Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen30.34506

Добавлен в вирусную базу Dr.Web: 2024-12-25

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\microsoft\windows\task manager\task manager
Устанавливает следующие настройки сервисов
  • [HKLM\System\CurrentControlSet\Services\defser] 'Start' = '00000002'
  • [HKLM\System\CurrentControlSet\Services\defser] 'ImagePath' = '<Полный путь к файлу>'
Создает следующие сервисы
  • 'defser' <Полный путь к файлу>
Создает следующие файлы на съемном носителе
  • <Имя диска съемного носителя>:\secles2\s7822604715409
  • <Имя диска съемного носителя>:\secles2\o7982294597827
Вредоносные функции
Для затруднения выявления своего присутствия в системе
удаляет теневые копии разделов.
Запускает большое число процессов
Изменения в файловой системе
Создает следующие файлы
  • <Текущая директория>\netframwork.dll
  • %ALLUSERSPROFILE%\secles2\ids
  • %WINDIR%\taskmgr.exe
  • %WINDIR%\temp\config50.xml
  • %WINDIR%\logg.bat
  • %ALLUSERSPROFILE%\secles2\posi.txt
  • %ALLUSERSPROFILE%\secles2\st
  • C:\secles2\s7822604715409
  • D:\secles2\s7822604715409
  • %ALLUSERSPROFILE%\secles2\s7822604715409
  • C:\secles2\o7982294597827
  • D:\secles2\o7982294597827
  • %ALLUSERSPROFILE%\secles2\o7982294597827
  • C:\secles2\readme.txt
  • %WINDIR%\debug\vypti2g6h\system volume information\tracking.log
Удаляет следующие файлы
  • %WINDIR%\temp\config50.xml
Изменяет следующие файлы
  • C:\system volume information\mountpointmanagerremotedatabase
  • D:\$recycle.bin\s-1-5-21-3691498038-2086406363-2140527554-1000\desktop.ini
  • D:\system volume information\tracking.log
Сетевая активность
Подключается к
  • 'ch####p.dyndns.org':80
  • '<LOCALNET>.120.140':445
  • '<LOCALNET>.120.56':445
  • '<LOCALNET>.120.144':445
  • '<LOCALNET>.120.193':445
  • '<LOCALNET>.120.146':445
  • '<LOCALNET>.120.148':445
  • '<LOCALNET>.120.195':445
  • '<LOCALNET>.120.152':445
  • '<LOCALNET>.120.197':445
  • '<LOCALNET>.120.199':445
  • '<LOCALNET>.120.156':445
  • '<LOCALNET>.120.158':445
  • '<LOCALNET>.120.136':445
  • '<LOCALNET>.120.138':445
  • '<LOCALNET>.120.160':445
  • '<LOCALNET>.120.166':445
  • '<LOCALNET>.120.168':445
  • '<LOCALNET>.120.112':445
  • '<LOCALNET>.120.170':445
  • '<LOCALNET>.120.172':445
  • '<LOCALNET>.120.174':445
  • '<LOCALNET>.120.176':445
  • '<LOCALNET>.120.178':445
  • '<LOCALNET>.120.180':445
  • '<LOCALNET>.120.182':445
  • '<LOCALNET>.120.184':445
  • '<LOCALNET>.120.186':445
  • '<LOCALNET>.120.162':445
  • '<LOCALNET>.120.164':445
  • '<LOCALNET>.120.190':445
  • '<LOCALNET>.120.188':445
  • '<LOCALNET>.120.134':445
  • '<LOCALNET>.120.96':445
  • '<LOCALNET>.120.171':445
  • '<LOCALNET>.120.173':445
  • '<LOCALNET>.120.98':445
  • '<LOCALNET>.120.100':445
  • '<LOCALNET>.120.175':445
  • '<LOCALNET>.120.102':445
  • '<LOCALNET>.120.104':445
  • '<LOCALNET>.120.106':445
  • '<LOCALNET>.120.108':445
  • '<LOCALNET>.120.177':445
  • '<LOCALNET>.120.189':445
  • '<LOCALNET>.120.92':445
  • '<LOCALNET>.120.191':445
  • '<LOCALNET>.120.110':445
  • '<LOCALNET>.120.181':445
  • '<LOCALNET>.120.118':445
  • '<LOCALNET>.120.183':445
  • '<LOCALNET>.120.120':445
  • '<LOCALNET>.120.122':445
  • '<LOCALNET>.120.124':445
  • '<LOCALNET>.120.126':445
  • '<LOCALNET>.120.128':445
  • '<LOCALNET>.120.130':445
  • '<LOCALNET>.120.132':445
  • '<LOCALNET>.120.187':445
  • '<LOCALNET>.120.179':445
  • '<LOCALNET>.120.114':445
  • '<LOCALNET>.120.116':445
  • '<LOCALNET>.120.123':445
  • '<LOCALNET>.120.192':445
  • '<LOCALNET>.120.246':445
  • '<LOCALNET>.120.250':445
  • '<LOCALNET>.120.252':445
  • '<LOCALNET>.120.254':445
  • '<LOCALNET>.120.220':445
  • '<LOCALNET>.120.211':445
  • '<LOCALNET>.120.215':445
  • '<LOCALNET>.120.213':445
  • '<LOCALNET>.120.217':445
  • '<LOCALNET>.120.219':445
  • '<LOCALNET>.120.221':445
  • '<LOCALNET>.120.223':445
  • '<LOCALNET>.120.244':445
  • '<LOCALNET>.120.225':445
  • '<LOCALNET>.120.248':445
  • '<LOCALNET>.120.229':445
  • '<LOCALNET>.120.233':445
  • '<LOCALNET>.120.235':445
  • '<LOCALNET>.120.237':445
  • '<LOCALNET>.120.239':445
  • '<LOCALNET>.120.241':445
  • '<LOCALNET>.120.243':445
  • '<LOCALNET>.120.247':445
  • '<LOCALNET>.120.245':445
  • '<LOCALNET>.120.249':445
  • '<LOCALNET>.120.253':445
  • '<LOCALNET>.120.251':445
  • '<LOCALNET>.120.227':445
  • '<LOCALNET>.120.242':445
  • '<LOCALNET>.120.231':445
  • '<LOCALNET>.120.240':445
  • '<LOCALNET>.120.238':445
  • '<LOCALNET>.120.196':445
  • '<LOCALNET>.120.200':445
  • '<LOCALNET>.120.142':445
  • '<LOCALNET>.120.185':445
  • '<LOCALNET>.120.154':445
  • '<LOCALNET>.120.80':445
  • '<LOCALNET>.120.150':445
  • '<LOCALNET>.120.202':445
  • '<LOCALNET>.120.204':445
  • '<LOCALNET>.120.206':445
  • '<LOCALNET>.120.208':445
  • '<LOCALNET>.120.210':445
  • '<LOCALNET>.120.212':445
  • '<LOCALNET>.120.214':445
  • '<LOCALNET>.120.198':445
  • '<LOCALNET>.120.216':445
  • '<LOCALNET>.120.222':445
  • '<LOCALNET>.120.201':445
  • '<LOCALNET>.120.203':445
  • '<LOCALNET>.120.205':445
  • '<LOCALNET>.120.224':445
  • '<LOCALNET>.120.226':445
  • '<LOCALNET>.120.207':445
  • '<LOCALNET>.120.228':445
  • '<LOCALNET>.120.230':445
  • '<LOCALNET>.120.232':445
  • '<LOCALNET>.120.234':445
  • '<LOCALNET>.120.236':445
  • '<LOCALNET>.120.90':445
  • '<LOCALNET>.120.218':445
  • '<LOCALNET>.120.94':445
  • '<LOCALNET>.120.88':445
  • '<LOCALNET>.120.86':445
  • '<LOCALNET>.120.84':445
  • '<LOCALNET>.120.67':445
  • '<LOCALNET>.120.69':445
  • '<LOCALNET>.120.71':445
  • '<LOCALNET>.120.73':445
  • '<LOCALNET>.120.75':445
  • '<LOCALNET>.120.77':445
  • '<LOCALNET>.120.79':445
  • '<LOCALNET>.120.81':445
  • '<LOCALNET>.120.83':445
  • '<LOCALNET>.120.85':445
  • '<LOCALNET>.120.87':445
  • '<LOCALNET>.120.61':445
  • '<LOCALNET>.120.57':445
  • '<LOCALNET>.120.65':445
  • '<LOCALNET>.120.89':445
  • '<LOCALNET>.120.97':445
  • '<LOCALNET>.120.99':445
  • '<LOCALNET>.120.101':445
  • '<LOCALNET>.120.103':445
  • '<LOCALNET>.120.105':445
  • '<LOCALNET>.120.107':445
  • '<LOCALNET>.120.109':445
  • '<LOCALNET>.120.111':445
  • '<LOCALNET>.120.113':445
  • '<LOCALNET>.120.115':445
  • '<LOCALNET>.120.117':445
  • '<LOCALNET>.120.91':445
  • '<LOCALNET>.120.93':445
  • '<LOCALNET>.120.95':445
  • '<LOCALNET>.120.59':445
  • '<LOCALNET>.120.55':445
  • '<LOCALNET>.120.119':445
  • '15#.#53.120.150':443
  • '<LOCALNET>.120.0':445
  • '<LOCALNET>.120.2':445
  • '<LOCALNET>.120.5':445
  • '<LOCALNET>.120.7':445
  • '<LOCALNET>.120.9':445
  • '<LOCALNET>.120.11':445
  • '<LOCALNET>.120.13':445
  • '<LOCALNET>.120.15':445
  • '<LOCALNET>.120.17':445
  • '<LOCALNET>.120.19':445
  • '<LOCALNET>.120.21':445
  • '<LOCALNET>.120.23':445
  • 'ap#.##legram.org':443
  • '<LOCALNET>.120.25':445
  • '<LOCALNET>.120.29':445
  • '<LOCALNET>.120.31':445
  • '<LOCALNET>.120.33':445
  • '<LOCALNET>.120.35':445
  • '<LOCALNET>.120.37':445
  • '<LOCALNET>.120.39':445
  • '<LOCALNET>.120.41':445
  • '<LOCALNET>.120.43':445
  • '<LOCALNET>.120.45':445
  • '<LOCALNET>.120.47':445
  • '<LOCALNET>.120.49':445
  • '<LOCALNET>.120.51':445
  • '<LOCALNET>.120.53':445
  • '<LOCALNET>.120.27':445
  • '<LOCALNET>.120.255':445
  • '<LOCALNET>.120.194':445
  • '<LOCALNET>.120.121':445
  • '<LOCALNET>.120.129':445
  • '<LOCALNET>.120.28':445
  • '<LOCALNET>.120.30':445
  • '<LOCALNET>.120.32':445
  • '<LOCALNET>.120.34':445
  • '<LOCALNET>.120.36':445
  • '<LOCALNET>.120.38':445
  • '<LOCALNET>.120.40':445
  • '<LOCALNET>.120.42':445
  • '<LOCALNET>.120.44':445
  • '<LOCALNET>.120.46':445
  • '<LOCALNET>.120.48':445
  • '<LOCALNET>.120.22':445
  • '<LOCALNET>.120.50':445
  • '<LOCALNET>.120.26':445
  • '<LOCALNET>.120.54':445
  • '<LOCALNET>.120.60':445
  • '<LOCALNET>.120.62':445
  • '<LOCALNET>.120.64':445
  • '<LOCALNET>.120.66':445
  • '<LOCALNET>.120.68':445
  • '<LOCALNET>.120.70':445
  • '<LOCALNET>.120.72':445
  • '<LOCALNET>.120.74':445
  • '<LOCALNET>.120.76':445
  • '<LOCALNET>.120.78':445
  • '<LOCALNET>.120.82':445
  • '<LOCALNET>.120.52':445
  • '<LOCALNET>.120.63':445
  • '<LOCALNET>.120.58':445
  • '<LOCALNET>.120.24':445
  • '<LOCALNET>.120.20':445
  • '<LOCALNET>.120.18':445
  • '<LOCALNET>.120.133':445
  • '<LOCALNET>.120.131':445
  • '<LOCALNET>.120.135':445
  • '<LOCALNET>.120.137':445
  • '<LOCALNET>.120.139':445
  • '<LOCALNET>.120.141':445
  • '<LOCALNET>.120.143':445
  • '<LOCALNET>.120.145':445
  • '<LOCALNET>.120.147':445
  • '<LOCALNET>.120.149':445
  • '<LOCALNET>.120.151':445
  • '<LOCALNET>.120.153':445
  • '<LOCALNET>.120.127':445
  • '<LOCALNET>.120.155':445
  • '<LOCALNET>.120.159':445
  • '<LOCALNET>.120.161':445
  • '<LOCALNET>.120.163':445
  • '<LOCALNET>.120.165':445
  • '<LOCALNET>.120.167':445
  • '<LOCALNET>.120.169':445
  • '<LOCALNET>.120.1':445
  • '<LOCALNET>.120.4':445
  • '<LOCALNET>.120.6':445
  • '<LOCALNET>.120.8':445
  • '<LOCALNET>.120.10':445
  • '<LOCALNET>.120.12':445
  • '<LOCALNET>.120.14':445
  • '<LOCALNET>.120.157':445
  • '<LOCALNET>.120.16':445
  • '<LOCALNET>.120.125':445
  • '<LOCALNET>.120.209':445
TCP
Запросы HTTP GET
  • http://ch####p.dyndns.org/
Другие
  • 'ap#.##legram.org':443
UDP
  • DNS ASK ch####p.dyndns.org
  • DNS ASK ap#.##legram.org
Другое
Создает и запускает на исполнение
  • '%WINDIR%\taskmgr.exe' 19
  • '%WINDIR%\taskmgr.exe' 17
Перезапускает анализируемый образец
Запускает на исполнение
  • '<SYSTEM32>\sc.exe' create defser binpath= "<Полный путь к файлу>" start= auto (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EaseOfAccess/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventCollector/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventCollector/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog-WMIProvider/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FailoverClustering-Client/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Fault-Tolerant-Heap/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Feedback-Service-TriggerProvider"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FileInfoMinifilter/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Firewall-CPL/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Folder"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Forwarding/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Forwarding/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-GettingStarted/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-GroupPolicy/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HAL/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenter/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxpTaskSyncProvider/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxpTaskRingtone/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EFS/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenter/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Boot/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-ScriptedDiagnosticsProvider/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-TaskManager/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-WDC/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-WDI/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Networking/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Networking/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-PerfTrack-Counters/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-PerfTrack/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Diagnostic/Loopback"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectShow-KernelSupport/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectSound/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectWrite-FontCache/Tracing"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Disk/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnostic/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnosticDataCollector/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnosticResolver/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplayColorCalibration/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplayColorCalibration/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplaySwitch/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Documents/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DriverFrameworks-UserMode/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxgKrnl/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxgKrnl/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-ScriptedDiagnosticsProvider/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Help/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HotStart/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WHEA/Errors"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WHEA/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Known"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-L2NA/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LDAP-Client/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LUA-ConsentUI/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MCT/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-CLNT/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-DRV/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-SRV/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/SinkWriter"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-StoreMgr/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Processor-Power/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-StoreMgr/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Registry/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HomeGroup"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HttpService/Trace"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IKE/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IKEDBG/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IPBusEnum/Tracing"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IPSEC-SRV/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-International-RegionalOptionsControlPanel/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-International/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Trace"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Acpi/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-BootDiagnostics/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Disk/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-EventTracing/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-EventTracing/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-File/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Memory/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Network/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-PnP/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Thermal-Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Thermal-Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Prefetch/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HomeGroup-ListenerService"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Process/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenterCPL/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scheduled/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ATAPort/General"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ATAPort/SATA-LPM"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ActionQueue/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AltTab/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppID/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppLocker/EXE"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppLocker/MSI"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Problem-Steps-Recorder"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Compatibility-Assistant"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ADSI/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Compatibility-Troubleshooter"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Inventory/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Telemetry"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/CaptureMonitor"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audit/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Authentication"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AxInstallService/Log"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Backup"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Biometrics/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/SourceReader"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Inventory"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-PerfTrack-IEFRAME/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-API-Tracing/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-PerfTrack-MSHTML/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bits-Client/Analytic"
  • '<SYSTEM32>\schtasks.exe' /create /xml "%WINDIR%\TEMP\config50.xml" /tn "\Microsoft\Windows\Task Manager\Task Manager" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c %WINDIR%\logg.bat (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powercfg /setactive 8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c wevtutil el
  • '<SYSTEM32>\powercfg.exe' /setactive 8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c
  • '<SYSTEM32>\wevtutil.exe' el
  • '<SYSTEM32>\wevtutil.exe' cl "Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Application"
  • '<SYSTEM32>\wevtutil.exe' cl "DebugChannel"
  • '<SYSTEM32>\wevtutil.exe' cl "DirectShowFilterGraph"
  • '<SYSTEM32>\wevtutil.exe' cl "DirectShowPluginControl"
  • '<SYSTEM32>\wevtutil.exe' cl "EndpointMapper"
  • '<SYSTEM32>\wevtutil.exe' cl "ForwardedEvents"
  • '<SYSTEM32>\wevtutil.exe' cl "HardwareEvents"
  • '<SYSTEM32>\wevtutil.exe' cl "Internet"
  • '<SYSTEM32>\wevtutil.exe' cl "Key"
  • '<SYSTEM32>\wevtutil.exe' cl "MF_MediaFoundationDeviceProxy"
  • '<SYSTEM32>\wevtutil.exe' cl "Media"
  • '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationDeviceProxy"
  • '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPerformance"
  • '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPipeline"
  • '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPlatform"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-IE/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BitLocker-DrivePreparationTool/Operational"
  • '<SYSTEM32>\sc.exe' delete defser (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-IEFRAME/Diagnostic"
  • '<SYSTEM32>\sc.exe' start defser (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BitLocker-DrivePreparationTool/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheClientEventProvider/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Deplorch/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceSync/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceSync/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceUx/Informational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceUx/Performance"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcp-Client/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcp-Client/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DhcpNap/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DhcpNap/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcpv6-Client/Admin"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcpv6-Client/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiagCpl/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-MSDE/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PLA/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PLA/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Perfhost/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bits-Client/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DXP/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DUSER/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bluetooth-MTPEnum/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheEventProvider/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheSMB/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheSMB/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CAPI2/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CDROM/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-COM/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-COMRuntime/Tracing"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Calculator/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Calculator/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DUI/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CertPoleEng/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/Transform"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ClearTypeTextTuner/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CmiSetup/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CodeIntegrity/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CodeIntegrity/Verbose"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ComDlg32/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ComDlg32/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CorruptedFileRecovery-Client/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CorruptedFileRecovery-Server/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CredUI/Diagnostic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Crypto-RNG/Analytic"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DCLocator/Debug"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CertificateServicesClient-CredentialRoaming/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCache/Operational"
  • '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DNS-Client/Operational"
  • '<SYSTEM32>\vssadmin.exe' Delete Shadows /All /Quiet (со скрытым окном)
  • '<Полный путь к файлу>' -takescreenshot (со скрытым окном)
  • '%WINDIR%\taskmgr.exe' 17 (со скрытым окном)
  • '%WINDIR%\taskmgr.exe' 19 (со скрытым окном)

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке