Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.1601

Добавлен в вирусную базу Dr.Web: 2018-08-23

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) com####.f####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) 61.55.1####.26:8088
  • TCP(HTTP/1.1) f####.f####.com:80
  • TCP(HTTP/1.1) img.f####.com.####.net:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) 61.55.1####.34:8088
  • TCP(HTTP/1.1) sni.c####.q####.####.net:80
  • TCP sdk.o####.t####.####.com:5224
  • TCP c####.g####.ig####.com:5227
Запросы DNS:
  • 7j####.c####.z0.####.com
  • c####.g####.ig####.com
  • c-h####.g####.com
  • com####.f####.com
  • f####.f####.com
  • img.f####.com
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
Запросы HTTP GET:
  • com####.f####.com/xml/xml4android.aspx?ObjectType=####&ObjectSN=####&pag...
  • f####.f####.com/Flux4AdData.aspx?id=####
  • img.f####.com.####.net/Novel/166x235/0/137/000137377.jpg
  • img.f####.com.####.net/Novel/166x235/0/155/000155899.jpg
  • img.f####.com.####.net/Novel/166x235/0/157/000157176.jpg
  • img.f####.com.####.net/Novel/166x235/0/170/000170963.jpg
  • img.f####.com.####.net/Novel/166x235/0/171/000171085.jpg
  • img.f####.com.####.net/Novel/166x235/0/184/000184169.jpg
  • img.f####.com.####.net/Novel/166x235/0/187/000187757.jpg
  • img.f####.com.####.net/Novel/166x235/0/190/000190469.jpg
  • img.f####.com.####.net/Novel/166x235/0/194/000194359.jpg
  • img.f####.com.####.net/Novel/166x235/0/197/000197520.jpg
  • img.f####.com.####.net/Novel/166x235/0/201/000201531.jpg
  • img.f####.com.####.net/Novel/166x235/0/202/000202514.jpg
  • img.f####.com.####.net/Novel/166x235/0/203/000203383.jpg
  • img.f####.com.####.net/Novel/166x235/0/204/000204234.jpg
  • img.f####.com.####.net/Novel/166x235/0/204/000204240.jpg
  • img.f####.com.####.net/Novel/166x235/0/204/000204349.jpg
  • img.f####.com.####.net/Novel/166x235/0/205/000205811.jpg
  • img.f####.com.####.net/Novel/166x235/0/206/000206036.jpg
  • img.f####.com.####.net/Novel/166x235/0/206/000206753.jpg
  • img.f####.com.####.net/Novel/166x235/0/206/000206789.jpg
  • img.f####.com.####.net/Novel/166x235/0/207/000207731.jpg
  • img.f####.com.####.net/Novel/166x235/0/207/000207778.jpg
  • img.f####.com.####.net/Novel/166x235/0/207/000207829.jpg
  • img.f####.com.####.net/Novel/166x235/0/207/000207867.jpg
  • img.f####.com.####.net/Novel/166x235/0/208/000208698.jpg
  • img.f####.com.####.net/Novel/166x235/0/208/000208892.jpg
  • img.f####.com.####.net/Novel/166x235/0/209/000209000.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210330.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210479.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210555.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210740.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210971.jpg
  • img.f####.com.####.net/Novel/166x235/0/210/000210993.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211194.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211502.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211557.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211677.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211803.jpg
  • img.f####.com.####.net/Novel/166x235/0/211/000211824.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212318.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212496.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212511.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212654.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212665.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212744.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212766.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212770.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212789.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212793.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212797.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212914.jpg
  • img.f####.com.####.net/Novel/166x235/0/212/000212979.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213010.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213021.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213243.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213305.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213342.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213420.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213438.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213486.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213494.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213537.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213542.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213602.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213614.jpg
  • img.f####.com.####.net/Novel/166x235/0/213/000213788.jpg
  • img.f####.com.####.net/Novel/166x235/0/214/000214068.jpg
  • img.f####.com.####.net/Novel/166x235/0/214/000214122.jpg
  • img.f####.com.####.net/Novel/166x235/0/215/000215751.jpg
  • img.f####.com.####.net/Novel/166x235/0/215/000215863.jpg
  • img.f####.com.####.net/Novel/166x235/0/216/000216080.jpg
  • img.f####.com.####.net/Novel/166x235/0/216/000216569.jpg
  • img.f####.com.####.net/Novel/166x235/0/216/000216606.jpg
  • img.f####.com.####.net/Novel/166x235/0/216/000216634.jpg
  • img.f####.com.####.net/hpic/2018/7/14/920c9639-bd83-4327-b962-ea96f75d9f...
  • img.f####.com.####.net/hpic/2018/8/21/05c153cd-a87d-490d-9eb6-1da6d6809e...
  • img.f####.com.####.net/hpic/2018/8/21/3224c9f4-9ae9-4040-b6f4-e94b29ab72...
  • img.f####.com.####.net/hpic/2018/8/21/918b48e9-070e-45f4-88bb-a13421af30...
  • img.f####.com.####.net/ou/2018/20180714132756.jpg
  • sni.c####.q####.####.net/config/hz-hzv3.conf
  • sni.c####.q####.####.net/tdata_ZCi456
  • sni.c####.q####.####.net/tdata_xms651
Запросы HTTP POST:
  • c-h####.g####.com/api.php?format=####&t=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/.log.lock
  • /data/data/####/.log.ls
  • /data/data/####/config.xml
  • /data/data/####/gdaemon_20161017
  • /data/data/####/gx_sp.xml
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/libjiagu.so
  • /data/data/####/mfbook.db
  • /data/data/####/mfbook.db-journal
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/qihoo_jiagu_crash_report.xml
  • /data/data/####/run.pid
  • /data/data/####/tdata_ZCi456
  • /data/data/####/tdata_ZCi456.jar
  • /data/data/####/tdata_xms651
  • /data/data/####/tdata_xms651.jar
  • /data/data/####/webview.db
  • /data/data/####/webview.db-journal
  • /data/media/####/-1476631796.tmp
  • /data/media/####/-1669424338.tmp
  • /data/media/####/-1822751366.tmp
  • /data/media/####/.nomedia
  • /data/media/####/033ef4f01bfe1436fa888b2dadd87997.0
  • /data/media/####/0764a3e4f95eafba5f2f5da9e448d3d4.0
  • /data/media/####/117eb60bd93a73496b309fc4356f118c.0
  • /data/media/####/152ce9e4e42aab8cbddd72612f693931.0
  • /data/media/####/2069296581.tmp
  • /data/media/####/228545f8aa6d385a413ae7925d9b0e07.0
  • /data/media/####/320f266dfb97577d07821eea90e1ae0d.0
  • /data/media/####/34fd7e495b9be2fe5740da7606c86a9c.0
  • /data/media/####/4626b23fd468464d8115c0486541ece3.0
  • /data/media/####/4ac06eb08aae035401eba5eac632aca4.0
  • /data/media/####/5786411291477f98c5892bb2eb2bc5e4.0
  • /data/media/####/59aa0bfb853e3e2e6a3212d123c6fde1.0
  • /data/media/####/6b7e2dc54cb29d81113633a86b616115.0
  • /data/media/####/6ff8caf0e59ce8e11226a80036316a45.0.tmp (deleted)
  • /data/media/####/76f00a11bbda3b0cf2cfdd1a41e71e21.0
  • /data/media/####/87251c0e774936ac63990491ece328e9.0
  • /data/media/####/87877f03541a2576146c80afb38614a3.0
  • /data/media/####/8b0fda0349debf275f031d2b03ce59a2.0
  • /data/media/####/95b066530f60613e6db50bc7a38f839a.0
  • /data/media/####/GPS-2018-08-23.log
  • /data/media/####/ad605b0e6f727db7259bc04a9400f0ab.0
  • /data/media/####/app.db
  • /data/media/####/b2b30d316841fe1687b8e3d45a290af8.0
  • /data/media/####/b59bb0d9ec6a8f52dbf43659ef9e8971.0
  • /data/media/####/b6735ba75ba8a97b7c92f1467a1c6322.0
  • /data/media/####/beabad37f2cd6b9efec9bb60371ab8b4.0
  • /data/media/####/c2da67f48b71e3ce86078bf62253e6b7.0
  • /data/media/####/com.faloo.BookReader4Android.db
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/d1042c51f8631de6d4e8d651dbb2680a.0
  • /data/media/####/d5fd95716d5221516772f8fb54424f78.jpg
  • /data/media/####/da4b3eb62161a9c8469459ebc0d80430.0
  • /data/media/####/e982d34620391a78e43c2e7635abe60b.0
  • /data/media/####/ee29be3fffc182ab065280ba534008ea.0
  • /data/media/####/excption_2018-08-23-04-57-59.log
  • /data/media/####/f8a9ada95490948ef2981b41cf505046.0
  • /data/media/####/fc582148e10ef9095094c37adb2322f3.0
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+137+000137377+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+155+000155899+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+157+000157176+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+170+000170963+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+171+000171085+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+184+000184169+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+187+000187757+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+190+000190469+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+194+000194359+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+197+000197520+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+201+000201531+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+202+000202514+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+204+000204234+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+204+000204240+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+204+000204349+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+205+000205811+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+206+000206036+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+206+000206753+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+206+000206789+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+207+000207731+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+207+000207778+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+207+000207829+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+207+000207867+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+208+000208698+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+208+000208892+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+209+000209000+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+210+000210330+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+210+000210479+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+210+000210555+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+210+000210740+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+210+000210993+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+211+000211502+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+211+000211557+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+211+000211677+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+211+000211803+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+211+000211824+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212496+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212511+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212665+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212744+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212766+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212797+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+212+000212914+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213010+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213021+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213243+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213305+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213342+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213420+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213486+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213494+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213537+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213542+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213614+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+213+000213788+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+214+000214068+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+214+000214122+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+215+000215751+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+215+000215863+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+216+000216080+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+216+000216569+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+216+000216606+jpg
  • /data/media/####/http+img+faloo+com+Novel+166x235+0+216+000216634+jpg
  • /data/media/####/journal.tmp
  • /data/media/####/tdata_ZCi456
  • /data/media/####/tdata_xms651
  • /data/media/####/test.log
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/com.igexin.sdk.PushService 25687 300 0
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • logcat *:e *:i | grep (2092)
  • logcat *:e *:i | grep (2179)
  • sh <Package Folder>/files/gdaemon_20161017 0 <Package>/com.igexin.sdk.PushService 25687 300 0
Загружает динамические библиотеки:
  • getuiext2
  • libjiagu
Использует следующие алгоритмы для шифрования данных:
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке