEMP%\tmp9bbc.tmp
  • %TEMP%\tmp9cf5.tmp
  • %TEMP%\tmpf2c8.tmp
  • %TEMP%\tmpf203.tmp
  • %TEMP%\tmp9cf6.tmp
  • %TEMP%\tmp9d09.tmp
  • %TEMP%\tmp9d1a.tmp
  • %TEMP%\tmp9d2a.tmp
  • %TEMP%\tmp9d2b.tmp
  • %TEMP%\tmpec22.tmp
  • %TEMP%\tmpec23.tmp
  • %TEMP%\tmpecd0.tmp
  • %TEMP%\tmpece0.tmp
  • %TEMP%\tmpecf1.tmp
  • %TEMP%\tmp84ea.tmp
  • %TEMP%\tmp9d08.tmp
  • %TEMP%\tmpf2d9.tmp
Удаляет следующие файлы
  • %TEMP%\tmp8057.tmp
  • %TEMP%\tmpefaa.tmp
  • %TEMP%\tmpf871.tmp
  • %TEMP%\tmpf882.tmp
  • %TEMP%\tmpf883.tmp
  • %TEMP%\tmpf884.tmp
  • %TEMP%\tmpe916.tmp
  • %TEMP%\tmpe927.tmp
  • %TEMP%\tmpefec.tmp
  • %TEMP%\tmpef98.tmp
  • %TEMP%\tmpef99.tmp
  • %TEMP%\tmpefeb.tmp
  • %TEMP%\tmpf01f.tmp
  • %TEMP%\tmpf00f.tmp
  • %TEMP%\tmpf021.tmp
  • %TEMP%\tmpf020.tmp
  • %TEMP%\tmpf033.tmp
  • %TEMP%\tmpf032.tmp
  • %TEMP%\tmpf044.tmp
  • %TEMP%\tmpf034.tmp
  • %TEMP%\tmpf00e.tmp
  • %TEMP%\tmpf00d.tmp
  • %TEMP%\tmpef97.tmp
  • %TEMP%\tmpef95.tmp
  • %TEMP%\tmpf045.tmp
  • %TEMP%\tmpedcc.tmp
  • %TEMP%\tmpeddf.tmp
  • %TEMP%\tmpedde.tmp
  • %TEMP%\tmpede1.tmp
  • %TEMP%\tmpede0.tmp
  • %TEMP%\tmpedf2.tmp
  • %TEMP%\tmpedf1.tmp
  • %TEMP%\tmpee04.tmp
  • %TEMP%\tmpedf3.tmp
  • %TEMP%\tmpee06.tmp
  • %TEMP%\tmpee05.tmp
  • %TEMP%\tmpee18.tmp
  • %TEMP%\tmpee07.tmp
  • %TEMP%\tmpee39.tmp
  • %TEMP%\tmpee28.tmp
  • %TEMP%\tmpee5a.tmp
  • %TEMP%\tmpee59.tmp
  • %TEMP%\tmpef83.tmp
  • %TEMP%\tmpef84.tmp
  • %TEMP%\tmpf046.tmp
  • %TEMP%\tmpedbb.tmp
  • %TEMP%\tmpef96.tmp
  • %TEMP%\tmpecf3.tmp
  • %TEMP%\tmpf058.tmp
  • %TEMP%\tmpf10d.tmp
  • %TEMP%\tmpf120.tmp
  • %TEMP%\tmpf10f.tmp
  • %TEMP%\tmpf122.tmp
  • %TEMP%\tmpf121.tmp
  • %TEMP%\tmpf133.tmp
  • %TEMP%\tmpf132.tmp
  • %TEMP%\tmpf145.tmp
  • %TEMP%\tmpf144.tmp
  • %TEMP%\tmpf166.tmp
  • %TEMP%\tmpf165.tmp
  • %TEMP%\tmpf203.tmp
  • %TEMP%\tmpf204.tmp
  • %TEMP%\tmpf205.tmp
  • %TEMP%\tmpf216.tmp
  • %TEMP%\tmpf2a3.tmp
  • %TEMP%\tmpf2a4.tmp
  • %TEMP%\tmpf2a5.tmp
  • %TEMP%\tmpf2c5.tmp
  • %TEMP%\tmpf2c6.tmp
  • %TEMP%\tmpf2c7.tmp
  • %TEMP%\tmpf10e.tmp
  • %TEMP%\tmpedcb.tmp
  • %TEMP%\tmpedcd.tmp
  • %TEMP%\tmpf0f9.tmp
  • %TEMP%\tmpf06a.tmp
  • %TEMP%\tmpf059.tmp
  • %TEMP%\tmpf0aa.tmp
  • %TEMP%\tmpf0a9.tmp
  • %TEMP%\tmpf0bc.tmp
  • %TEMP%\tmpf0ab.tmp
  • %TEMP%\tmpf0be.tmp
  • %TEMP%\tmpf0bd.tmp
  • %TEMP%\tmpf0cf.tmp
  • %TEMP%\tmpf0ce.tmp
  • %TEMP%\tmpf0d1.tmp
  • %TEMP%\tmpf0d0.tmp
  • %TEMP%\tmpf0e3.tmp
  • %TEMP%\tmpf0d2.tmp
  • %TEMP%\tmpf0e5.tmp
  • %TEMP%\tmpf0e4.tmp
  • %TEMP%\tmpf0e7.tmp
  • %TEMP%\tmpf0e6.tmp
  • %TEMP%\tmpf0f8.tmp
  • %TEMP%\tmpf0f7.tmp
  • %TEMP%\tmpf0fa.tmp
  • %TEMP%\tmpf10c.tmp
  • %TEMP%\tmpf057.tmp
  • %TEMP%\tmpedb9.tmp
  • %TEMP%\tmpedba.tmp
  • %TEMP%\tmpeda7.tmp
  • %TEMP%\tmp8340.tmp
  • %TEMP%\tmp833f.tmp
  • %TEMP%\tmp8361.tmp
  • %TEMP%\tmp8351.tmp
  • %TEMP%\tmp8383.tmp
  • %TEMP%\tmp8372.tmp
  • %TEMP%\tmp8394.tmp
  • %TEMP%\tmp8393.tmp
  • %TEMP%\tmp83c5.tmp
  • %TEMP%\tmp83b4.tmp
  • %TEMP%\tmp83d7.tmp
  • %TEMP%\tmp83c6.tmp
  • %TEMP%\tmp8407.tmp
  • %TEMP%\tmp83e7.tmp
  • %TEMP%\tmp8419.tmp
  • %TEMP%\tmp8418.tmp
  • %TEMP%\tmp843a.tmp
  • %TEMP%\tmp842a.tmp
  • %TEMP%\tmp846b.tmp
  • %TEMP%\tmp82de.tmp
  • %TEMP%\tmp828e.tmp
  • %TEMP%\tmp82ff.tmp
  • %TEMP%\tmpf2c8.tmp
  • %TEMP%\tmp844b.tmp
  • %TEMP%\tmp829e.tmp
  • %TEMP%\tmp8114.tmp
  • %TEMP%\tmp8113.tmp
  • %TEMP%\tmp8125.tmp
  • %TEMP%\tmp8124.tmp
  • %TEMP%\tmp8175.tmp
  • %TEMP%\tmp8155.tmp
  • %TEMP%\tmp8197.tmp
  • %TEMP%\tmp8186.tmp
  • %TEMP%\tmp81b8.tmp
  • %TEMP%\tmp8036.tmp
  • %TEMP%\tmp81b7.tmp
  • %TEMP%\tmp81f7.tmp
  • %TEMP%\tmp8239.tmp
  • %TEMP%\tmp8228.tmp
  • %TEMP%\tmp8269.tmp
  • %TEMP%\tmp8268.tmp
  • %TEMP%\tmp827b.tmp
  • %TEMP%\tmp827a.tmp
  • %TEMP%\tmp828d.tmp
  • %TEMP%\tmp828c.tmp
  • %TEMP%\tmp8217.tmp
  • %TEMP%\tmp82ee.tmp
  • %TEMP%\tmpf0fb.tmp
  • %TEMP%\tmp84ea.tmp
  • %TEMP%\tmp8577.tmp
  • %TEMP%\tmped16.tmp
  • %TEMP%\tmped29.tmp
  • %TEMP%\tmped18.tmp
  • %TEMP%\tmped3a.tmp
  • %TEMP%\tmped2a.tmp
  • %TEMP%\tmped3c.tmp
  • %TEMP%\tmped3b.tmp
  • %TEMP%\tmped4e.tmp
  • %TEMP%\tmped4d.tmp
  • %TEMP%\tmped60.tmp
  • %TEMP%\tmped5f.tmp
  • %TEMP%\tmped62.tmp
  • %TEMP%\tmped61.tmp
  • %TEMP%\tmped73.tmp
  • %TEMP%\tmped72.tmp
  • %TEMP%\tmped85.tmp
  • %TEMP%\tmped84.tmp
  • %TEMP%\tmpeda6.tmp
  • %TEMP%\tmped95.tmp
  • %TEMP%\tmpeda8.tmp
  • %TEMP%\tmp84d9.tmp
  • %TEMP%\tmped17.tmp
  • %TEMP%\tmp8597.tmp
  • %TEMP%\tmped05.tmp
  • %TEMP%\tmp830f.tmp
  • %TEMP%\tmp9b79.tmp
  • %TEMP%\tmp9b7a.tmp
  • %TEMP%\tmp9b8b.tmp
  • %TEMP%\tmp9b8c.tmp
  • %TEMP%\tmp9bbb.tmp
  • %TEMP%\tmp9bbc.tmp
  • %TEMP%\tmp9cf5.tmp
  • %TEMP%\tmp9cf6.tmp
  • %TEMP%\tmp9d07.tmp
  • %TEMP%\tmp9d08.tmp
  • %TEMP%\tmp9d09.tmp
  • %TEMP%\tmp9d1a.tmp
  • %TEMP%\tmp9d2a.tmp
  • %TEMP%\tmp9d2b.tmp
  • %TEMP%\tmpec22.tmp
  • %TEMP%\tmpec23.tmp
  • %TEMP%\tmpece0.tmp
  • %TEMP%\tmpecd0.tmp
  • %TEMP%\tmpecf2.tmp
  • %TEMP%\tmpecf1.tmp
  • %TEMP%\tmpecf4.tmp
  • %TEMP%\tmped06.tmp
  • %TEMP%\tmpf2d9.tmp
Сетевая активность
Подключается к
  • 'lu####dukasi.co.id':80
  • 'si####.duckdns.org':2667
  • 'ap#.ip.sb':443
TCP
Запросы HTTP GET
  • http://lu####dukasi.co.id/wp-includes/almac.exe
Запросы HTTP POST
  • http://si####.duckdns.org:2667/ via si####.duckdns.org
Другие
  • 'ap#.ip.sb':443
UDP
  • DNS ASK lu####dukasi.co.id
  • DNS ASK si####.duckdns.org
  • DNS ASK ap#.ip.sb
Другое
Создает и запускает на исполнение
  • '%APPDATA%\packtracer.exe'
  • '%APPDATA%\packtracer.exe' ' (со скрытым окном)
Запускает на исполнение
  • '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
  • '%WINDIR%\syswow64\cmd.exe' /C schtasks /create /sc minute /mo 1 /tn "Nafdfnasia" /tr "'%APPDATA%\packtracer.exe'" /f
  • '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn "Nafdfnasia" /tr "'%APPDATA%\packtracer.exe'" /f
  • '%WINDIR%\syswow64\cmd.exe' /C copy "%APPDATA%\word.exe" "%APPDATA%\packtracer.exe"
  • '<SYSTEM32>\taskeng.exe' {E088B254-DC21-436E-BFCD-F0BA4D284170} S-1-5-21-1960123792-2022915161-3775307078-1001:vhffosnaxbcw\user:Interactive:[1]
  • '%WINDIR%\syswow64\cmd.exe' /C copy "%APPDATA%\packtracer.exe" "%APPDATA%\packtracer.exe"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке