Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen21.29761

Добавлен в вирусную базу Dr.Web: 2023-09-16

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order] 'ProviderOrder' = 'RDPNP,LanmanWorkstation,webclient,LMIRfsClientNP'
  • [HKLM\System\CurrentControlSet\Control\Print\Monitors\LogMeIn Printer Port Monitor] 'Driver' = 'LMIport.dll'
  • [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'LogMeIn GUI' = '"%ProgramFiles(x86)%\LogMeIn\x64\LogMeInSystray.exe"'
Устанавливает следующие настройки сервисов
  • [HKLM\System\CurrentControlSet\Services\LMIGuardianSvc] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\LMIGuardianSvc] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe"'
  • [HKLM\System\CurrentControlSet\Services\LMIMaint] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\LMIMaint] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe"'
  • [HKLM\System\CurrentControlSet\Services\LogMeIn] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\LogMeIn] 'ImagePath' = '"%ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe"'
  • [HKLM\System\CurrentControlSet\Services\LMIInfo] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\LMIInfo] 'ImagePath' = '%ProgramFiles(x86)%\LogMeIn\x64\RaInfo.sys'
  • [HKLM\System\CurrentControlSet\Services\lmimirr] 'Start' = '00000001'
  • [HKLM\System\CurrentControlSet\Services\lmimirr] 'ImagePath' = 'system32\DRIVERS\lmimirr.sys'
  • [HKLM\System\CurrentControlSet\Services\LMIRfsDriver] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\LMIRfsDriver] 'ImagePath' = '<DRIVERS>\LMIRfsDriver.sys'
Создает следующие сервисы
  • 'LMIGuardianSvc' "%ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe"
  • 'LMIGuardianSvc' %ProgramFiles(x86)%\LogMeIn\x64\LMIGuardianSvc.exe
  • 'LMIMaint' "%ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe"
  • 'LMIMaint' %ProgramFiles(x86)%\LogMeIn\x64\ramaint.exe
  • 'LogMeIn' "%ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe"
  • 'LogMeIn' %ProgramFiles(x86)%\LogMeIn\x64\LogMeIn.exe
  • 'LMIInfo' %ProgramFiles(x86)%\LogMeIn\x64\RaInfo.sys
  • 'lmimirr' system32\DRIVERS\lmimirr.sys
  • 'LMIRfsDriver' <DRIVERS>\LMIRfsDriver.sys
Вредоносные функции
Внедряет код в
следующие системные процессы:
  • %WINDIR%\explorer.exe
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\rarsfx0\71amakhe.msi
  • %ALLUSERSPROFILE%\microsoft\crypto\rsa\machinekeys\29fbfbb59017df303959571b1e62f84b_d4602615-9d50-4880-be41-678935e93eaa
  • %WINDIR%\temp\rarc3a3.tmp
  • %WINDIR%\temp\ralc3a6.tmp
  • %WINDIR%\temp\rasc3a5.tmp
  • %WINDIR%\temp\rasc3a4.tmp
  • %WINDIR%\temp\racc3a2.tmp
  • %ALLUSERSPROFILE%\microsoft\crypto\rsa\machinekeys\747b02bddeeb46f815ccff43aacf17a7_d4602615-9d50-4880-be41-678935e93eaa
  • %WINDIR%\temp\rakbbe4.tmp
  • %WINDIR%\temp\rarbbe3.tmp
  • %WINDIR%\temp\racbbe2.tmp
  • %WINDIR%\temp\raka1fb.tmp
  • %WINDIR%\temp\rara1fa.tmp
  • <SYSTEM32>\lmiinit.dll
  • C:\.rnd
  • %ALLUSERSPROFILE%\logmein\logmein.log
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\logmein.lnk
  • %WINDIR%\installer\{ee4ca5af-4a55-418c-8cb8-74435814207b}\lmiicon.ico
  • %ProgramFiles(x86)%\logmein\x86\zip.exe
  • %ProgramFiles(x86)%\logmein\wapclients.cfg
  • %ProgramFiles(x86)%\logmein\template.rab
  • %ProgramFiles(x86)%\logmein\x86\swscale-2.dll
  • %ProgramFiles(x86)%\logmein\x86\rntfywnd.dll
  • %ProgramFiles(x86)%\logmein\x86\ramaint.exe
  • %ProgramFiles(x86)%\logmein\x86\rainst.exe
  • %ProgramFiles(x86)%\logmein\x86\rainfo.sys
  • %ProgramFiles(x86)%\logmein\x86\rahook.dll
  • %WINDIR%\temp\raca1e9.tmp
  • <SYSTEM32>\lmiport.dll
  • %WINDIR%\temp\cab1d11.tmp
  • %WINDIR%\temp\cabcf0e.tmp
  • %WINDIR%\temp\wuredist.cab
  • %ProgramFiles(x86)%\logmein\net.dat
  • %ProgramFiles(x86)%\logmein\drv.dat
  • %ProgramFiles(x86)%\logmein\mem.dat
  • %ProgramFiles(x86)%\logmein\cpu.dat
  • %WINDIR%\temp\uddf182.tmp
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinterdat.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinterui.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinter.dll
  • <SYSTEM32>\spool\drivers\x64\lmiprinterdat.dll
  • <SYSTEM32>\spool\drivers\x64\lmiprinterui.dll
  • <SYSTEM32>\spool\drivers\x64\lmiprinter.dll
  • %ProgramFiles(x86)%\logmein\x86\radpms.sys
  • <SYSTEM32>\spool\prtprocs\x64\lmiproc.dll
  • <SYSTEM32>\lmirfsclientnp.dll
  • <DRIVERS>\lmirfsdriver.sys
  • %WINDIR%\temp\uddd46f.tmp
  • <SYSTEM32>\setd193.tmp
  • <SYSTEM32>\setd182.tmp
  • <DRIVERS>\setd171.tmp
  • %WINDIR%\temp\uddd059.tmp
  • %WINDIR%\temp\tarcfcf.tmp
  • %WINDIR%\temp\cabcfce.tmp
  • %WINDIR%\temp\tarcf7f.tmp
  • %WINDIR%\temp\cabcf7e.tmp
  • %WINDIR%\temp\tarcf0f.tmp
  • %WINDIR%\temp\cabcefd.tmp
  • %WINDIR%\temp\tarcefe.tmp
  • %ProgramFiles(x86)%\logmein\x86\radpms.inf
  • %ProgramFiles(x86)%\logmein\x64\rntfywnd.dll
  • %ProgramFiles(x86)%\logmein\x64\rainfo.sys
  • %ProgramFiles(x86)%\logmein\x64\rahook.dll
  • %ProgramFiles(x86)%\logmein\x64\radpms.sys
  • %ProgramFiles(x86)%\logmein\x64\radpms.inf
  • %ProgramFiles(x86)%\logmein\x64\radpms.cat
  • %ProgramFiles(x86)%\logmein\x64\racodec.ax
  • %ProgramFiles(x86)%\logmein\x64\openssl.exe
  • %ProgramFiles(x86)%\logmein\x64\logmeintoolkit.exe
  • %ProgramFiles(x86)%\logmein\x64\logmein.exe
  • %ProgramFiles(x86)%\logmein\x64\logmein.dll
  • %ProgramFiles(x86)%\logmein\x64\lmirfsdriver.sys
  • %ProgramFiles(x86)%\logmein\x64\lmirfsclientnp.dll
  • %ProgramFiles(x86)%\logmein\x64\rainst.exe
  • %ProgramFiles(x86)%\logmein\x64\lmiproc.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiprinter.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiport.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr2.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.sys
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.inf
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.dll
  • %ProgramFiles(x86)%\logmein\x64\lmimirr.cat
  • %ProgramFiles(x86)%\logmein\x64\lmiinit.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe
  • %ProgramFiles(x86)%\logmein\x64\lmiguardianevt.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiguardiandll.dll
  • %ProgramFiles(x86)%\logmein\x64\avutil-51.dll
  • %ProgramFiles(x86)%\logmein\x64\lmiprinterui.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiport.dll
  • %ProgramFiles(x86)%\logmein\x86\racodec.ax
  • %ProgramFiles(x86)%\logmein\x64\swscale-2.dll
  • %ProgramFiles(x86)%\logmein\x86\psapi.dll
  • %ProgramFiles(x86)%\logmein\x86\openssl.exe
  • %ProgramFiles(x86)%\logmein\x86\logmeintoolkit.exe
  • %ProgramFiles(x86)%\logmein\x86\logmein.exe
  • %ProgramFiles(x86)%\logmein\x86\logmein.dll
  • %ProgramFiles(x86)%\logmein\x86\lmirfsdriver.sys
  • %ProgramFiles(x86)%\logmein\x86\lmirfsclientnp.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprocnt.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiproc.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprinteruint.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprinterui.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiprinternt.dll
  • %ProgramFiles(x86)%\logmein\x86\radpms.cat
  • %ProgramFiles(x86)%\logmein\x86\lmiprinter.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr2.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.sys
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.inf
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.dll
  • %ProgramFiles(x86)%\logmein\x86\lmimirr.cat
  • %ProgramFiles(x86)%\logmein\x86\lmiinit.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiguardiansvc.exe
  • %ProgramFiles(x86)%\logmein\x86\lmiguardianevt.dll
  • %ProgramFiles(x86)%\logmein\x86\lmiguardiandll.dll
  • %ProgramFiles(x86)%\logmein\x86\dbghelp.dll
  • %ProgramFiles(x86)%\logmein\x86\avutil-51.dll
  • %ProgramFiles(x86)%\logmein\x64\zip.exe
  • %ProgramFiles(x86)%\logmein\x64\ramaint.exe
  • %WINDIR%\temp\tar1d12.tmp
Удаляет следующие файлы
  • %WINDIR%\temp\raca1e9.tmp
  • %WINDIR%\temp\cab1d11.tmp
  • %WINDIR%\temp\uddf182.tmp
  • %WINDIR%\temp\uddd46f.tmp
  • %WINDIR%\temp\uddd059.tmp
  • %WINDIR%\temp\tarcfcf.tmp
  • %WINDIR%\temp\cabcfce.tmp
  • %WINDIR%\temp\tarcf7f.tmp
  • %WINDIR%\temp\cabcf7e.tmp
  • %WINDIR%\temp\tarcf0f.tmp
  • %WINDIR%\temp\cabcf0e.tmp
  • %WINDIR%\temp\tar1d12.tmp
  • %WINDIR%\temp\tarcefe.tmp
  • %WINDIR%\temp\ralc3a6.tmp
  • %WINDIR%\temp\rasc3a5.tmp
  • %WINDIR%\temp\rasc3a4.tmp
  • %WINDIR%\temp\rarc3a3.tmp
  • %WINDIR%\temp\racc3a2.tmp
  • %WINDIR%\temp\rakbbe4.tmp
  • %WINDIR%\temp\rarbbe3.tmp
  • %WINDIR%\temp\racbbe2.tmp
  • %WINDIR%\temp\raka1fb.tmp
  • %WINDIR%\temp\rara1fa.tmp
  • %WINDIR%\temp\cabcefd.tmp
  • %TEMP%\rarsfx0\71amakhe.msi
Перемещает следующие файлы
  • <DRIVERS>\setd171.tmp в <DRIVERS>\lmimirr.sys
  • <SYSTEM32>\setd182.tmp в <SYSTEM32>\lmimirr.dll
  • <SYSTEM32>\setd193.tmp в <SYSTEM32>\lmimirr2.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinter.dll в <SYSTEM32>\spool\drivers\x64\3\lmiprinter.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinterui.dll в <SYSTEM32>\spool\drivers\x64\3\lmiprinterui.dll
  • <SYSTEM32>\spool\drivers\x64\3\new\lmiprinterdat.dll в <SYSTEM32>\spool\drivers\x64\3\lmiprinterdat.dll
Сетевая активность
Подключается к
  • 'se####.logmein.com':443
  • 'update.microsoft.com':80
TCP
Запросы HTTP GET
  • http://update.microsoft.com/redist/wuredist.cab
  • http://www.update.microsoft.com/redist/wuredist.cab
  • http://fe2.update.microsoft.com/redist/wuredist.cab
Другие
  • 'se####.logmein.com':443
UDP
  • DNS ASK se####.logmein.com
  • DNS ASK update.microsoft.com
  • DNS ASK fe2.update.microsoft.com
Другое
Добавляет корневой сертификат
Ищет следующие окна
  • ClassName: 'EDIT' WindowName: ''
  • ClassName: 'LogMeInGui' WindowName: 'LogMeInGui'
  • ClassName: 'LogMeInToolkit' WindowName: ''
  • ClassName: '' WindowName: 'Digital Signature Not Found'
Создает и запускает на исполнение
  • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' -Service
  • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' -StartSvc
  • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe'
  • '%ProgramFiles(x86)%\logmein\x64\ramaint.exe'
  • '%ProgramFiles(x86)%\logmein\x64\logmein.exe'
  • '%ProgramFiles(x86)%\logmein\x64\lmiguardiansvc.exe' /escort 2644
  • '%ProgramFiles(x86)%\logmein\x64\rainst.exe' install
  • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' req -new -nodes -keyout "%WINDIR%\TEMP\RARA1FA.tmp" -keyform PEM -out "%WINDIR%\TEMP\RAKA1FB.tmp" -outform PEM -days 3285 -utf8 -config "%WINDIR%\TEMP\RACA1E9.tmp"
  • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' req -new -nodes -x509 -keyout "%WINDIR%\TEMP\RARBBE3.tmp" -keyform PEM -out "%WINDIR%\TEMP\RAKBBE4.tmp" -outform PEM -days 3285 -utf8 -set_serial 1961633750701768518 -config "%WINDIR%\TEMP\RACB...
  • '%ProgramFiles(x86)%\logmein\x64\openssl.exe' x509 -req -in "%WINDIR%\TEMP\RACC3A2.tmp" -out "%WINDIR%\TEMP\RARC3A3.tmp" -CA "%WINDIR%\TEMP\RASC3A4.tmp" -CAkey "%WINDIR%\TEMP\RASC3A5.tmp" -set_serial 6418538732768742165 -extfile "%WINDIR%\...
  • '%ProgramFiles(x86)%\logmein\x64\logmein.exe' ruup a "explorer.exe" gui "" 0 0
  • '%ProgramFiles(x86)%\logmein\x64\logmein.exe' broadcastmessage -message "LogMeIn.ServiceStarted"
  • '<SYSTEM32>\regsvr32.exe' /s "%ProgramFiles(x86)%\LogMeIn\x86\racodec.ax"' (со скрытым окном)
Запускает на исполнение
  • '%WINDIR%\syswow64\msiexec.exe' /i "%TEMP%\RarSFX0\71Amakhe.msi" /quiet
  • '<SYSTEM32>\regsvr32.exe' /s "%ProgramFiles(x86)%\LogMeIn\x86\racodec.ax"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке