Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Trojan.PWS.Siggen5.33761
Добавлен в вирусную базу Dr.Web:
2026-06-04
Описание добавлено:
2026-06-06
Technical Information
To ensure autorun and distribution
Modifies the following registry keys
[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'Load' = '"<Full path to file>"'
Malicious functions
Injects code into
the following user processes:
Terminates or attempts to terminate
the following user processes:
Reads files which store third party applications passwords
%APPDATA%\mozilla\firefox\profiles.ini
%HOMEPATH%\desktop\garden.htm
%HOMEPATH%\desktop\trivial-merge.htm
%APPDATA%\thunderbird\profiles.ini
Modifies file system
Creates the following files
<Current directory>\output\securesettingsmigration\thunderbird\crash reports\installtime20210406220621
<Current directory>\output\securesettingsmigration\thunderbird\installs.ini
<Current directory>\output\securesettingsmigration\thunderbird\profiles\b376zl1q.default\times.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\abook.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\addons.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\addonstartup.json.lz4
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\blist.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\cert9.db
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\compatibility.ini
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\cookies.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\crashes\store.json.mozlz4
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\datareporting\archived\2024-08\1723427186027.740f65ac-6c92-4860-a433-5c4acb1df428.new-profile.js...
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\datareporting\archived\2024-08\1723427186364.ea3bd3ee-1392-479f-ab3c-37fb050509c4.main.jsonlz4
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\datareporting\archived\2024-08\1723427186367.5fb935d8-7cd4-40ee-aeeb-ffd7037d7c83.first-shutdown...
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\datareporting\session-state.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\datareporting\state.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\directorytree.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\enigmail.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\extension-preferences.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\extensions.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\favicons.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\formhistory.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\global-messages-db.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\history.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\key4.db
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\mailviews.dat
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\openpgp.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\permissions.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\pkcs11.txt
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\places.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\prefs.js
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\saved-telemetry-pings\5fb935d8-7cd4-40ee-aeeb-ffd7037d7c83
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\saved-telemetry-pings\740f65ac-6c92-4860-a433-5c4acb1df428
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\saved-telemetry-pings\ea3bd3ee-1392-479f-ab3c-37fb050509c4
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\search.json.mozlz4
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\sessioncheckpoints.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\storage\permanent\chrome\.metadata-v2
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\storage\permanent\chrome\idb\3870112724rsegmnoittet-es.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\storage.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\times.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\webappsstore.sqlite
<Current directory>\output\securesettingsmigration\thunderbird\profiles\gbmwccb6.default-release\xulstore.json
<Current directory>\output\securesettingsmigration\thunderbird\profiles.ini
<Current directory>\output\postextractionreports\readme.txt
<Current directory>\output\postextractionreports\99_server_zip_paths.txt
<Current directory>\output\postextractionreports\00_system_information.txt
<Current directory>\output\postextractionreports\01_openssh.txt
<Current directory>\output\postextractionreports\02_aws_style_credentials.txt
<Current directory>\output\postextractionreports\03_gcp_service_accounts.txt
<Current directory>\output\postextractionreports\04_azure_credentials.txt
<Current directory>\output\postextractionreports\05_dotenv_harvest.txt
<Current directory>\output\postextractionreports\06_bip39_mnemonic_scan.txt
Modifies the following files
Network activity
Connects to
'ip##pi.com':80
'13#.#43.152.105':80
'localhost':49695
'ra#.####ubusercontent.com':443
'x1.#.lencr.org':80
TCP
HTTP GET requests
Other
'localhost':49695
'localhost':49696
'ra#.####ubusercontent.com':443
UDP
DNS ASK ip##pi.com
DNS ASK ra#.####ubusercontent.com
DNS ASK x1.#.lencr.org
Miscellaneous
Executes the following
'%ProgramFiles(x86)%\microsoft\edge\application\msedge.exe'
Рекомендации по лечению
Windows
macOS
Linux
Android
В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store .
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK