Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.Siggen33.63318
Добавлен в вирусную базу Dr.Web:
2026-09-02
Описание добавлено:
2026-09-04
Техническая информация
Для обеспечения автозапуска и распространения
Модифицирует следующие ключи реестра
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'OneDriveSetupUpdate' = '%APPDATA%\Microsoft\Windows\OneDriveSetup.exe'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsSecurityUpdate' = '%TEMP%\WindowsSecurity.exe'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SystemConfigUpdate' = '%ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'UserProfileUpdate' = '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe'
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateService' = '<Полный путь к файлу>'
Создает или изменяет следующие файлы
<SYSTEM32>\tasks\onedrivesetupupdate
<SYSTEM32>\tasks\windowssecurityupdate
%APPDATA%\microsoft\windows\start menu\programs\startup\userprofile.exe
<SYSTEM32>\tasks\systemconfigupdate
<SYSTEM32>\tasks\userprofileupdate
<SYSTEM32>\tasks\windowsupdateservice
Вредоносные функции
Запускает большое число процессов
Изменения в файловой системе
Создает следующие файлы
C:\users\public\agent.id
C:\users\public\self_monitor.ps1
%APPDATA%\microsoft\windows\onedrivesetup.exe
nul
%TEMP%\windowssecurity.exe
%ALLUSERSPROFILE%\microsoft\windows\systemconfig.exe
C:\users\public\browser_c2_fallback.txt
%TEMP%\kl.dat
C:\users\public\stub_watchdog.ps1
%TEMP%\watchdog_task.xml
Присваивает атрибут 'скрытый' для следующих файлов
%APPDATA%\microsoft\windows\onedrivesetup.exe
%TEMP%\windowssecurity.exe
%ALLUSERSPROFILE%\microsoft\windows\systemconfig.exe
%APPDATA%\microsoft\windows\start menu\programs\startup\userprofile.exe
Удаляет файлы, которые сам же создал
Подменяет следующие файлы
Сетевая активность
Подключается к
'<LOCALNET>.0.102':443
'localhost':9222
Другое
Ищет следующие окна
ClassName: 'Chrome_MessageWindow' WindowName: '%TEMP%\chrome_debug_79828b'
Создает и запускает на исполнение
'<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\Public\self_monitor.ps1
Перезапускает анализируемый образец
Запускает на исполнение
'<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v OneDriveSetupUpdate /t REG_SZ /d %APPDATA%\Microsoft\Windows\OneDriveSetup.exe /f (со скрытым окном)
'<SYSTEM32>\tasklist.exe' /fi "imagename eq stub.exe" /nh (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn OneDriveSetupUpdate /tr %APPDATA%\Microsoft\Windows\OneDriveSetup.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
'<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v WindowsSecurityUpdate /t REG_SZ /d %TEMP%\WindowsSecurity.exe /f (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn WindowsSecurityUpdate /tr %TEMP%\WindowsSecurity.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
'<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v SystemConfigUpdate /t REG_SZ /d %ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe /f (со скрытым окном)
'<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v UserProfileUpdate /t REG_SZ /d "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe" /f (со скрытым окном)
'<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v WindowsUpdateService /t REG_SZ /d <Полный путь к файлу> /f (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /delete /tn StubWatcher /f (со скрытым окном)
'<SYSTEM32>\wevtutil.exe' cl System (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn SystemConfigUpdate /tr %ALLUSERSPROFILE%\Microsoft\Windows\SystemConfig.exe /sc onlogon /ru SYSTEM /f (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn UserProfileUpdate /tr "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\UserProfile.exe" /sc onlogon /ru SYSTEM /f (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn WindowsUpdateService /tr <Полный путь к файлу> /sc onlogon /ru SYSTEM /f (со скрытым окном)
'<SYSTEM32>\wevtutil.exe' cl Security (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /create /tn StubWatcher /xml %TEMP%\watchdog_task.xml /f (со скрытым окном)
'<SYSTEM32>\wevtutil.exe' cl Application (со скрытым окном)
'<SYSTEM32>\schtasks.exe' /change /tn StubWatcher /ru SYSTEM /rl HIGHEST (со скрытым окном)
'<SYSTEM32>\wevtutil.exe' cl "Windows PowerShell" (со скрытым окном)
'<SYSTEM32>\wevtutil.exe' cl Microsoft-Windows-PowerShell/Operational (со скрытым окном)
'<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\Public\self_monitor.ps1 (со скрытым окном)
'<Полный путь к файлу>' --guardian (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_79828b --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'<Полный путь к файлу>' (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_188f1c --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_86d5ba --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_16f9ea --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_d54c44 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_0f0fc1 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_26d3eb --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_b5ef68 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_6d425a --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_bfc4cb --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_e3230c --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_fb30b0 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_6489f9 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_9659d2 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_fd079a --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_91a810 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_7ce200 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_272e4f --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_66a2e4 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_23bbde --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_aebb97 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_1abcdc --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_500aac --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
'%LOCALAPPDATA%\google\chrome\application\chrome.exe' --headless=new --remote-debugging-port=9222 --user-data-dir=%TEMP%\chrome_debug_a4dca4 --disable-gpu --no-sandbox --disable-features=IsolateOrigins,site-per-process --window-size=1920,1080 (со скрытым окном)
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK