Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.439

Добавлен в вирусную базу Dr.Web: 2018-07-21

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) img.b####.com:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) app.c####.h####.cn:80
  • TCP(HTTP/1.1) i####.app.h####.cn:80
  • TCP(HTTP/1.1) m####.b####.com:80
  • TCP(HTTP/1.1) loc.map.b####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) t####.c####.q####.####.com:80
  • TCP(HTTP/1.1) sni.c####.q####.####.net:80
  • TCP(HTTP/1.1) versi####.api.h####.cn:80
  • TCP(TLS/1.0) 2####.58.212.174:443
  • TCP(TLS/1.0) api.w####.com:443
  • TCP(TLS/1.0) 7064f63####.bug####.com:443
  • TCP c####.g####.ig####.com:5225
  • TCP sdk.o####.t####.####.com:5224
Запросы DNS:
  • 7064f63####.bug####.com
  • 7j####.c####.z0.####.com
  • a####.u####.com
  • api.w####.com
  • app.c####.h####.cn
  • c####.g####.ig####.com
  • c-h####.g####.com
  • feed####.u####.com
  • i####.app.h####.cn
  • img.b####.com
  • l####.tbs.qq.com
  • loc.map.b####.com
  • m####.b####.com
  • mm.u.h####.cn
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • versi####.api.h####.cn
Запросы HTTP GET:
  • app.c####.h####.cn/data/packinfo/76/android/1.1/config.zip
  • i####.app.h####.cn/?appid=####&appkey=####&device_token=####&_member_id=...
  • img.b####.com/material/news/img/180x138/2018/07/20180720110840mJrI.jpg
  • img.b####.com/material/news/img/180x138/2018/07/20180721170221rlxd.png
  • img.b####.com/material/news/img/2018/06/12a2734e75b848a2f060de2dd87c0e6e...
  • img.b####.com/material/news/img/2018/06/5e330f3c7b9b0089a905e832892cedfc...
  • img.b####.com/material/news/img/2018/06/aa259ac1acfc388302dda202030ba99a...
  • img.b####.com/material/news/img/600x336/2017/12/20171226100334tCZk.jpg
  • img.b####.com/material/news/img/600x336/2018/04/20180410191424wjCg.jpg
  • img.b####.com/material/news/img/600x336/2018/04/20180419065404TOVI.jpg
  • img.b####.com/material/news/img/600x336/2018/04/20180423090146sqKz.jpg
  • img.b####.com/material/news/img/600x336/2018/04/20180426154829h39j.jpg
  • img.b####.com/material/news/img/600x336/2018/05/20180522213231Zcl9.jpeg
  • img.b####.com/material/news/img/600x336/2018/06/20180601200740b3Ls.jpg
  • img.b####.com/material/news/img/600x336/2018/06/20180611092318QiHI.jpeg
  • img.b####.com/material/news/img/600x336/2018/06/20180616165032z1OH.jpg
  • img.b####.com/material/news/img/600x336/2018/07/20180709180057sIK4.jpg
  • m####.b####.com/mxu/ad.php?appid=####&appkey=####&device_token=####&_mem...
  • m####.b####.com/mxu/ad_news.php?appid=####&appkey=####&client_id_android...
  • m####.b####.com/mxu/comment.php?appid=####&appkey=####&client_id_android...
  • m####.b####.com/mxu/comment_hot.php?appid=####&appkey=####&client_id_and...
  • m####.b####.com/mxu/item.php?appid=####&appkey=####&client_id_android=##...
  • m####.b####.com/mxu/news.php?site_id=####&column_id=####&weight=####&bun...
  • m####.b####.com/mxu/news_recomend_column.php?site_id=####&id=####&fid=##...
  • m####.b####.com/mxu/praise_info.php?appid=####&appkey=####&client_id_and...
  • m####.b####.com/mxu/related_content.php?appid=####&appkey=####&client_id...
  • m####.b####.com/mxu/web.php?appid=####&appkey=####&client_id_android=###...
  • sni.c####.q####.####.net/config/hz-hzv3.conf
  • sni.c####.q####.####.net/tdata_MkX219
  • sni.c####.q####.####.net/tdata_iGj879
  • t####.c####.q####.####.com/mxu/2016/1222/22/2262f260c7f26b2221051223b363...
  • t####.c####.q####.####.com/mxu/2016/1222/41/415ee1d0be473f4684e5918a6108...
  • t####.c####.q####.####.com/mxu/2016/1222/44/448749b78bc06223fb2e5b44e24e...
  • t####.c####.q####.####.com/mxu/2016/1222/4c/4c93776394a3dec3449c6e996eb1...
  • t####.c####.q####.####.com/mxu/2016/1222/72/7261d276284df4d276221955abdd...
  • t####.c####.q####.####.com/mxu/2016/1222/99/99408e7924d9cd91b1e6614f05ba...
  • t####.c####.q####.####.com/mxu/2016/1222/a6/a63d86c01a66c94b82c389111a26...
  • t####.c####.q####.####.com/mxu/2016/1222/a9/a97151c11aea7a90ac039289c21c...
  • t####.c####.q####.####.com/mxu/2016/1222/c4/c49fd9276197aeb8f0c7df2ec120...
  • t####.c####.q####.####.com/mxu/2016/1222/f3/f3e17e686532f77e2f5ad2ec3e6b...
  • t####.c####.q####.####.com/mxu/2017/0208/29/2990b344a5ea45571cb14a37e231...
  • t####.c####.q####.####.com/mxu/2017/0208/3b/3baff3723744a71c1889cacd6ac8...
  • t####.c####.q####.####.com/mxu/2017/0208/59/59ec47a72d06c03a3f199182758b...
  • t####.c####.q####.####.com/mxu/2017/0208/7c/7cd669fbefe8164156b9ed39843c...
  • t####.c####.q####.####.com/mxu/2017/0208/88/8836fc46765630ed913ba1f93aae...
  • t####.c####.q####.####.com/mxu/2017/0901/c8/c8798d5febfb541f0ed13c78c781...
  • t####.c####.q####.####.com/mxu/2017/0901/fc/fc58902f43c0e1d44f8d028fa1d4...
  • t####.c####.q####.####.com/mxu/2017/0927/f6/f609e6faea5b9c1a6c1365e2d6dd...
  • versi####.api.h####.cn/?m=####&c=####&bundle_id=####&app_version=####&cl...
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • c-h####.g####.com/api.php?format=####&t=####
  • l####.tbs.qq.com/ajax?c=####&k=####
  • loc.map.b####.com/offline_loc
  • m####.b####.com/mxu/mobile_client.php?appid=####&appkey=####&device_toke...
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/38f8f4198ba468cf7e6596067f74c252.0.tmp
  • /data/data/####/38f8f4198ba468cf7e6596067f74c252.1.tmp
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/apprtdata.xml
  • /data/data/####/audio.xml
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/core_info
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/firll.dat
  • /data/data/####/gdaemon_20161017
  • /data/data/####/getui_sp.xml
  • /data/data/####/gx_sp.xml
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/journal.tmp
  • /data/data/####/libcuid.so
  • /data/data/####/libjiagu.so
  • /data/data/####/multidex.version.xml
  • /data/data/####/mxu.db-journal
  • /data/data/####/newsdetail.xml
  • /data/data/####/newsdetailUpdateTime.xml
  • /data/data/####/ofl_location.db
  • /data/data/####/ofl_location.db-journal
  • /data/data/####/ofl_statistics.db
  • /data/data/####/ofl_statistics.db-journal
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/run.pid
  • /data/data/####/setting.xml
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tdata_MkX219
  • /data/data/####/tdata_MkX219.jar
  • /data/data/####/tdata_iGj879
  • /data/data/####/tdata_iGj879.jar
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_feedback_conversations.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/webview.db-journal
  • /data/data/####/weibo_sdk_aid1
  • /data/data/####/x-io.bugtags.library-UserInfo.xml
  • /data/media/####/.cuid
  • /data/media/####/.cuid2
  • /data/media/####/08cfb3b3b6bbe3705169bf277dcc41d77d5eaf68a8e8f8....0.tmp
  • /data/media/####/0b5b27806469c1dce118cb2bd9d6a706
  • /data/media/####/0b5b27806469c1dce118cb2bd9d6a706.jpg
  • /data/media/####/10b4504632fdff9cf353f560b67e13951dc6f8273578f0....0.tmp
  • /data/media/####/11e27c9332bd433ad848ef124026f930956fe6eaadb5ca....0.tmp
  • /data/media/####/13ae9c2226d2b34f9d1497fdb96687da2f2adbd33aefab....0.tmp
  • /data/media/####/13cce485af9688727bdc6b7752cf13c5a0fa82c759b746....0.tmp
  • /data/media/####/153e08035d0781b64eb378bf0ec1167c9ccde06b356b75....0.tmp
  • /data/media/####/179f96b7c6ec7af087e097b635957eadf592d3a77121cd....0.tmp
  • /data/media/####/259cac8cc9e12939d1e1eb7bfbf3ba1735edc493ef2ad6....0.tmp
  • /data/media/####/26ef7d419675f68eeb0869a23c1dbe3d589f8e03019431....0.tmp
  • /data/media/####/2ef6e3a71010973ea8bc773a253ff03cf2c4a92b62f177....0.tmp
  • /data/media/####/3588914bec59f65bb09a86d8cffaf83c5cf835ff86d556....0.tmp
  • /data/media/####/3dce263f69aea58a8389bbf4c0f5dd9224ecc21bae35f9....0.tmp
  • /data/media/####/3f5e9fbd1e2ed4552f17de143909c557e5142f592d1d2a....0.tmp
  • /data/media/####/4013d31c635b7bc302dcfb7f33d209a032c25aa6234f5a....0.tmp
  • /data/media/####/4547b818b7d8a19a202c556b7847538a3a60264c14daa6....0.tmp
  • /data/media/####/4dd134659eccfc9a9a77ede21aa2b7e6e0b982a9ad59c5....0.tmp
  • /data/media/####/5173f99e6eab7f073b2ed0263e9fd1f771ffc0018600fb....0.tmp
  • /data/media/####/558a21d848aa28128ba3ef0d45e38f607cdd63423033e3....0.tmp
  • /data/media/####/5800efb67884a55d87081c5891eb16a4f8e0769c48d5a3....0.tmp
  • /data/media/####/59d40d713a77154a9f65248ef8b48f2a650079395f90f4....0.tmp
  • /data/media/####/607541011bfa936e9e4e5258a0d764ad82ae9f0911a5f6....0.tmp
  • /data/media/####/61e8a946200816dc5149f97f2915fe99f6bb9a94aa87d6....0.tmp
  • /data/media/####/63ded56990ce7db65d2764858c6e2f35586212b8ef3672....0.tmp
  • /data/media/####/65bda1c6d1df55021710458db8428f3efab5d5b9f53682....0.tmp
  • /data/media/####/6729e9d429d883409d3975afeff2079b8a7d603b50edd4....0.tmp
  • /data/media/####/69b41ee5489f269dc81d94a4b2b2281fa2bbc6a4a1557d....0.tmp
  • /data/media/####/6ce3e10af3885290f505d0c3162d35c0158e62565132c2....0.tmp
  • /data/media/####/767535c329b6aa93ed4da4660dc43643f549c0e3b7e421....0.tmp
  • /data/media/####/768954b08d5b5e5ecec8c9ea8ac24d98a1086001590c98....0.tmp
  • /data/media/####/79a22bead99d4913b178b225445febdfaea25c11a12998....0.tmp
  • /data/media/####/86016447d7b74f13e65b6559ca650494fc05803dbc88d6....0.tmp
  • /data/media/####/8a612253aa4f7e13a7ae5efebf8664d833ed6644fc288e....0.tmp
  • /data/media/####/9245ee5a001812b612fa980963b129325eea8176ff09e3....0.tmp
  • /data/media/####/92af984e84b16b016680f89533309e6c01677306de1a6a....0.tmp
  • /data/media/####/93507e404f2df121641ce9fe8007f8fe74988d0935865e....0.tmp
  • /data/media/####/93dbf912ed7213afac3a3930dc85d7f858308343467400....0.tmp
  • /data/media/####/98c1702b1dc808aea06e20f338bc56b5c6535068379cd6....0.tmp
  • /data/media/####/995de383960df5d4cfd2c12a8406dd99827d76f38ef22b....0.tmp
  • /data/media/####/9d640abb49b9e31a84dd6220cb0991edff84b93956f396....0.tmp
  • /data/media/####/9e9d3f4663b9a29502a14398a4e7d0882aeb5c54a8d86f....0.tmp
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/a2c5087a5c524c232a40566edce22c643a90548c8479e9....0.tmp
  • /data/media/####/a6dfe551b2c2e574467ee25edd9968b7fa6ee56fba5062....0.tmp
  • /data/media/####/afd44de5a20b5e6048c5f1de0786a82299b79a9c72dc51....0.tmp
  • /data/media/####/app.db
  • /data/media/####/b363643f2b56feabc1f56a129df531e6.jpg
  • /data/media/####/b467eee2678bac7e56b9fab8da504dd1fdfe4b9372fd91....0.tmp
  • /data/media/####/b51f5d682c16d236f967192a31009438512a90a140cd66....0.tmp
  • /data/media/####/bcc466570bfcb59f26cba77e04ab32ca92dce8cecda166....0.tmp
  • /data/media/####/c2d023e6e333fcac036f1166ac66a2f90781fe1cce15de....0.tmp
  • /data/media/####/c4c09b3f232610fa9c8f4f6a636654e13fae31646e55ca....0.tmp
  • /data/media/####/c5086559a111e33924fb3894d7e6ead38678f5eedda18c....0.tmp
  • /data/media/####/c8aab2c526b647881489a891246a02b0be13f721b55bbc....0.tmp
  • /data/media/####/cd57b0a1a65eec804c823b6cf80234b356d439b490f3b2....0.tmp
  • /data/media/####/cee733db923406d28d041fc07bcf4e7efd7be0b7945ae5....0.tmp
  • /data/media/####/cf60310d02e9d8135e81870e67fe03c81f18d52d165ea2....0.tmp
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.hoge.android.app.baoding.bin
  • /data/media/####/com.hoge.android.app.baoding.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/config.zip
  • /data/media/####/d2b87e3883c823a099aa2eb56e68c43dcb39c6f18bbb8c....0.tmp
  • /data/media/####/d2c0b245397a883ef4c07d60da11d6f484d601712f90b8...5005.0
  • /data/media/####/d6f7793e4c6e0c1b7a0afc18c3bf642dfeb66ee8b1bd18....0.tmp
  • /data/media/####/e1b04fdff9b54870b638176e1d402d3c8c7bc4c1d2d0e2....0.tmp
  • /data/media/####/e6ab6b4054df8693655ee0dd13a4b2b7410707e1e9150e....0.tmp
  • /data/media/####/ed3cb9b78441b5d02536ccd12782b9e1
  • /data/media/####/f42c5359de4849f060e9d7ba1c21d3ad19f4a4b813e604....0.tmp
  • /data/media/####/ff3e221585ff028544698f071dd3e018770e32e213bac7....0.tmp
  • /data/media/####/journal
  • /data/media/####/journal.tmp
  • /data/media/####/ller.dat
  • /data/media/####/ls.db
  • /data/media/####/ls.db-journal
  • /data/media/####/main.json
  • /data/media/####/module_baoming.json
  • /data/media/####/module_contribute.json
  • /data/media/####/module_dianshi.json
  • /data/media/####/module_fx.json
  • /data/media/####/module_live.json
  • /data/media/####/module_mix3.json
  • /data/media/####/module_my.json
  • /data/media/####/module_net163.json
  • /data/media/####/module_search.json
  • /data/media/####/module_special.json
  • /data/media/####/module_toupiao.json
  • /data/media/####/module_tuji.json
  • /data/media/####/module_vod.json
  • /data/media/####/module_weather.json
  • /data/media/####/module_zixun.json
  • /data/media/####/nav_121.json
  • /data/media/####/nav_151.json
  • /data/media/####/postdata.bin
  • /data/media/####/tbslog.txt
  • /data/media/####/tdata_MkX219
  • /data/media/####/tdata_iGj879
  • /data/media/####/test.0
  • /data/media/####/test.log
  • /data/media/####/yoh.dat
  • /data/media/####/yol.dat
  • /data/media/####/yom.dat
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/com.hoge.android.factory.GeituiPushService 25704 300 0
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • getprop ro.product.cpu.abi
  • sh <Package Folder>/files/gdaemon_20161017 0 <Package>/com.hoge.android.factory.GeituiPushService 25704 300 0
Загружает динамические библиотеки:
  • BaiduMapSDK_base_v4_0_0
  • Bugtags
  • getuiext2
  • libjiagu
  • locSDK6a
  • m2o_jni
  • weibosdkcore
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • RSA-ECB-NoPadding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • desede-CBC-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации о настроках APN.
Осуществляет доступ к информации об установленных приложениях.
Осуществляет доступ к информации о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке