Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen33.11277

Добавлен в вирусную базу Dr.Web: 2026-08-05

Описание добавлено:

Техническая информация

Отработавшее пользовательское сигма правило:
  • aba15bdd-657f-422a-bab3-ac2d2a0d6f1c
  • d5866ddf-ce8f-4aea-b28e-d96485a20d3d
  • 20f0ee37-5942-4e45-b7d5-c5b5db9df5cd
  • 92626ddd-662c-49e3-ac59-f6535f12d189
  • 7a02e22e-b885-4404-b38b-1ddc7e65258a
  • 89ca78fd-b37c-4310-b3d3-81a023f83936
  • 5e993621-67d4-488a-b9ae-b420d08b96cb
  • f17211f1-1f24-4d0c-829f-31e28dc93cdd
  • e4a6b256-3e47-40fc-89d2-7a477edd6915
  • e507feb7-5f73-4ef6-a970-91bb6f6d744f
  • f2c64357-b1d2-41b7-849f-34d2682c0fad
  • 8a8379b8-780b-4dbf-b1e9-31c8d112fefb
  • 970823b7-273b-460a-8afc-3a6811998529
  • 01d2e2a1-5f09-44f7-9fc1-24faa7479b6d
  • 96036718-71cc-4027-a538-d1587e0006a7
  • 36210e0d-5b19-485d-a087-c096088885f0
  • 87e3c4e8-a6a8-4ad9-bb4f-46e7ff99a180
  • f4bbd493-b796-416e-bbf2-121235348529
  • ec82e2a5-81ea-4211-a1f8-37a0286df2c2
  • edf3485d-dac4-4d50-90e4-b0e5813f7e60
  • d223b46b-5621-4037-88fe-fda32eead684
  • a29c1813-ab1f-4dde-b489-330b952e91ae
  • ccb5742c-c248-4982-8c5c-5571b9275ad3
  • 502b42de-4306-40b4-9596-6f590c81f073
  • 297ae038-edc2-4b2e-bb3e-7c5fc94dd5c7
Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'PhantomX4F9' = '"%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd"'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'PhantomX4F9' = '"%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd"'
  • [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] 'PhantomX4F9' = '"%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd"'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\phantomx4f9_b
  • <SYSTEM32>\tasks\phantomx4f9_l
  • <SYSTEM32>\tasks\phantomx4f9_h
  • <SYSTEM32>\tasks\phantomx4f9_w
Устанавливает следующие настройки сервисов
  • [HKLM\SYSTEM\CurrentControlSet\Services\PhantomX4F9Svc] 'Start' = '00000002'
  • [HKLM\SYSTEM\CurrentControlSet\Services\PhantomX4F9Svc] 'ImagePath' = '"%APPDATA%\Microsoft\Network\svchost.exe"'
Создает следующие сервисы
  • 'PhantomX4F9Svc' C:�sers�ser\AppData\Roaming\Microsoft�etwork\svchost.exe
  • 'PhantomX4F9Svc' %APPDATA%\Microsoft\Network\svchost.exe
  • 'PhantomX4F9Svc' <SYSTEM32>\config\systemprofile\AppData\Roaming\Microsoft�etwork\svchost.exe
Вредоносные функции
Завершает или пытается завершить
следующие системные процессы:
  • <SYSTEM32>\windowspowershell\v1.0\powershell.exe
Изменения в файловой системе
Создает следующие файлы
  • %APPDATA%\microsoft\network\svchost.exe
  • %WINDIR%\temp\runtime.dat:payload
  • %WINDIR%\temp\__psscriptpolicytest_vkbakym3.3g5.ps1
  • %WINDIR%\temp\__psscriptpolicytest_0nzrwfcf.rg1.psm1
  • <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\powershell\startupprofiledata-noninteractive
Присваивает атрибут 'скрытый' для следующих файлов
  • %APPDATA%\microsoft\network\svchost.exe
Удаляет файлы, которые сам же создал
  • %WINDIR%\temp\__psscriptpolicytest_vkbakym3.3g5.ps1
  • %WINDIR%\temp\__psscriptpolicytest_0nzrwfcf.rg1.psm1
Сетевая активность
Подключается к
  • 'ap#.#pify.org':443
  • 'di##ord.com':443
TCP
Другие
  • 'ap#.#pify.org':443
  • 'di##ord.com':443
UDP
  • DNS ASK ap#.#pify.org
  • DNS ASK di##ord.com
Другое
Ищет следующие окна
  • ClassName: '' WindowName: ''
Создает и запускает на исполнение
  • '%APPDATA%\microsoft\network\svchost.exe'
Запускает на исполнение
  • '<SYSTEM32>\schtasks.exe' /create /f /tn PhantomX4F9_L /tr "%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd" /sc onlogon
  • '<SYSTEM32>\schtasks.exe' /create /f /tn PhantomX4F9_H /tr "%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd" /sc minute /mo 60
  • '<SYSTEM32>\schtasks.exe' /create /f /tn PhantomX4F9_B /tr "%ALLUSERSPROFILE%\Microsoft\Updater\heal.cmd" /sc onstart /ru SYSTEM /rl HIGHEST
  • '<SYSTEM32>\schtasks.exe' /create /f /tn PhantomX4F9_W /tr "powershell -nop -w hidden -exec bypass -file "%ALLUSERSPROFILE%\Microsoft\Updater\svchost.exe.wmi.ps1"" /sc once /st 00:00 /ru SYSTEM /rl HIGHEST
  • '<SYSTEM32>\schtasks.exe' /run /tn PhantomX4F9_W
  • '<SYSTEM32>\cmd.exe' /c wmic cpu get name /value 2>nul
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -nop -w hidden -exec bypass -file %ALLUSERSPROFILE%\Microsoft\Updater\svchost.exe.wmi.ps1
  • '<SYSTEM32>\wbem\wmic.exe' cpu get name /value
  • '<SYSTEM32>\cmd.exe' /c wmic path win32_videocontroller get name /value 2>nul
  • '<SYSTEM32>\wbem\wmic.exe' path win32_videocontroller get name /value
  • '<SYSTEM32>\cmd.exe' /c wmic diskdrive get model,serialnumber /value 2>nul
  • '<SYSTEM32>\wbem\wmic.exe' diskdrive get model,serialnumber /value
  • '<SYSTEM32>\cmd.exe' /c wmic nic where "netenabled=true" get macaddress /value 2>nul
  • '<SYSTEM32>\wbem\wmic.exe' nic where "netenabled=true" get macaddress /value
  • '<SYSTEM32>\cmd.exe' /c arp -a
  • '<SYSTEM32>\arp.exe' -a
  • '<SYSTEM32>\cmd.exe' /c netstat -ano | findstr ESTABLISHED
  • '<SYSTEM32>\netstat.exe' -ano
  • '<SYSTEM32>\findstr.exe' ESTABLISHED
  • '<SYSTEM32>\cmd.exe' /c netsh wlan show profiles
  • '<SYSTEM32>\netsh.exe' wlan show profiles
  • '<SYSTEM32>\cmd.exe' /c reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall" /s /f DisplayName 2>nul
  • '<SYSTEM32>\reg.exe' query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall" /s /f DisplayName
  • '<SYSTEM32>\cmd.exe' /c reg query "HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall" /s /f DisplayName 2>nul
  • '<SYSTEM32>\reg.exe' query "HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall" /s /f DisplayName
  • '<SYSTEM32>\cmd.exe' /c tasklist /v /fo csv
  • '<SYSTEM32>\tasklist.exe' /v /fo csv
  • '<SYSTEM32>\cmd.exe' /c dir /b "%APPDATA%\Microsoft\Windows\Recent" 2>nul
  • '<SYSTEM32>\cmd.exe' /c net users
  • '<SYSTEM32>\net.exe' users
  • '<SYSTEM32>\net1.exe' users

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке