Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen32.17375

Добавлен в вирусную базу Dr.Web: 2026-01-04

Описание добавлено:

Техническая информация

Вредоносные функции
Запускает на исполнение
  • '<SYSTEM32>\taskkill.exe' /F /T /IM chrome.exe /IM msedge.exe /IM brave.exe /IM opera.exe /IM vivaldi.exe /IM chromium.exe /IM yandex.exe /IM iridium.exe /IM slimjet.exe /IM torch.exe /IM coccoc.exe /IM centbrowser.exe ...
  • '<SYSTEM32>\taskkill.exe' /F /T /IM WhatsApp.exe /IM Signal.exe /IM Slack.exe /IM Teams.exe /IM Skype.exe /IM Zoom.exe /IM Viber.exe /IM LINE.exe /IM WeChat.exe /IM KakaoTalk.exe /IM QQ.exe /IM Messenger.exe /IM Wickr.e...
  • '<SYSTEM32>\taskkill.exe' /F /T /IM KeePassXC.exe /IM RoboForm.exe /IM Enpass.exe /IM NordPass.exe /IM Keeper.exe /IM "Sticky Password.exe" /IM NordVPN.exe /IM ExpressVPN.exe /IM Surfshark.exe /IM CyberGhost.exe /IM Pro...
  • '<SYSTEM32>\taskkill.exe' /F /T /IM atom.exe /IM brackets.exe /IM WebStorm.exe /IM PyCharm.exe /IM IntelliJ.exe /IM eclipse.exe /IM VisualStudio.exe /IM FileZilla.exe /IM qBittorrent.exe /IM uTorrent.exe /IM Transmissio...
Внедряет код в
следующие пользовательские процессы:
  • msedge.exe
Завершает или пытается завершить
следующие пользовательские процессы:
  • firefox.exe
Читает файлы, отвечающие за хранение паролей сторонними программами
  • %LOCALAPPDATA%\microsoft\edge\user data\default\web data
  • %LOCALAPPDATA%\google\chrome\user data\default\web data
  • %HOMEPATH%\desktop\pmd.cer
  • %HOMEPATH%\desktop\contosoroot.cer
  • %HOMEPATH%\desktop\contoso.cer
  • %HOMEPATH%\desktop\february_catalogue__2015.doc
  • %HOMEPATH%\desktop\adhd_and_obesity.docx
  • %HOMEPATH%\desktop\nwfieldnotes1966.docx
  • %HOMEPATH%\desktop\fi51.doc
  • %HOMEPATH%\desktop\toolbar.bmp
  • %HOMEPATH%\desktop\dashborder_96.bmp
  • %HOMEPATH%\desktop\dashborder_192.bmp
Изменения в файловой системе
Создает следующие файлы
  • <SYSTEM32>\windowspowershell\v1.0\logs\backup_log.txt
  • <SYSTEM32>\windowspowershell\v1.0\output\.tmpajbxsk
  • %TEMP%\elv_60036694-c880-4df9-9f63-e20f5b803449.exe
  • %TEMP%\hist_39346d51-e365-487c-a0f6-2339d4a0b980.db
  • %TEMP%\dl_40bde68c-12eb-47d5-9b86-7b8037d1e7d4.db
  • %TEMP%\auto_85f5de71-3ad4-4a1e-ba45-a3216801e63a.db
  • %TEMP%\hist_390b3102-af8a-4889-8366-e1725515649d.db
  • %TEMP%\dl_31da5949-f7ea-4c6c-ae47-6190db2c01aa.db
  • %TEMP%\auto_50832661-1775-4289-add4-dadb391d662d.db
  • %TEMP%\cookies_b56042c9-edf1-4999-a00e-b710fb6580dd.db
  • %TEMP%\cookies_b56042c9-edf1-4999-a00e-b710fb6580dd.db-shm
  • %TEMP%\hist_6b1c426a-bfea-493a-95ae-3b144ea60c8b.db
  • %TEMP%\hist_6b1c426a-bfea-493a-95ae-3b144ea60c8b.db-shm
  • %TEMP%\dl_0c6d6e38-c7b7-44bf-8abf-70c23eb78977.db
  • %TEMP%\dl_0c6d6e38-c7b7-44bf-8abf-70c23eb78977.db-shm
  • %TEMP%\bm_b488764c-a577-400f-8758-c79f8d494b79.db
  • %TEMP%\bm_b488764c-a577-400f-8758-c79f8d494b79.db-shm
  • %TEMP%\perm_64598c23-1684-4cb5-ac2a-479a22569838.db
  • %TEMP%\form_06252617-1c7c-424e-912b-7ce690beab3f.db
  • %TEMP%\cookies_915f794f-f21a-402d-82ec-e0ff409046a3.db
  • %TEMP%\cookies_915f794f-f21a-402d-82ec-e0ff409046a3.db-shm
  • %TEMP%\hist_fda5d2dd-95eb-41ab-bd4b-679f8ecfc89a.db
  • %TEMP%\hist_fda5d2dd-95eb-41ab-bd4b-679f8ecfc89a.db-shm
  • %TEMP%\dl_bf3eccd8-fba0-4416-9821-9c45acc9f200.db
  • %TEMP%\dl_bf3eccd8-fba0-4416-9821-9c45acc9f200.db-shm
  • %TEMP%\bm_f1fdea14-833c-4263-92a8-dcb0743e1674.db
  • %TEMP%\bm_f1fdea14-833c-4263-92a8-dcb0743e1674.db-shm
  • %TEMP%\perm_81a91164-b731-47e4-81cb-69175f10a4ef.db
  • %TEMP%\form_54806a0d-f7f4-46ab-a047-a2552af3f64b.db
  • <SYSTEM32>\windowspowershell\v1.0\output\185_93_40_66_8cf7b530613e439ba8c5ccfc0e745400_20260105_023710.zip
Удаляет файлы, которые сам же создал
  • <SYSTEM32>\windowspowershell\v1.0\output\.tmpajbxsk
  • %TEMP%\elv_60036694-c880-4df9-9f63-e20f5b803449.exe
  • %TEMP%\cookies_b56042c9-edf1-4999-a00e-b710fb6580dd.db-shm
  • %TEMP%\hist_6b1c426a-bfea-493a-95ae-3b144ea60c8b.db-shm
  • %TEMP%\dl_0c6d6e38-c7b7-44bf-8abf-70c23eb78977.db-shm
  • %TEMP%\bm_b488764c-a577-400f-8758-c79f8d494b79.db-shm
  • %TEMP%\cookies_915f794f-f21a-402d-82ec-e0ff409046a3.db-shm
  • %TEMP%\hist_fda5d2dd-95eb-41ab-bd4b-679f8ecfc89a.db-shm
  • %TEMP%\dl_bf3eccd8-fba0-4416-9821-9c45acc9f200.db-shm
  • %TEMP%\bm_f1fdea14-833c-4263-92a8-dcb0743e1674.db-shm
Сетевая активность
Подключается к
  • '1.#.1.1':443
  • 's3.##lebase.com':443
TCP
Другие
  • '1.#.1.1':443
  • 's3.##lebase.com':443
UDP
  • DNS ASK s3.##lebase.com
Другое
Ищет следующие окна
  • ClassName: '' WindowName: ''
Создает и запускает на исполнение
  • '%TEMP%\elv_60036694-c880-4df9-9f63-e20f5b803449.exe' chrome -o temp_abe_output\chrome -v -f
  • '%TEMP%\elv_60036694-c880-4df9-9f63-e20f5b803449.exe' edge -o temp_abe_output\edge -v -f
  • '%TEMP%\elv_60036694-c880-4df9-9f63-e20f5b803449.exe' brave -o temp_abe_output\brave -v -f
Запускает на исполнение
  • '%ProgramFiles(x86)%\microsoft\edge\application\msedge.exe'
  • '<SYSTEM32>\systeminfo.exe'
  • '<SYSTEM32>\tasklist.exe'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке