Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Waps.156

Добавлен в вирусную базу Dr.Web: 2018-07-10

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Adware.Waps.5.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) ads.w####.cn:80
  • TCP(HTTP/1.1) a.a####.com:88
  • TCP(HTTP/1.1) oc.u####.com:80
  • TCP(HTTP/1.1) w.a####.ap####.####.com:80
  • TCP(HTTP/1.1) co####.a####.a####.####.com:80
  • TCP(HTTP/1.1) a.appj####.com:80
  • TCP(HTTP/1.1) im####.w####.cn.####.com:80
  • TCP(HTTP/1.1) app.w####.cn:80
  • TCP(HTTP/1.1) o####.b####.cn:80
  • TCP(TLS/1.0) api.vu####.com.####.net:443
  • TCP(TLS/1.0) i.l.inmob####.####.net:443
Запросы DNS:
  • a.a####.com
  • a.appj####.com
  • ads.w####.cn
  • api.vu####.com
  • app.w####.cn
  • co####.in####.com
  • i.l.inmob####.net
  • i.w.in####.com
  • im####.w####.cn
  • o####.b####.cn
  • oc.u####.com
  • tu.68f####.com
  • www.y####.cc
Запросы HTTP GET:
  • a.a####.com:88/ny15+350
  • a.a####.com:88/ny35+350
  • a.a####.com:88/ny45+350
  • a.a####.com:88/ny55+350
  • a.a####.com:88/ny6+350
  • a.a####.com:88/ru122+350
  • ads.w####.cn/action/miniad/ad?app_id=####&udid=####&imsi=####&net=####&b...
  • ads.w####.cn/action/pop_ad/ad?app_id=####&udid=####&imsi=####&net=####&b...
  • app.w####.cn/action/account/getinfo?app_id=####&udid=####&imsi=####&net=...
  • app.w####.cn/action/connect/active?app_id=####&udid=####&imsi=####&net=#...
  • im####.w####.cn.####.com/appfile/stuff/1d10224a038e5edf5712a9bc1e9f6232/...
  • im####.w####.cn.####.com/appfile/stuff/2b9b563ff49f72b0bd09722f6f9f9c60/...
  • im####.w####.cn.####.com/appfile/stuff/3b2352e7e24458f4fa27f17a86e1e30a/...
  • im####.w####.cn.####.com/appfile/stuff/3e5d97b60d7104037d0b99e6a00ad74a/...
  • im####.w####.cn.####.com/appfile/stuff/45ce8e131cdf8c3af17b77ce9bd0e16f/...
  • im####.w####.cn.####.com/appfile/stuff/5a1ad8889e75a162b89a156158bcbc29/...
  • im####.w####.cn.####.com/appfile/stuff/5d4146f964f9aae24652921480293d81/...
  • im####.w####.cn.####.com/appfile/stuff/5ee3623197e100697973213dad187a08/...
  • im####.w####.cn.####.com/appfile/stuff/78859789d1e159ead82f536bfeab08d0/...
  • im####.w####.cn.####.com/appfile/stuff/7fe67c939d5fd7acb30f1e45ec0d6928/...
  • im####.w####.cn.####.com/appfile/stuff/88adb9de2934fce8705e3df43519141a/...
  • im####.w####.cn.####.com/appfile/stuff/b2d619fa19e36718e2c10a22e03a4a6b/...
  • im####.w####.cn.####.com/appfile/stuff/b88ca1d56a3005839830467895d56af8/...
  • im####.w####.cn.####.com/appfile/stuff/e9ff9e5bd57e5b2e3454ddee63601db6/...
  • im####.w####.cn.####.com/appfile/stuff/f96e545911d70bc089b411abf2273a18/...
Запросы HTTP POST:
  • a.appj####.com/ad-service/ad/mark
  • app.w####.cn/action/user_info
  • co####.a####.a####.####.com/config-server/v1/config/secure.cfg
  • o####.b####.cn/8/find
  • o####.b####.cn/8/init
  • o####.b####.cn/8/secret
  • o####.b####.cn/8/update
  • oc.u####.com/v2/check_config_update
  • oc.u####.com/v2/get_update_time
  • w.a####.ap####.####.com/showad.asm
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/1531196453243.RequestCommand.find.3.11a7b209f34...38daef
  • /data/data/####/1531196453601.RequestCommand.find.3.3999f292eca...9ffb1d
  • /data/data/####/1531196453604.RequestCommand.find.3.f98572ae9f7...33b20f
  • /data/data/####/1531196453606.RequestCommand.find.3.1fd0775b94e...ef8490
  • /data/data/####/1531196453934.RequestCommand.find.3.62db3f4d268...761559
  • /data/data/####/1531196454160.RequestCommand.find.3.c46d9670ad5...57a2a4
  • /data/data/####/160679992413.676
  • /data/data/####/160679992413.676 (deleted)
  • /data/data/####/160679992609.504
  • /data/data/####/160679992609.504 (deleted)
  • /data/data/####/160679992849.096
  • /data/data/####/160679992849.096 (deleted)
  • /data/data/####/160679993038.783
  • /data/data/####/160679993038.783 (deleted)
  • /data/data/####/160679993094.433
  • /data/data/####/160679993094.433 (deleted)
  • /data/data/####/160679993304.229
  • /data/data/####/160679993304.229 (deleted)
  • /data/data/####/160679993314.185
  • /data/data/####/160679993314.185 (deleted)
  • /data/data/####/160679993329.973
  • /data/data/####/160679993329.973 (deleted)
  • /data/data/####/160679993337.46
  • /data/data/####/160679993337.46 (deleted)
  • /data/data/####/160679993566.71
  • /data/data/####/160679993566.71 (deleted)
  • /data/data/####/160679993593.352
  • /data/data/####/160679993593.352 (deleted)
  • /data/data/####/160679993642.923
  • /data/data/####/160679993642.923 (deleted)
  • /data/data/####/160679993814.999
  • /data/data/####/160679993814.999 (deleted)
  • /data/data/####/160679993842.368
  • /data/data/####/160679993842.368 (deleted)
  • /data/data/####/160679994168.544
  • /data/data/####/160679994168.544 (deleted)
  • /data/data/####/160679994183.325
  • /data/data/####/160679994183.325 (deleted)
  • /data/data/####/160679994289.621
  • /data/data/####/160679994289.621 (deleted)
  • /data/data/####/160679994511.528
  • /data/data/####/160679994511.528 (deleted)
  • /data/data/####/160679994530.347
  • /data/data/####/160679994530.347 (deleted)
  • /data/data/####/160679994627.439
  • /data/data/####/160679994627.439 (deleted)
  • /data/data/####/160679994654.722
  • /data/data/####/160679994654.722 (deleted)
  • /data/data/####/160679994802.648
  • /data/data/####/160679994802.648 (deleted)
  • /data/data/####/160679994846.676
  • /data/data/####/160679994846.676 (deleted)
  • /data/data/####/160679994908.697
  • /data/data/####/160679994908.697 (deleted)
  • /data/data/####/160679995062.698
  • /data/data/####/160679995062.698 (deleted)
  • /data/data/####/160679995156.313
  • /data/data/####/160679995156.313 (deleted)
  • /data/data/####/160679995404.914
  • /data/data/####/160679995404.914 (deleted)
  • /data/data/####/160679995480.874
  • /data/data/####/160679995480.874 (deleted)
  • /data/data/####/160679995517.185
  • /data/data/####/160679995517.185 (deleted)
  • /data/data/####/160679995629.622
  • /data/data/####/160679995629.622 (deleted)
  • /data/data/####/160679995814.101
  • /data/data/####/160679995814.101 (deleted)
  • /data/data/####/160679996106.206
  • /data/data/####/160679996106.206 (deleted)
  • /data/data/####/261205422102.253
  • /data/data/####/261205422102.253 (deleted)
  • /data/data/####/261205422383.724
  • /data/data/####/261205422383.724 (deleted)
  • /data/data/####/261205422502.951
  • /data/data/####/261205422502.951 (deleted)
  • /data/data/####/261205422578.231
  • /data/data/####/261205422578.231 (deleted)
  • /data/data/####/261205422706.906
  • /data/data/####/261205422706.906 (deleted)
  • /data/data/####/261205422995.38
  • /data/data/####/261205422995.38 (deleted)
  • /data/data/####/261205423386.063
  • /data/data/####/261205423386.063 (deleted)
  • /data/data/####/541393112438.101
  • /data/data/####/541393112438.101 (deleted)
  • /data/data/####/541393113097.921
  • /data/data/####/541393113097.921 (deleted)
  • /data/data/####/541393113905.2
  • /data/data/####/541393113905.2 (deleted)
  • /data/data/####/541393114544.329
  • /data/data/####/541393114544.329 (deleted)
  • /data/data/####/541393114731.834
  • /data/data/####/541393114731.834 (deleted)
  • /data/data/####/541393115438.721
  • /data/data/####/541393115438.721 (deleted)
  • /data/data/####/541393115472.264
  • /data/data/####/541393115472.264 (deleted)
  • /data/data/####/541393115525.462
  • /data/data/####/541393115525.462 (deleted)
  • /data/data/####/541393115550.687
  • /data/data/####/541393115550.687 (deleted)
  • /data/data/####/541393116323.119
  • /data/data/####/541393116323.119 (deleted)
  • /data/data/####/541393116412.885
  • /data/data/####/541393116412.885 (deleted)
  • /data/data/####/541393116579.912
  • /data/data/####/541393116579.912 (deleted)
  • /data/data/####/541393117159.7
  • /data/data/####/541393117159.7 (deleted)
  • /data/data/####/541393117251.917
  • /data/data/####/541393117251.917 (deleted)
  • /data/data/####/541393118350.932
  • /data/data/####/541393118350.932 (deleted)
  • /data/data/####/541393118400.733
  • /data/data/####/541393118400.733 (deleted)
  • /data/data/####/541393118758.886
  • /data/data/####/541393118758.886 (deleted)
  • /data/data/####/541393119506.576
  • /data/data/####/541393119506.576 (deleted)
  • /data/data/####/541393119569.986
  • /data/data/####/541393119569.986 (deleted)
  • /data/data/####/541393119897.126
  • /data/data/####/541393119897.126 (deleted)
  • /data/data/####/541393119989.054
  • /data/data/####/541393119989.054 (deleted)
  • /data/data/####/541393120487.472
  • /data/data/####/541393120487.472 (deleted)
  • /data/data/####/541393120635.822
  • /data/data/####/541393120635.822 (deleted)
  • /data/data/####/541393120844.794
  • /data/data/####/541393120844.794 (deleted)
  • /data/data/####/541393121363.684
  • /data/data/####/541393121363.684 (deleted)
  • /data/data/####/541393121679.109
  • /data/data/####/541393121679.109 (deleted)
  • /data/data/####/541393122516.742
  • /data/data/####/541393122516.742 (deleted)
  • /data/data/####/541393122772.68
  • /data/data/####/541393122772.68 (deleted)
  • /data/data/####/541393122895.024
  • /data/data/####/541393122895.024 (deleted)
  • /data/data/####/541393123273.869
  • /data/data/####/541393123273.869 (deleted)
  • /data/data/####/541393123895.449
  • /data/data/####/541393123895.449 (deleted)
  • /data/data/####/541393124879.664
  • /data/data/####/541393124879.664 (deleted)
  • /data/data/####/60802448456.8107
  • /data/data/####/60802448456.8107 (deleted)
  • /data/data/####/60802448691.1669
  • /data/data/####/60802448691.1669 (deleted)
  • /data/data/####/60802448707.8277
  • /data/data/####/60802448707.8277 (deleted)
  • /data/data/####/60802448947.8127
  • /data/data/####/60802448947.8127 (deleted)
  • /data/data/####/60802449073.9079
  • /data/data/####/60802449073.9079 (deleted)
  • /data/data/####/60802449184.4426
  • /data/data/####/60802449184.4426 (deleted)
  • /data/data/####/690276243288.448
  • /data/data/####/690276243288.448 (deleted)
  • /data/data/####/690276244032.281
  • /data/data/####/690276244032.281 (deleted)
  • /data/data/####/690276244347.357
  • /data/data/####/690276244347.357 (deleted)
  • /data/data/####/690276244546.297
  • /data/data/####/690276244546.297 (deleted)
  • /data/data/####/690276244886.339
  • /data/data/####/690276244886.339 (deleted)
  • /data/data/####/690276245648.677
  • /data/data/####/690276245648.677 (deleted)
  • /data/data/####/690276246681.119
  • /data/data/####/690276246681.119 (deleted)
  • /data/data/####/AppSettings.xml
  • /data/data/####/CacheTime.dat
  • /data/data/####/DZTPreferences.xml
  • /data/data/####/ShowAdFlag.xml
  • /data/data/####/VUNGLE_PUB_APP_INFO.xml
  • /data/data/####/bmob_sp.xml
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/com.im.keyValueStore.aes_key_store.xml
  • /data/data/####/com.im.keyValueStore.config_store.xml
  • /data/data/####/com.im.keyValueStore.mraid_js_store.xml
  • /data/data/####/com.im.keyValueStore.sdk_version_store.xml
  • /data/data/####/com.im.keyValueStore.uid_store.xml
  • /data/data/####/com.im_5.3.1.db
  • /data/data/####/com.im_5.3.1.db-journal
  • /data/data/####/jg_app_update_settings_random.xml
  • /data/data/####/libjiagu.so
  • /data/data/####/mobclick_agent_cached_com.wzj.dztplayer2
  • /data/data/####/multidex.version.xml
  • /data/data/####/onlineconfig_agent_online_setting_com.wzj.dztplayer.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/vungle-journal
  • /data/data/####/webview.db-journal
  • /data/data/####/xUtils_http_cache.db
  • /data/data/####/xUtils_http_cache.db-journal
  • /data/data/####/xUtils_http_cookie.db
  • /data/data/####/xUtils_http_cookie.db-journal
  • /data/media/####/02b9313d25db38d27a98ab49cb131de2
  • /data/media/####/0db174e566f0042df6d4e6a0bef7b194
  • /data/media/####/0e03957b0278d836f05cf34fbc9e9864
  • /data/media/####/13245f6d9d203cac520491a8aec6f84a
  • /data/media/####/1fae5c14022873a3e85a1b6caa2f3c49
  • /data/media/####/46438af8107a26f8f63e5964efb81612
  • /data/media/####/4ab858a621ba66eaf2e5a879f7a2c340
  • /data/media/####/4ab858a621ba66eaf2e5a879f7a2c340.tmp
  • /data/media/####/4dd073d4b655b32b58ef48178b302727
  • /data/media/####/50cbb83b917232475005fda9eee3dc15
  • /data/media/####/59b7d935e493fc80b10bf4bb4607737f
  • /data/media/####/8120310e6889ddbefdaf82ae0216ab92
  • /data/media/####/817baff03e6bb3559b9b3ef577c53b6e
  • /data/media/####/82514fdcffa8daa13c888c87735d58a6
  • /data/media/####/8c0bd60712c8dedf71d16b9f4167b02b
  • /data/media/####/977e97767fd09498be4b7bcb61b45b9f
  • /data/media/####/9e33e6d071d6797bc024fc2a8fa171df
  • /data/media/####/AppPackage.dat
  • /data/media/####/CacheTime.dat
  • /data/media/####/UnPackage.dat
  • /data/media/####/add54e5faa1a2b7c622d5c081cc1bd58
  • /data/media/####/android
  • /data/media/####/b6efffc8ea6ba05de91205d84aac74f4
  • /data/media/####/b6efffc8ea6ba05de91205d84aac74f4.tmp
  • /data/media/####/beeb38a8a7f290df57b2643f89a40ef6
  • /data/media/####/c7b51f1da61d521c9fbe42ff50d715a6
  • /data/media/####/cf2482cae46229c726546afbadf40188
  • /data/media/####/cf2482cae46229c726546afbadf40188.tmp
  • /data/media/####/cfde31d546b7183430da7ecf5cf8ee35
  • /data/media/####/cfde31d546b7183430da7ecf5cf8ee35.tmp
  • /data/media/####/d8ec419691d0b780e9130ef03ce97223
  • /data/media/####/d94138b7cac6e4601b99027e0c0838d4
  • /data/media/####/de81494ac02e499dda0027c961a6976b
  • /data/media/####/e3cc25e185c02520e516ab3bab9a92dd
  • /data/media/####/e3cc25e185c02520e516ab3bab9a92dd.tmp
  • /data/media/####/e9afd30d6e9c1c563360d92b5104c7d3
  • /data/media/####/e9afd30d6e9c1c563360d92b5104c7d3.tmp
  • /data/media/####/f675427c698ba67678fc434a62624c49
Другие:
Запускает следующие shell-скрипты:
  • chmod 755 <Package Folder>/files/libjiagu.so
Загружает динамические библиотеки:
  • BmobStat
  • bmob
  • libjiagu
  • webpbackport
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-nopadding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • DES-CBC-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке