Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Siggen33.63318

Добавлен в вирусную базу Dr.Web: 2026-09-02

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'OneDriveSetupUpdate' = '%APPDATA%\Microsoft\Windows\OneDriveSetup.exe'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsSecurityUpdate' = '%TEMP%\WindowsSecurity.exe'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SystemConfigUpdate' = '%ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'UserProfileUpdate' = '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe'
  • [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateService' = '<Полный путь к файлу>'
Создает или изменяет следующие файлы
  • <SYSTEM32>\tasks\onedrivesetupupdate
  • <SYSTEM32>\tasks\windowssecurityupdate
  • %APPDATA%\microsoft\windows\start menu\programs\startup\userprofile.exe
  • <SYSTEM32>\tasks\systemconfigupdate
  • <SYSTEM32>\tasks\userprofileupdate
  • <SYSTEM32>\tasks\windowsupdateservice
Вредоносные функции
Запускает большое число процессов
Изменения в файловой системе
Создает следующие файлы
  • C:\users\public\agent.id
  • C:\users\public\self_monitor.ps1
  • %APPDATA%\microsoft\windows\onedrivesetup.exe
  • nul
  • %TEMP%\windowssecurity.exe
  • %ALLUSERSPROFILE%\microsoft\windows\systemconfig.exe
  • C:\users\public\browser_c2_fallback.txt
  • %TEMP%\kl.dat
  • C:\users\public\stub_watchdog.ps1
  • %TEMP%\watchdog_task.xml
Присваивает атрибут 'скрытый' для следующих файлов
  • %APPDATA%\microsoft\windows\onedrivesetup.exe
  • %TEMP%\windowssecurity.exe
  • %ALLUSERSPROFILE%\microsoft\windows\systemconfig.exe
  • %APPDATA%\microsoft\windows\start menu\programs\startup\userprofile.exe
Удаляет файлы, которые сам же создал
  • %TEMP%\watchdog_task.xml
Подменяет следующие файлы
  • %TEMP%\watchdog_task.xml
Сетевая активность
Подключается к
  • '<LOCALNET>.0.102':443
  • 'localhost':9222
Другое
Ищет следующие окна
  • ClassName: 'Chrome_MessageWindow' WindowName: '%TEMP%\chrome_debug_79828b'
Создает и запускает на исполнение
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\Public\self_monitor.ps1
Перезапускает анализируемый образец
Запускает на исполнение
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v OneDriveSetupUpdate /t REG_SZ /d %APPDATA%\Microsoft\Windows\OneDriveSetup.exe /f (со скрытым окном)
  • '<SYSTEM32>\tasklist.exe' /fi "imagename eq stub.exe" /nh (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn OneDriveSetupUpdate /tr %APPDATA%\Microsoft\Windows\OneDriveSetup.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v WindowsSecurityUpdate /t REG_SZ /d %TEMP%\WindowsSecurity.exe /f (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn WindowsSecurityUpdate /tr %TEMP%\WindowsSecurity.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v SystemConfigUpdate /t REG_SZ /d %ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe /f (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v UserProfileUpdate /t REG_SZ /d "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe" /f (со скрытым окном)
  • '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v WindowsUpdateService /t REG_SZ /d <Полный путь к файлу> /f (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /delete /tn StubWatcher /f (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl System (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn SystemConfigUpdate /tr %ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn UserProfileUpdate /tr "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe" /sc onlogon /ru SYSTEM /f (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn WindowsUpdateService /tr <Полный путь к файлу> /sc onlogon /ru SYSTEM /f (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl Security (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /create /tn StubWatcher /xml %TEMP%\watchdog_task.xml /f (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl Application (со скрытым окном)
  • '<SYSTEM32>\schtasks.exe' /change /tn StubWatcher /ru SYSTEM /rl HIGHEST (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl "Windows PowerShell" (со скрытым окном)
  • '<SYSTEM32>\wevtutil.exe' cl Microsoft-Windows-PowerShell/Operational (со скрытым окном)
  • '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\Public\self_monitor.ps1 (со скрытым окном)
  • '<Полный путь к файлу>' --guardian (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_79828b --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '<Полный путь к файлу>'  (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_188f1c --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_86d5ba --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_16f9ea --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_d54c44 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_0f0fc1 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_26d3eb --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_b5ef68 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_6d425a --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_bfc4cb --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_e3230c --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_fb30b0 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_6489f9 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_9659d2 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_fd079a --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_91a810 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_7ce200 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_272e4f --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_66a2e4 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_23bbde --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_aebb97 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_1abcdc --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_500aac --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
  • '%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_a4dca4 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке