Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.Siggen31.36747
Добавлен в вирусную базу Dr.Web:
2025-07-03
Описание добавлено:
2025-07-04
Техническая информация
Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
%WINDIR%\tasks\googleupdatetaskmachinecore.job
<SYSTEM32>\tasks\googleupdatetaskmachinecore
%WINDIR%\tasks\googleupdatetaskmachineua.job
<SYSTEM32>\tasks\googleupdatetaskmachineua
Устанавливает следующие настройки сервисов
[HKLM\System\CurrentControlSet\Services\gupdate] 'Start' = '00000002'
[HKLM\System\CurrentControlSet\Services\gupdate] 'ImagePath' = '"%ProgramFiles(x86)%\Google\Update\GoogleUpdate.exe" /svc'
[HKLM\System\CurrentControlSet\Services\gupdatem] 'ImagePath' = '"%ProgramFiles(x86)%\Google\Update\GoogleUpdate.exe" /medsvc'
Создает следующие сервисы
'gupdate' %ProgramFiles(x86)%\Google�pdate\GoogleUpdate.exe" /sv
'gupdatem' %ProgramFiles(x86)%\Google�pdate\GoogleUpdate.exe" /medsv
Вредоносные функции
Запускает большое число процессов
Читает файлы, отвечающие за хранение паролей сторонними программами
%HOMEPATH%\desktop\api-hashmap.html
%APPDATA%\mozilla\firefox\profiles.ini
%HOMEPATH%\desktop\alert.htm
%HOMEPATH%\desktop\alert.html
%HOMEPATH%\desktop\64bit_notes.htm
%HOMEPATH%\desktop\browse.htm
Изменения в файловой системе
Создает следующие файлы
Изменяет следующие файлы
Другое
Ищет следующие окна
ClassName: 'Button' WindowName: ''
ClassName: 'Opera_MessageWindow' WindowName: '%APPDATA%\Opera Software\Opera Stable'
ClassName: 'Chrome_MessageWindow' WindowName: '%LOCALAPPDATA%\Google\Chrome\User Data'
Создает и запускает на исполнение
'%ProgramFiles(x86)%\gumf67e.tmp\googleupdate.exe' /installsource taggedmi /install "appguid={8A69D345-D564-463C-AFF1-A69D9E530F96}&iid={3996D052-26B6-C178-E9E5-B86A7717C1CC}&lang=ru&browser=3&usagestats=0&appname=Google%20Chrome&needsadmin=pre...
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /regsvc
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /regserver
'%ProgramFiles(x86)%\google\update\1.3.25.11\googleupdatecomregistershell64.exe'
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /ping PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz48cmVxdWVzdCBwcm90b2NvbD0iMy4wIiB2ZXJzaW9uPSIxLjMuMjUuMTEiIHNoZWxsX3ZlcnNpb249IjEuMy4yNS4xMSIgaXNtYWNoaW5lPSIxIiBzZXNzaW9uaWQ9InsxRUQ0MTg...
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /handoff "appguid={8A69D345-D564-463C-AFF1-A69D9E530F96}&iid={3996D052-26B6-C178-E9E5-B86A7717C1CC}&lang=ru&browser=3&usagestats=0&appname=Google%20Chrome&needsadmin=prefers" /installsource tag...
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /svc
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /ping PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz48cmVxdWVzdCBwcm90b2NvbD0iMy4wIiB2ZXJzaW9uPSIxLjMuMjUuMTEiIHNoZWxsX3ZlcnNpb249IjEuMy4yNS4xMSIgaXNtYWNoaW5lPSIxIiBzZXNzaW9uaWQ9InswMEJDNDh...
'%ProgramFiles(x86)%\google\update\googleupdate.exe' /ping PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz48cmVxdWVzdCBwcm90b2NvbD0iMy4wIiB2ZXJzaW9uPSIxLjMuMjUuMTEiIHNoZWxsX3ZlcnNpb249IjEuMy4yNS4xMSIgaXNtYWNoaW5lPSIxIiBzZXNzaW9uaWQ9Ins3MkZGMDl...
Запускает на исполнение
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=2480
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=renderer --alt-high-dpi-setting=96 --disable-direct-npapi-requests --enable-deferred-image-decoding --lang=en-US --enable-proprietary-media-types-playback --disable-client-side-phishing-...
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=renderer --alt-high-dpi-setting=96 --disable-direct-npapi-requests --enable-deferred-image-decoding --lang=en-US --enable-proprietary-media-types-playback --extension-process --enable-we...
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.3.505978936\1457628966" --lang=en-US --no-sandbox --enable-proprietary-media-types-playback /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.4.790042518\1447934017" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.5.1108369047\894098874" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.6.1240083763\718270860" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.7.1181301134\1935184307" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.8.1978523867\1444577435" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.9.187132771\1387247867" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' --type=utility --channel="2480.3.505978936\1457628966" --lang=en-US --no-sandbox --enable-proprietary-media-types-playback /prefetch:-645351001 /crash-reporter-parent-id=1548
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.10.108951259\1101787337" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.11.1679998677\285155247" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.12.584090173\1444446723" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.15.332160280\1733873253" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.16.1233014153\1487372231" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\508softwareandos.doc"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\64bit_notes.htm"
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\adhd_and_obesity.docx"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\alert.htm"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\alert.html"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.html"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\api-hashmap.html"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\64bit_notes.htm"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\browse.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\api-hashmap.html"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\browse.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\api-hashmap.html" /crash-reporter-parent-id=1736
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.17.342799880\8724487" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.html" /crash-reporter-parent-id=1728
'<SYSTEM32>\rundll32.exe' cryptext.dll,CryptExtOpenCER %HOMEPATH%\Desktop\contosoroot_1.cer
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\64bit_notes.htm" /crash-reporter-parent-id=296
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.htm" /crash-reporter-parent-id=2716
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\browse.htm" /crash-reporter-parent-id=172
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.18.108047544\475544989" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.19.1822460472\741708869" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles(x86)%\windows media player\wmplayer.exe' /prefetch:8 /Open "%HOMEPATH%\Desktop\delete.avi"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.21.957480692\1946189773" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'<SYSTEM32>\notepad.exe' %HOMEPATH%\Desktop\desktop.ini
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\february_catalogue__2015.doc"
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\file_p_00000000_1371597592.docx"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' --type=utility --channel="2480.26.1976540462\1399844210" --lang=en-US --enable-proprietary-media-types-playback --ignored=" --type=renderer " /prefetch:-645351001
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\glidescope_review_rev_010.docx"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\iisstart.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\iisstart.htm"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\iisstart.html"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\iisstart.html"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\iisstart.htm" /crash-reporter-parent-id=3756
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\iisstart.html" /crash-reporter-parent-id=3780
'%ProgramFiles%\microsoft office\office14\winword.exe' /n "%HOMEPATH%\Desktop\issi2013_template_for_posters.docx"
'%ProgramFiles(x86)%\windows media player\wmplayer.exe' /prefetch:8 /Open "%HOMEPATH%\Desktop\join.avi"
'%ProgramFiles(x86)%\opera\launcher.exe' -noautoupdate -- "%HOMEPATH%\Desktop\tree_view.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\tree_view.htm"
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\tree_view.htm" /crash-reporter-parent-id=2356
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=2744
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' (со скрытым окном)
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=3944
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=3248
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=1744
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4136
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4116
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4320
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4512
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4536
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- https://www.youtube.com/embed/3?autoplay=1&loop=1&playlist=3 /crash-reporter-parent-id=4676
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\64bit_notes.htm" /crash-reporter-parent-id=2908
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.htm" /crash-reporter-parent-id=3372
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.html" /crash-reporter-parent-id=4828
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\api-hashmap.html" /crash-reporter-parent-id=4084
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\browse.htm" /crash-reporter-parent-id=2748
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\64bit_notes.htm" /crash-reporter-parent-id=4324
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.htm" /crash-reporter-parent-id=4476
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\alert.html" /crash-reporter-parent-id=5016
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\api-hashmap.html" /crash-reporter-parent-id=4516
'%ProgramFiles(x86)%\opera\29.0.1795.47\opera_crashreporter.exe' -noautoupdate --ran-launcher -- "%HOMEPATH%\Desktop\browse.htm" /crash-reporter-parent-id=2684
'%APPDATA%\cloneworm\clone_1_0.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_1.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_2.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_3.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_5.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_6.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_7.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_8.exe' (со скрытым окном)
'%APPDATA%\cloneworm\clone_1_9.exe' (со скрытым окном)
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK