Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen33.19120

Добавлен в вирусную базу Dr.Web: 2026-08-07

Описание добавлено:

Техническая информация

Отработавшее пользовательское сигма правило:
  • f4bbd493-b796-416e-bbf2-121235348529
  • e4a74e34-ecde-4aab-b2fb-9112dd01aed0
  • dcaa3f04-70c3-427a-80b4-b870d73c94c4
  • ec82e2a5-81ea-4211-a1f8-37a0286df2c2
  • edf3485d-dac4-4d50-90e4-b0e5813f7e60
  • 9d7ca793-f6bd-471c-8d0f-11e68b2f0d2f
  • 87e3c4e8-a6a8-4ad9-bb4f-46e7ff99a180
  • 37774c23-25a1-4adb-bb6d-8bb9fd59c0f8
  • 48bfd177-7cf2-412b-ad77-baf923489e82
  • c79da740-5030-45ec-a2e0-479e824a562c
  • d7bcd677-645d-4691-a8d4-7a5602b780d1
  • 3e3ceccd-6c06-48b8-b5ff-ab1d25db8c1d
  • 15434e33-5027-4914-88d5-3d4145ec25a9
  • 06ce37c2-61ab-4f05-9ff5-b1a96d18ae32
  • ac175779-025a-4f12-98b0-acdaeb77ea85
Вредоносные функции
Завершает или пытается завершить
следующие системные процессы:
  • <SYSTEM32>\cmd.exe
Изменения в файловой системе
Создает следующие файлы
  • %TEMP%\7bd05e86-856a-41e9-9575-958bcf9248b8.tmp
  • <Текущая директория>\proxy.ps1
  • %TEMP%\pefj3cop\pefj3cop.0.cs
  • %TEMP%\pefj3cop\pefj3cop.cmdline
  • %TEMP%\pefj3cop\pefj3cop.out
  • %TEMP%\pefj3cop\csc365244dff7b41ceaddb2c35ed2a20a6.tmp
  • %TEMP%\resb6dd.tmp
  • %TEMP%\pefj3cop\pefj3cop.dll
  • nul
  • %WINDIR%\temp\addon-cne.edon.0noddapmtrgagpmt.node
  • %WINDIR%\temp\addon-cne.edon.1noddapmtrgagpmt.node
  • %WINDIR%\temp\addon-cne.edon.2noddapmtrgagpmt.node
  • %WINDIR%\temp\addon-cne.edon.ipapdpmtrgagpmt.node
Удаляет файлы, которые сам же создал
  • %TEMP%\resb6dd.tmp
  • %TEMP%\pefj3cop\csc365244dff7b41ceaddb2c35ed2a20a6.tmp
  • %TEMP%\pefj3cop\pefj3cop.dll
  • %TEMP%\pefj3cop\pefj3cop.0.cs
  • %TEMP%\pefj3cop\pefj3cop.out
  • %TEMP%\pefj3cop\pefj3cop.cmdline
  • <Текущая директория>\proxy.ps1
Сетевая активность
Подключается к
  • 'ch#####.amazonaws.com':443
  • 'ip##i.co':443
  • 'ip##pi.com':80
  • 'ap#.#erion.cc':80
TCP
Запросы HTTP GET
  • http://ip##pi.com/json
Другие
  • 'ch#####.amazonaws.com':443
  • 'ip##i.co':443
UDP
  • DNS ASK ch#####.amazonaws.com
  • DNS ASK ip##i.co
  • DNS ASK ip##pi.com
  • DNS ASK my##.#pendns.com
  • DNS ASK ap#.#erion.cc
  • DNS ASK po##.ntp.org
  • 'po##.ntp.org':123
Другое
Запускает на исполнение
  • '<SYSTEM32>\cmd.exe' /d /s /c "net session" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /d /s /c "type "<Текущая директория>\proxy.ps1" | powershell.exe -noprofile -" (со скрытым окном)
  • '<SYSTEM32>\net.exe' session
  • '<SYSTEM32>\cmd.exe' /S /D /c" type "<Текущая директория>\proxy.ps1" "
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -noprofile -
  • '<SYSTEM32>\net1.exe' session
  • '%WINDIR%\microsoft.net\framework64\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\pefj3cop\pefj3cop.cmdline" (со скрытым окном)
  • '%WINDIR%\microsoft.net\framework64\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RESB6DD.tmp" "%TEMP%\pefj3cop\CSC365244DFF7B41CEADDB2C35ED2A20A6.TMP" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic computersystem get totalphysicalmemory /format:value" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' computersystem get totalphysicalmemory /format:value
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion' -Name ProductName" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware Profiles\0001' -Name HwProf... (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform' -Name B... (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SYSTEM\CurrentControlSet\Services\Disk\Enum' -Name 0" (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion' -Name ProductName"
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform' -Name BackupProductKeyDef...
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware Profiles\0001' -Name HwProfileGuid"
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SYSTEM\CurrentControlSet\Services\Disk\Enum' -Name 0"
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion' -Name CurrentBuildNumber" (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\Microsoft\Windows NT\CurrentVersion' -Name CurrentBuildNumber"
  • '<SYSTEM32>\cmd.exe' /d /s /c "cmd /c powershell -Command "Get-WinSystemLocale | Select-Object -ExpandProperty Name"" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-WinSystemLocale | Select-Object -ExpandProperty Name"
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-WinSystemLocale | Select-Object -ExpandProperty Name"
  • '<SYSTEM32>\cmd.exe' /d /s /c "cmd /c powershell -Command "[System.Globalization.CultureInfo]::CurrentCulture.Name"" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /c powershell -Command "[System.Globalization.CultureInfo]::CurrentCulture.Name"
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "[System.Globalization.CultureInfo]::CurrentCulture.Name"
  • '<SYSTEM32>\cmd.exe' /d /s /c "reg query "HKEY_CURRENT_USER\Control Panel\International" /v LocaleName" (со скрытым окном)
  • '<SYSTEM32>\reg.exe' query "HKEY_CURRENT_USER\Control Panel\International" /v LocaleName
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic logicaldisk get Caption,FreeSpace,Size,VolumeSerialNumber,Description /format:list" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' logicaldisk get Caption,FreeSpace,Size,VolumeSerialNumber,Description /format:list
  • '<SYSTEM32>\cmd.exe' /d /s /c "tasklist" (со скрытым окном)
  • '<SYSTEM32>\tasklist.exe'
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "$avs = Get-WmiObject -Namespace root\SecurityCenter2 -Class AntiVirusProduct; foreach ($item in $avs) { $state = $... (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "$avs = Get-WmiObject -Namespace root\SecurityCenter2 -Class AntiVirusProduct; foreach ($item in $avs) { $state = $item.productState;...
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic logicaldisk where "DeviceID='C:'" get FreeSpace,Size /format:value" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' logicaldisk where "DeviceID='C:'" get FreeSpace,Size /format:value
  • '<SYSTEM32>\cmd.exe' /d /s /c "echo %NUMBER_OF_PROCESSORS%" (со скрытым окном)
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic csproduct get uuid" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' csproduct get uuid
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic logicaldisk get size" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' logicaldisk get size
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic CPU get Name /format:value" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' CPU get Name /format:value
  • '<SYSTEM32>\cmd.exe' /d /s /c "wmic PATH Win32_VideoController get Name /format:value" (со скрытым окном)
  • '<SYSTEM32>\wbem\wmic.exe' PATH Win32_VideoController get Name /format:value
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "(Resolve-DnsName -Name myip.opendns.com -Server 20#.#7.222.220).IPAddress" (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "(Resolve-DnsName -Name myip.opendns.com -Server 20#.#7.222.220).IPAddress"
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command $env:PROCESSOR_ARCHITECTURE (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command $env:PROCESSOR_ARCHITECTURE
  • '<SYSTEM32>\cmd.exe' /c powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "(Get-Item '%LOCALAPPDATA%\Google\Chrome\Application\chrome.exe').VersionInfo.FileVersion" (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -ExecutionPolicy Bypass -Command "(Get-Item '%LOCALAPPDATA%\Google\Chrome\Application\chrome.exe').VersionInfo.FileVersion"

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке