Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen22.25982

Добавлен в вирусную базу Dr.Web: 2023-12-06

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Устанавливает следующие настройки сервисов
  • [HKLM\System\CurrentControlSet\Services\uvnc_service] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\uvnc_service] 'ImagePath' = '"%ProgramFiles%\uvnc bvba\UltraVNC\winvnc.exe" -service'
Создает следующие сервисы
  • 'uvnc_service' "%ProgramFiles%\uvnc bvba\UltraVNC\winvnc.exe" -service
Вредоносные функции
Запускает на исполнение
  • '<SYSTEM32>\netsh.exe' firewall add portopening TCP 5900 vnc5900
  • '<SYSTEM32>\netsh.exe' firewall add portopening TCP 5800 vnc5800
  • '<SYSTEM32>\netsh.exe' firewall add allowedprogram "%ProgramFiles%\uvnc bvba\UltraVNC\winvnc.exe" "winvnc.exe" ENABLE ALL
  • '<SYSTEM32>\netsh.exe' firewall add allowedprogram "%ProgramFiles%\uvnc bvba\UltraVNC\vncviewer.exe" "vncviewer.exe" ENABLE ALL
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\8d6.tmp\8d7.bat
  • %ProgramFiles%\uvnc bvba\ultravnc\is-79f8l.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-elit7.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-lt3kb.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ohnp3.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-3t775.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-oahso.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-982l0.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-vm7be.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-r6rdu.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\ultravnc.ini
  • %ProgramFiles%\uvnc bvba\ultravnc\is-g5mlk.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-vrgn0.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ls72n.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ui14i.tmp
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc viewer.lnk
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc launcher.lnk
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc server.lnk
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc viewer\run ultravnc viewer (listen mode).lnk
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc viewer\run ultravnc viewer (listen mode encrypt)).lnk
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\edit settings.lnk
  • %ProgramFiles%\uvnc bvba\ultravnc\is-oa9mi.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-kde56.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-n9ke9.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-7hagl.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-13q90.tmp
  • %TEMP%\8d6.tmp\schook.dll
  • %TEMP%\8d6.tmp\schook64.dll
  • %TEMP%\8d6.tmp\securevncplugin.dsm
  • %TEMP%\8d6.tmp\securevncplugin64.dsm
  • %TEMP%\8d6.tmp\ultravnc_1_2_16_x64_setup.exe
  • %TEMP%\8d6.tmp\ultravnc_1_2_16_x86_setup.exe
  • %TEMP%\8d6.tmp\ultravnc32.ini
  • %TEMP%\8d6.tmp\ultravnc64.ini
  • %TEMP%\8d6.tmp\vncserver.inf
  • %ProgramFiles%\uvnc bvba\ultravnc\unins000.msg
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ntp4a.tmp
  • %TEMP%\8d6.tmp\aclktb.txt
  • %ProgramFiles%\uvnc bvba\ultravnc\schook64.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\acl.txt
  • %ProgramFiles%\uvnc bvba\ultravnc\securevncplugin64.dsm
  • %TEMP%\is-5sv89.tmp\ultravnc_1_2_16_x64_setup.tmp
  • %TEMP%\is-a5k1e.tmp\_isetup\_setup64.tmp
  • %TEMP%\is-a5k1e.tmp\isskin.dll
  • %TEMP%\is-a5k1e.tmp\vista.cjstyles
  • %ProgramFiles%\uvnc bvba\ultravnc\is-f55r5.tmp
  • %ProgramFiles%\uvnc bvba\ultravnc\is-fr9jt.tmp
  • %TEMP%\8d6.tmp\aclktbcs.txt
  • %ProgramFiles%\uvnc bvba\ultravnc\schook.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\unins000.dat
Удаляет следующие файлы
  • %ProgramFiles%\uvnc bvba\ultravnc\setpasswd.exe
  • %TEMP%\8d6.tmp\vncserver.inf
  • %TEMP%\8d6.tmp\ultravnc64.ini
  • %TEMP%\8d6.tmp\ultravnc32.ini
  • %TEMP%\8d6.tmp\ultravnc_1_2_16_x86_setup.exe
  • %TEMP%\8d6.tmp\ultravnc_1_2_16_x64_setup.exe
  • %TEMP%\8d6.tmp\securevncplugin64.dsm
  • %TEMP%\8d6.tmp\securevncplugin.dsm
  • %TEMP%\8d6.tmp\schook64.dll
  • %TEMP%\8d6.tmp\schook.dll
  • %TEMP%\8d6.tmp\aclktbcs.txt
  • %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\ultravnc\ultravnc viewer.lnk
  • %TEMP%\is-5sv89.tmp\ultravnc_1_2_16_x64_setup.tmp
  • %TEMP%\is-a5k1e.tmp\_isetup\_setup64.tmp
  • %TEMP%\is-a5k1e.tmp\vista.cjstyles
  • %TEMP%\is-a5k1e.tmp\isskin.dll
  • %TEMP%\8d6.tmp\aclktb.txt
  • %TEMP%\8d6.tmp\8d7.bat
Перемещает следующие файлы
  • %ProgramFiles%\uvnc bvba\ultravnc\is-f55r5.tmp в %ProgramFiles%\uvnc bvba\ultravnc\unins000.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ntp4a.tmp в %ProgramFiles%\uvnc bvba\ultravnc\setpasswd.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-g5mlk.tmp в %ProgramFiles%\uvnc bvba\ultravnc\setcad.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-r6rdu.tmp в %ProgramFiles%\uvnc bvba\ultravnc\uvnc_launch.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-vm7be.tmp в %ProgramFiles%\uvnc bvba\ultravnc\vncviewer.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-982l0.tmp в %ProgramFiles%\uvnc bvba\ultravnc\mslogonacl.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-oahso.tmp в %ProgramFiles%\uvnc bvba\ultravnc\authssp.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-3t775.tmp в %ProgramFiles%\uvnc bvba\ultravnc\ldapauth9x.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ohnp3.tmp в %ProgramFiles%\uvnc bvba\ultravnc\ldapauthnt4.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-lt3kb.tmp в %ProgramFiles%\uvnc bvba\ultravnc\ldapauth.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-elit7.tmp в %ProgramFiles%\uvnc bvba\ultravnc\workgrpdomnt4.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-79f8l.tmp в %ProgramFiles%\uvnc bvba\ultravnc\authadmin.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-kde56.tmp в %ProgramFiles%\uvnc bvba\ultravnc\logging.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-oa9mi.tmp в %ProgramFiles%\uvnc bvba\ultravnc\vnchooks.dll
  • %ProgramFiles%\uvnc bvba\ultravnc\is-n9ke9.tmp в %ProgramFiles%\uvnc bvba\ultravnc\winvnc.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-7hagl.tmp в %ProgramFiles%\uvnc bvba\ultravnc\readme.txt
  • %ProgramFiles%\uvnc bvba\ultravnc\is-13q90.tmp в %ProgramFiles%\uvnc bvba\ultravnc\licence.rtf
  • %ProgramFiles%\uvnc bvba\ultravnc\is-fr9jt.tmp в %ProgramFiles%\uvnc bvba\ultravnc\whatsnew.rtf
  • %ProgramFiles%\uvnc bvba\ultravnc\is-vrgn0.tmp в %ProgramFiles%\uvnc bvba\ultravnc\uvnc_settings.exe
  • %ProgramFiles%\uvnc bvba\ultravnc\is-ls72n.tmp в %ProgramFiles%\uvnc bvba\ultravnc\testauth.exe
Подменяет следующие файлы
  • %ProgramFiles%\uvnc bvba\ultravnc\setpasswd.exe
Сетевая активность
Подключается к
  • 'localhost':5900
Другое
Создает и запускает на исполнение
  • '%TEMP%\8d6.tmp\ultravnc_1_2_16_x64_setup.exe' /norestart /VERYSILENT /components=ultravnc_server_s,ultravnc_viewer
  • '%TEMP%\is-5sv89.tmp\ultravnc_1_2_16_x64_setup.tmp' /SL5="$2600A4,2928187,350720,%TEMP%\8D6.tmp\UltraVNC_1_2_16_X64_Setup.exe" /norestart /VERYSILENT /components=ultravnc_server_s,ultravnc_viewer
  • '%ProgramFiles%\uvnc bvba\ultravnc\setpasswd.exe'
  • '%ProgramFiles%\uvnc bvba\ultravnc\setcad.exe'
  • '%ProgramFiles%\uvnc bvba\ultravnc\winvnc.exe' -install
  • '%ProgramFiles%\uvnc bvba\ultravnc\winvnc.exe' -service
  • '%ProgramFiles%\uvnc bvba\ultravnc\winvnc.exe' -service_run
  • '<SYSTEM32>\cmd.exe' /c "%TEMP%\8D6.tmp\8D7.bat <Полный путь к файлу>"' (со скрытым окном)
  • '%ProgramFiles%\uvnc bvba\ultravnc\setpasswd.exe' ' (со скрытым окном)
  • '%ProgramFiles%\uvnc bvba\ultravnc\setcad.exe' ' (со скрытым окном)
  • '<SYSTEM32>\netsh.exe' firewall add portopening TCP 5900 vnc5900' (со скрытым окном)
  • '<SYSTEM32>\netsh.exe' firewall add portopening TCP 5800 vnc5800' (со скрытым окном)
  • '<SYSTEM32>\netsh.exe' firewall add allowedprogram "%ProgramFiles%\uvnc bvba\UltraVNC\winvnc.exe" "winvnc.exe" ENABLE ALL' (со скрытым окном)
  • '<SYSTEM32>\netsh.exe' firewall add allowedprogram "%ProgramFiles%\uvnc bvba\UltraVNC\vncviewer.exe" "vncviewer.exe" ENABLE ALL' (со скрытым окном)
  • '<SYSTEM32>\net.exe' start "uvnc_service"' (со скрытым окном)
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /c "%TEMP%\8D6.tmp\8D7.bat <Полный путь к файлу>"
  • '<SYSTEM32>\cmd.exe' /S /D /c" ver "
  • '<SYSTEM32>\find.exe' "XP"
  • '<SYSTEM32>\net.exe' start "uvnc_service"
  • '<SYSTEM32>\net1.exe' start "uvnc_service"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке