Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.3886

Добавлен в вирусную базу Dr.Web: 2018-10-22

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) et2-na6####.wagbr####.ali####.####.com:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) camp####.svw-vol####.com.####.com:80
  • TCP(HTTP/1.1) c.gridsum####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8011
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) amdc####.m.ta####.com:80
  • TCP(HTTP/1.1) t####.c####.q####.####.com:80
  • TCP(TLS/1.0) t####.qq.com:443
  • TCP(TLS/1.0) cdf####.v.bsc####.cn:443
  • TCP(TLS/1.0) redi####.network####.com:443
  • TCP(TLS/1.0) dc1.network####.com:443
  • TCP(TLS/1.0) u####.v.bsc####.cn:443
  • TCP(TLS/1.0) ta2.jie####.com:443
  • TCP(TLS/1.0) pin####.qq.com:443
  • TCP(TLS/1.0) v####.c####.q####.####.net:443
  • TCP(TLS/1.0) ap####.jie####.com:443
  • TCP(TLS/1.0) msg.umengc####.com:443
  • TCP(TLS/1.0) camp####.svw-vol####.com.####.com:443
  • TCP openj####.m.ta####.com:80
  • TCP c####.g####.ig####.com:5226
  • TCP ope####.m.ta####.com:443
  • TCP sdk.o####.t####.####.com:5224
Запросы DNS:
  • 7j####.c####.z0.####.com
  • a####.b####.qq.com
  • a.jie####.com
  • ad.jie####.com
  • aexcep####.b####.qq.com
  • ag####.m.ta####.com
  • amdc####.m.ta####.com
  • and####.b####.qq.com
  • ap####.jie####.com
  • c####.g####.ig####.com
  • c-h####.g####.com
  • c.gridsum####.com
  • camp####.svw-vol####.com
  • dc1.network####.com
  • i####.jie####.com
  • i####.jie####.com
  • i####.jie####.com
  • i####.jie####.com
  • i####.jie####.com
  • img.jie####.com
  • l####.tbs.qq.com
  • log.u####.com
  • m.jie####.com
  • msg.umengc####.com
  • p####.jie####.com
  • pass####.jie####.com
  • pin####.qq.com
  • pub-####.qin####.com
  • redi####.network####.com
  • res.jie####.com
  • s####.u####.com
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • t####.qq.com
  • ta2.jie####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
  • v.jie####.com
Запросы HTTP GET:
  • c.gridsum####.com/r/?gid=####&gsos=####&gsidfa=####&gsopenudid=####&gsan...
  • camp####.svw-vol####.com.####.com/2018lp/newlamando/mobile/index.html?gs...
  • et2-na6####.wagbr####.ali####.####.com/bar/get/543e16f3fd98c5fc5200d803/...
  • t####.c####.q####.####.com/config/hz-hzv3.conf
  • t####.c####.q####.####.com/tdata_EDT356
  • t####.c####.q####.####.com/tdata_bca864
  • t####.c####.q####.####.com/tdata_fyR930
Запросы HTTP POST:
  • aexcep####.b####.qq.com:8011/rqd/async
  • aexcep####.b####.qq.com:8012/rqd/async
  • amdc####.m.ta####.com/amdc/mobileDispatch?appkey=####&deviceId=####&plat...
  • and####.b####.qq.com/rqd/async
  • and####.b####.qq.com/rqd/async?aid=####
  • c-h####.g####.com/api.php?format=####&t=####
  • l####.tbs.qq.com/ajax?c=####&k=####
  • l####.tbs.qq.com/ajax?c=####&v=####&k=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/0869298726129b54601315244e0a810dc743c59ef450a06....0.tmp
  • /data/data/####/0c133eb7beba3ee4fceb8dedbb408351a6637dafbecb1d1....0.tmp
  • /data/data/####/1002
  • /data/data/####/1004
  • /data/data/####/102419eea9408c16c76b17e1af4c5a9f0bc46d3bca693e1....0.tmp
  • /data/data/####/120f901d8f8f87cba0b08c5a67159939878e45760ab9d5e....0.tmp
  • /data/data/####/139e2216a79f20469aee2fa3cf7505507b0cc8923d6b1d5....0.tmp
  • /data/data/####/1540232638752.log
  • /data/data/####/180694a146b40f5e6e05d9bb4535a60e095dd89999db723....0.tmp
  • /data/data/####/18f5698a045adca6991f945f093c6e768062b3a104e4f8e...2eab.0
  • /data/data/####/1d8b753ec0fe99df02f41bc931a509d79de17244bb980e2....0.tmp
  • /data/data/####/1ecd03ca197fb7985d8dac4426f16aa7d851b6999558dc5....0.tmp
  • /data/data/####/286bb8f23ccc15f1fe719de6dd676c70df71a3fd785ffd0....0.tmp
  • /data/data/####/2acc128a75b1bfbf23b4a3dc68842b4c6ca9a63a8bb791d....0.tmp
  • /data/data/####/2b2076f4e73cea90562a01ed289dc91dc1b93745c3a00a8....0.tmp
  • /data/data/####/2dd2e886e453dde6d00374d47da387d24e4cc2354817f63....0.tmp
  • /data/data/####/2de3468ca9be6bb4aa39f14bd53157efc5ed7a6aa9727f2....0.tmp
  • /data/data/####/2e1c0924ad42830c2b0a7966fa7b73d48dddea86c900eee....0.tmp
  • /data/data/####/2f966aec2765a43949299fbec7b1621dfb036a453ca8330....0.tmp
  • /data/data/####/383c4fbd58bc83076f3d7f7648674f05010bdbe9e9ae67b....0.tmp
  • /data/data/####/38ec2e9ed0a802d06d5ebfd3e8a543326cb6d595dc2702c....0.tmp
  • /data/data/####/43ce67dc06524718a71f1e1f714d1e9289b031772e62568....0.tmp
  • /data/data/####/454b65891e6da6ac4036ed6e35ca0080aa14b6929618ebd....0.tmp
  • /data/data/####/46eaa8398d0573a7e867e08afc01bbbe9748b69945c5b30....0.tmp
  • /data/data/####/4712eed05337f77029b2bbddb710fe8032bf3e72f69cc2f....0.tmp
  • /data/data/####/47335f9cedc8875e0f253a76d4a7fca4fa8b605aa4d4249....0.tmp
  • /data/data/####/4a20ad946436e62d8d1d8525b45d61bb92a8f90bc2c0cfe....0.tmp
  • /data/data/####/4a8e156d849fa3f1d1dc6acab8eefcbbb25e5ce0b384a09....0.tmp
  • /data/data/####/4d7763cef5daeba31d7c78f15dcc9d5f5f74d658cef22d2....0.tmp
  • /data/data/####/61c211283c5712d646c02a7b117cb6d1b0d252eb690accb....0.tmp
  • /data/data/####/64320eb7c03ba1855bf9241bdf60082d5815113516d1c1a....0.tmp
  • /data/data/####/64d9e7cbe7f69a45303689dfa1a56d4340f657c033452de....0.tmp
  • /data/data/####/657d205b6f364d6b62c2033997115be9fb43f96a3e7e5a3....0.tmp
  • /data/data/####/7265225d108c746931ee0c405682bed0e029acb61cb0ec6....0.tmp
  • /data/data/####/7eb4fe688505
  • /data/data/####/7f76462c199eb7b1945f4d74b70f60d37bb9c4bf0cc31f7....0.tmp
  • /data/data/####/80d6faa5ea13f59fc0245cf296d76ff7e0ae761a1d2bb86....0.tmp
  • /data/data/####/82b2d6853b6c29042e83de5f55da4d87d30004a99b7b2cb....0.tmp
  • /data/data/####/86a84d849404733e9966149c8c1564aeee3be576123e0f1....0.tmp
  • /data/data/####/87193f5c38411f4924ba2e5d7e5f11307eba236e82ec6d0....0.tmp
  • /data/data/####/8fdab4162dba23ac7819ec4057e1311233a088654c741d6....0.tmp
  • /data/data/####/921e74f57ddeb1a23f477b0e9200874d21d285395fad347....0.tmp
  • /data/data/####/92932f09bc1ab03bed23c85238b2b6b668d45bb6e99e239....0.tmp
  • /data/data/####/9601cb60dafa06fa550eed8d271f82260de2266ff172ed5....0.tmp
  • /data/data/####/9647a96d78cec85a3b1e1aeca1f5a58ebd871ac6928fd19....0.tmp
  • /data/data/####/96836696b8654b07d0c94abeaad574e04118868241cdb2e....0.tmp
  • /data/data/####/ACCS_BINDumeng;543e16f3fd98c5fc5200d803.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml.bak
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ApplicationCache.db-journal
  • /data/data/####/BUGLY_COMMON_VALUES.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/JMDB.db-journal
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/MultiDex.lock
  • /data/data/####/NBSCrashStore.xml
  • /data/data/####/Pull_List.xml
  • /data/data/####/a8c06a9d01d40234ed2e6f416cdd95ae048860ccbd8c903....0.tmp
  • /data/data/####/aa7c657c84d97abd50181a4d7ed63de737ef502378b4223....0.tmp
  • /data/data/####/aace2f2b1dd3882f0422b370eb8d1f52c063be27e9fbccc....0.tmp
  • /data/data/####/accs.db-journal
  • /data/data/####/ae30b0e2cc6d9fad48c1d44c15b6db02e51d9f87fd04436....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/androidx.work.util.id.xml
  • /data/data/####/androidx.work.workdb-journal
  • /data/data/####/b1889dd1255ab10038ddce84b0a874345d3379b106f16df....0.tmp
  • /data/data/####/ba768d4a019d21e3952d18797dca90c5fbc20b5bc2d3e25....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/c1268b615b0a647744514f9af6b0dead62267fd90959cdd....0.tmp
  • /data/data/####/cafbe4ca9d5fdac32cc35484c87ee480bf5f44aa6b259cb....0.tmp
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/cc02396a3a0d3c2373c4f866760690041239a8d33a526c4....0.tmp
  • /data/data/####/com.jiemian.news.BETA_VALUES.xml
  • /data/data/####/com.jiemian.news.BETA_VALUES.xml.bak
  • /data/data/####/com.networkbench.agent.impl.v2_com.jiemian.news...leted)
  • /data/data/####/com.networkbench.agent.impl.v2_com.jiemian.news.xml
  • /data/data/####/com.news.channel.xml
  • /data/data/####/com.news.display.xml
  • /data/data/####/com.news.imei.xml
  • /data/data/####/communitymenu
  • /data/data/####/communitymenu.xml
  • /data/data/####/core_info
  • /data/data/####/crashrecord.xml
  • /data/data/####/crashrecord.xml.bak
  • /data/data/####/d19b89e9a6df706fe97a6ffa0fe620b02b8837e8ed252e3....0.tmp
  • /data/data/####/d3a14ef913b8d03146255e15f23fe3a20fb9acd9a085f31....0.tmp
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/debug.conf
  • /data/data/####/ebf9ce99a3bc093fb9e6a4cb83ca379b335bbd8b1079e5b....0.tmp
  • /data/data/####/edc230b10869be7e5090f892f08951b00a85c8855f9baaf....0.tmp
  • /data/data/####/ee00de2cbecbc94c9e3d8a8c46cc9c3e8e11783bd4eac39....0.tmp
  • /data/data/####/eudemon
  • /data/data/####/f280d703c39a36a866e359ee80ba24b05ee6fa5fe417fe9....0.tmp
  • /data/data/####/f71cf015df2d9711fb062139875031b96441adc41d58c40....0.tmp
  • /data/data/####/f7cb62175a4fc8fceea512463eb1c2e4c550b21ec1c8a38....0.tmp
  • /data/data/####/f94803e26f625179d49b1b263abd7a75fd6e02e23f60835....0.tmp
  • /data/data/####/f_000001
  • /data/data/####/f_000002
  • /data/data/####/f_000003
  • /data/data/####/f_000004
  • /data/data/####/f_000005
  • /data/data/####/f_000006
  • /data/data/####/f_000007
  • /data/data/####/f_000008
  • /data/data/####/f_000009
  • /data/data/####/f_00000a
  • /data/data/####/f_00000b
  • /data/data/####/f_00000c
  • /data/data/####/f_00000d
  • /data/data/####/f_00000e
  • /data/data/####/f_00000f
  • /data/data/####/gdaemon_20161017
  • /data/data/####/getui_sp.xml
  • /data/data/####/gx_sp.xml
  • /data/data/####/https_m.jiemian.com_0.localstorage-journal
  • /data/data/####/index
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/jm_globel_set.xml
  • /data/data/####/journal.tmp
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-2.9.0.2.so
  • /data/data/####/libufix.so
  • /data/data/####/local_crash_lock
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/mix.dex
  • /data/data/####/mobclick_agent_cached_com.jiemian.news5932
  • /data/data/####/multidex.version.xml
  • /data/data/####/native_record_lock
  • /data/data/####/nbsagent_preference_com.jiemian.news.xml
  • /data/data/####/news_skin_status.xml
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/run.pid
  • /data/data/####/security_info
  • /data/data/####/splash_ad_update_job.xml
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_config.xml.bak
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tdata_bca864
  • /data/data/####/tdata_bca864.jar
  • /data/data/####/tdata_fyR930
  • /data/data/####/tdata_fyR930.jar
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/user_coin.xml
  • /data/data/####/video_config
  • /data/data/####/video_download
  • /data/data/####/videotime.xml
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/media/####/.nomedia
  • /data/media/####/1411184b40a7463cbfcefb4abdfce2f9
  • /data/media/####/1a5e667edb374d2197bd6e6d194c38bf
  • /data/media/####/2618a3d8bfef476ab92afbcdecef4626
  • /data/media/####/5.9.3.2_list_audio_home
  • /data/media/####/5.9.3.2_list_video_home
  • /data/media/####/7658a2bd24224060982cd35d0a30e8bf
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/Fkk77wCgKAH_22e_diB5Ukwod1Zv
  • /data/media/####/FsefbY5DnxmCwSZRHjvjRnWD1r3C
  • /data/media/####/aba46194d5bd27113901aa5daa706108
  • /data/media/####/app.db
  • /data/media/####/b024d59953b17687eb9db40e9c321037
  • /data/media/####/c3522c398b8bfa1f3128bad1a4836ad3
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/com.jiemian.news.bin
  • /data/media/####/com.jiemian.news.db
  • /data/media/####/d1780ba35f3896b689232497dc7127c8
  • /data/media/####/deviceToken
  • /data/media/####/lpn6fMSzz8AsgH9Iyy9kPPgv3tHK
  • /data/media/####/lqQtyRjLIDQhSB0N1-hHkUg8657L
  • /data/media/####/tdata_bca864
  • /data/media/####/tdata_fyR930
  • /data/media/####/test.log
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:543e16f3fd98c5fc5200d803","utdid":"W84VtZhJszUDAGdzx1FeUXyf","sdkVersion":"221"} -I agoodm.m.taobao.com -O 80 -T -Z
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/<Package>.push.GeTuiPushService 24589 300 0
  • cat /sys/class/net/wlan0/address
  • chmod 500 <Package Folder>/files/DaemonServer
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.9.0.2.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.product.cpu.abi
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
  • mount
  • sh
  • sh <Package Folder>/files/gdaemon_20161017 0 <Package>/<Package>.push.GeTuiPushService 24589 300 0
Загружает динамические библиотеки:
  • Bugly
  • getuiext3
  • libnfix
  • libshella-2.9.0.2
  • libufix
  • nfix
  • tnet-3.1
  • ufix
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-GCM-NoPadding
  • DESede-ECB-PKCS5Padding
  • RSA-ECB-NoPadding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-GCM-NoPadding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке