Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.7837

Добавлен в вирусную базу Dr.Web: 2019-01-21

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) 47.1####.241.52:3001
  • TCP(HTTP/1.1) po####.cplc####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) img.cplc####.com:80
  • TCP(TLS/1.0) gw.al####.com:443
  • TCP(TLS/1.0) 1####.217.17.46:443
Запросы DNS:
  • a####.b####.qq.com
  • aexcep####.b####.qq.com
  • and####.b####.qq.com
  • gw.al####.com
  • img.cplc####.com
  • po####.cplc####.com
  • sdk.o####.p####.####.com
Запросы HTTP GET:
  • 47.1####.241.52:3001/app/check?isDiff=####&android=####&appName=####&jsV...
  • 47.1####.241.52:3001/static/c2978992635122caaeda075f67a82c6e.zip
  • img.cplc####.com/0/sys/info/201812/5b52c63dafe84d7ea8df794084056e53.jpg
  • img.cplc####.com/0/sys/info/201812/68d3c472ec7d4931a79e0224189ee829.jpg
  • img.cplc####.com/0/sys/info/201812/e800eceb75494ebebe2fbd3ee2273008.jpg
  • img.cplc####.com/0/sys/info/201812/eb706ae7bfb14a7cbc66252a13c282d6.jpg
  • img.cplc####.com/other/0425d7be213e496bb2812e879b393348.jpg
  • img.cplc####.com/other/1fd54d9f360b42cfa382cfc52f9d96ba.jpg
  • img.cplc####.com/other/3a8b35d6732243659f8761d346a61dac.jpg
Запросы HTTP POST:
  • aexcep####.b####.qq.com:8012/rqd/async
  • and####.b####.qq.com/rqd/async
  • po####.cplc####.com/api/sys/app/version?sign=####
  • po####.cplc####.com/api/sys/carousel/list?sign=####
  • po####.cplc####.com/api/sys/information/list?sign=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/039b1aa7547bd9648a3abd94a04892424c64c0f8a0ad43c....0.tmp
  • /data/data/####/051b29be3df0a053a1671373cb010ee27e99acb4adeae73....0.tmp
  • /data/data/####/0e44eafe5b1308c5d70378f7c041b3b553130afd259c2b2....0.tmp
  • /data/data/####/12bd6612379ee4892a8752d4e69b7ca53bd4ea32df2914c....0.tmp
  • /data/data/####/13649bf6a62928b0984bed22b662aa193eda145b1b47a0c....0.tmp
  • /data/data/####/173dca0b2d496842d5884295974159b90ae06cf765c307c....0.tmp
  • /data/data/####/1ad2fb59cc3eec2e93606d0cee72e68064f26781ec9f6bf....0.tmp
  • /data/data/####/21b569c4d39c24f0c87ac8df0cb5c071af47c882518967b....0.tmp
  • /data/data/####/2f733fd2ccf66ba9593f8ba4b8448b1a207c850975cb329....0.tmp
  • /data/data/####/3443cbb3ab5049d4b80c5a28083bfb7faadf69793ce9378....0.tmp
  • /data/data/####/3663d8b7d9f21d198635f3fbea93281911c6a53c326d34b....0.tmp
  • /data/data/####/392f8d35c58e6614a7e7a6c87856d9cd6c0dcca73c8d622....0.tmp
  • /data/data/####/48e901db3f3e4294df450234c24c529b823fe7a83cdb3c3....0.tmp
  • /data/data/####/49aa848a332db4096d9b1500b5139d15311a4f25a2d730d....0.tmp
  • /data/data/####/5053d239f7e43c95751bb289eb01632e2d4df21e1abd349....0.tmp
  • /data/data/####/51b9d46f1dfe5dfa2f53edf7026d9e361e36b800eb9794f....0.tmp
  • /data/data/####/61d9b88062d21b35b58e9bbda09b26fdf8c5d41e7823a97....0.tmp
  • /data/data/####/669a99f9ebbb514fdfec3dbcfdfe02d367453883cfc9ed9....0.tmp
  • /data/data/####/687227b963899a4e5aee772f92547a3a925717c5e29c00d....0.tmp
  • /data/data/####/6ff400a0757b621b504bc882a433f05650bab99e5eb4fbc....0.tmp
  • /data/data/####/70c398503b7c873ba05e22bdef7a0297efb1c74955776c6....0.tmp
  • /data/data/####/73401fc6d6fe898c1f206d49d3fa1aec93d945cf60a962d....0.tmp
  • /data/data/####/73da5a1d53f7070579d65b80f007aab3678766b13b5b303....0.tmp
  • /data/data/####/7588f14576f9505216694bb762b08a7453931a05603d6d2....0.tmp
  • /data/data/####/7a7a63ed5391cc1a0f4dc1207946981f18a58f69323bca0....0.tmp
  • /data/data/####/7cadb2fbd79adf68130bbd1658582676f66902640fa526a....0.tmp
  • /data/data/####/8035e53f5b552fdbabedc7c584cab763ee9b38226d002fc....0.tmp
  • /data/data/####/81f82ace02c10b00c1609e130423805197a43687c203a00....0.tmp
  • /data/data/####/83c3bb8e03b6a06d4f7eeace25aa4c008a0319a5ec134fd....0.tmp
  • /data/data/####/858e6712cf02df6e85a9b3e0ad02c41a9edcce8e5f565bf....0.tmp
  • /data/data/####/85a08d34211c95c3ce25d699452060eff5311115fa14fd4....0.tmp
  • /data/data/####/8d83c4c4742b09c3c45b49b2456fe14fa4be6876debea17....0.tmp
  • /data/data/####/9067bf686e0cf2aeb73ecc4a09c04a99021a678ddad0661....0.tmp
  • /data/data/####/9858479ca4af461071bd147bca22fb2139044b812c1321a....0.tmp
  • /data/data/####/BMWEEXOPEN_JS_SP.xml
  • /data/data/####/BMWEEXOPEN_NATIVE_SP.xml
  • /data/data/####/MultiDex.lock
  • /data/data/####/a353117959eaca038c8e3164346842ebd7254c7ef384f18....0.tmp
  • /data/data/####/a4552fd1c02d755d5f4d3a8e5c9ce4fb6d1c9356e9b5252....0.tmp
  • /data/data/####/af21a9f580cd9e4aecd457a3918124e34ca90d2271111e0....0.tmp
  • /data/data/####/ba8f4f3b763cfb8d2fc24d8a5a2230e4a9a963f2d41065d....0.tmp
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/c732c5ffed796b2145de629d5717b45e9f665a876fc8a4b....0.tmp
  • /data/data/####/d77286b406522ac5cdadd96a7e539157ca11968c2ddc865....0.tmp
  • /data/data/####/de1d4f26098002657b2832d766a36a0b6fc7cd0e4bca0b3....0.tmp
  • /data/data/####/e45ae7903e89ba5ed600e76853aecc17433d688f9097a7f....0.tmp
  • /data/data/####/e55278b8e4210e31dedf7de3e6449b332d80e3c9c1962dd....0.tmp
  • /data/data/####/e7195ba7a0cb2c1505413156a3bfeaad852ccd691d13a13....0.tmp
  • /data/data/####/eb08ad7c20c18bc50e7cfe09069ea8175e3517423b983ca....0.tmp
  • /data/data/####/f0ab8be988c3be5f6ef272358bb22877158fe4d7c644475....0.tmp
  • /data/data/####/f9ddbc9894734675ce557c72844b9fd9b7b74662d10b6b5....0.tmp
  • /data/data/####/getui_sp.xml
  • /data/data/####/init_c1.pid
  • /data/data/####/init_er.pid
  • /data/data/####/journal.tmp
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-2.9.0.2.so
  • /data/data/####/libufix.so
  • /data/data/####/libweexjsb.so
  • /data/data/####/local_crash_lock
  • /data/data/####/mix.dex
  • /data/data/####/multidex.version.xml
  • /data/data/####/native_record_lock
  • /data/data/####/security_info
  • /data/media/####/AboutUs.js
  • /data/media/####/Airline.js
  • /data/media/####/BindMuDanCard.js
  • /data/media/####/BookSuccess.js
  • /data/media/####/BookSure.js
  • /data/media/####/Cancel.js
  • /data/media/####/Change.js
  • /data/media/####/CitySlt.js
  • /data/media/####/DatePriceSlt.js
  • /data/media/####/DateSlt.js
  • /data/media/####/Detail.js
  • /data/media/####/Evaluate.js
  • /data/media/####/EvaluateApp.js
  • /data/media/####/Fast.js
  • /data/media/####/FeedBack.js
  • /data/media/####/ForgetPass.js
  • /data/media/####/List.js
  • /data/media/####/LocationSlt.js
  • /data/media/####/MePassenger.js
  • /data/media/####/MePassengerCitySlt.js
  • /data/media/####/MePassengerEdit.js
  • /data/media/####/MePassengerSchoolSlt.js
  • /data/media/####/Message.js
  • /data/media/####/MessageNotice.js
  • /data/media/####/MessageNoticeDetail.js
  • /data/media/####/OrderServiceEval.js
  • /data/media/####/PersonalInfo.js
  • /data/media/####/Railway.js
  • /data/media/####/Refund.js
  • /data/media/####/RefundChangeRule.js
  • /data/media/####/RefundReasonsSlt.js
  • /data/media/####/Register.js
  • /data/media/####/SelectAreaCode.js
  • /data/media/####/Setting.js
  • /data/media/####/Settlement.js
  • /data/media/####/Success.js
  • /data/media/####/Sure.js
  • /data/media/####/UpdatePass.js
  • /data/media/####/UpdatePhone.js
  • /data/media/####/Voucher.js
  • /data/media/####/about-us-header.png
  • /data/media/####/ad-1.jpg
  • /data/media/####/ad-2.jpg
  • /data/media/####/airline.png
  • /data/media/####/area-code-icon-airline.png
  • /data/media/####/area-code-icon-main.png
  • /data/media/####/area-code-icon-railway.png
  • /data/media/####/arrow-down.png
  • /data/media/####/arrow-left.png
  • /data/media/####/arrow-right.png
  • /data/media/####/arrow.png
  • /data/media/####/attention.png
  • /data/media/####/avatar1.png
  • /data/media/####/back-arrow.png
  • /data/media/####/back.png
  • /data/media/####/background.png
  • /data/media/####/banner.jpg
  • /data/media/####/boarding-pass.png
  • /data/media/####/border-690-1.png
  • /data/media/####/bottom-icon.png
  • /data/media/####/btn-add-icon.png
  • /data/media/####/bundle.zip
  • /data/media/####/calendar-icon-airline.png
  • /data/media/####/calendar-icon.png
  • /data/media/####/calendar.png
  • /data/media/####/car.png
  • /data/media/####/carousel1.jpg
  • /data/media/####/cell-arrow.png
  • /data/media/####/change-unable-img.png
  • /data/media/####/checked.png
  • /data/media/####/collect.png
  • /data/media/####/contact-add-airline.png
  • /data/media/####/contact-add-railway.png
  • /data/media/####/contact-add.png
  • /data/media/####/contact-edit.png
  • /data/media/####/customer-white.png
  • /data/media/####/delete.png
  • /data/media/####/detail-icon.png
  • /data/media/####/detail-top-border.png
  • /data/media/####/disabled.png
  • /data/media/####/end-station-icon.png
  • /data/media/####/filter.png
  • /data/media/####/flight-round-arrow.png
  • /data/media/####/flight.png
  • /data/media/####/head-bg.jpg
  • /data/media/####/header-bg-red.png
  • /data/media/####/header-bg.png
  • /data/media/####/header-portrait-camera.png
  • /data/media/####/header-portrait.png
  • /data/media/####/header.png
  • /data/media/####/home@2x.png
  • /data/media/####/home_selected@2x.png
  • /data/media/####/ic_splash.jpg
  • /data/media/####/icon_02_03.png
  • /data/media/####/icon_03.png
  • /data/media/####/icon_06.png
  • /data/media/####/icon_07.png
  • /data/media/####/icon_08.png
  • /data/media/####/icon_11.png
  • /data/media/####/icon_15.png
  • /data/media/####/identity.png
  • /data/media/####/index.js
  • /data/media/####/itinerary-plane.png
  • /data/media/####/itinerary-split-airline.png
  • /data/media/####/journey@2x.png
  • /data/media/####/journey_selected@2x.png
  • /data/media/####/loading-200.gif
  • /data/media/####/login-logo.png
  • /data/media/####/logo.png
  • /data/media/####/luggage.png
  • /data/media/####/maybe-ai.png
  • /data/media/####/maybe-book-hotel.png
  • /data/media/####/maybe-pick-up.png
  • /data/media/####/maybe-shopping.png
  • /data/media/####/md5.json
  • /data/media/####/me@2x.png
  • /data/media/####/me_selected@2x.png
  • /data/media/####/menu-airline-red.png
  • /data/media/####/menu-airline.png
  • /data/media/####/menu-car-red.png
  • /data/media/####/menu-car.png
  • /data/media/####/menu-hotel-red.png
  • /data/media/####/menu-hotel.png
  • /data/media/####/menu-railway-red.png
  • /data/media/####/menu-railway.png
  • /data/media/####/menu-shop-red.png
  • /data/media/####/menu-shop.png
  • /data/media/####/more.png
  • /data/media/####/more_03.png
  • /data/media/####/more_05.png
  • /data/media/####/more_07.png
  • /data/media/####/more_12.png
  • /data/media/####/more_13.png
  • /data/media/####/more_14.png
  • /data/media/####/more_18.png
  • /data/media/####/more_19.png
  • /data/media/####/nav-about-us-red.png
  • /data/media/####/nav-about-us.png
  • /data/media/####/nav-arrow@2x.png
  • /data/media/####/nav-customer@2x.png
  • /data/media/####/nav-feed-back-red.png
  • /data/media/####/nav-feed-back.png
  • /data/media/####/nav-message-red.png
  • /data/media/####/nav-message-white.png
  • /data/media/####/nav-message.png
  • /data/media/####/nav-notice-red.png
  • /data/media/####/nav-passenger-red.png
  • /data/media/####/nav-passenger.png
  • /data/media/####/nav-setting-red.png
  • /data/media/####/nav-setting.png
  • /data/media/####/no-data-icon-airline.png
  • /data/media/####/no-data-icon-railway.png
  • /data/media/####/no-data-icon.png
  • /data/media/####/order-sign.png
  • /data/media/####/pay-alipay.png
  • /data/media/####/pay-md-bi.png
  • /data/media/####/pay-md-lian.png
  • /data/media/####/pay-wechat.png
  • /data/media/####/plane-icon.png
  • /data/media/####/positioning-icon.png
  • /data/media/####/price-arrow.png
  • /data/media/####/price-flight-arrow.png
  • /data/media/####/railway.png
  • /data/media/####/scan.png
  • /data/media/####/seat-off.png
  • /data/media/####/seat-on.png
  • /data/media/####/service-icon-1.png
  • /data/media/####/service-icon-2.png
  • /data/media/####/service-icon-3.png
  • /data/media/####/service.png
  • /data/media/####/service@2x.png
  • /data/media/####/serviceRailway.js
  • /data/media/####/serviceRailwayDetails.js
  • /data/media/####/service_selected@2x.png
  • /data/media/####/settlement-icon.png
  • /data/media/####/shop.png
  • /data/media/####/sign.png
  • /data/media/####/sort-filter-selected.png
  • /data/media/####/sort-filter.png
  • /data/media/####/sort-price-selected.png
  • /data/media/####/sort-price.png
  • /data/media/####/sort-time-selected.png
  • /data/media/####/sort-time.png
  • /data/media/####/start-active.png
  • /data/media/####/start-icon.png
  • /data/media/####/start.png
  • /data/media/####/success-attention.png
  • /data/media/####/success-buy.png
  • /data/media/####/success-icon-airline.png
  • /data/media/####/success-icon.png
  • /data/media/####/success-order.png
  • /data/media/####/switch.png
  • /data/media/####/tab-border.png
  • /data/media/####/tel-icon-airline.png
  • /data/media/####/tel-icon.png
  • /data/media/####/temp-1.jpg
  • /data/media/####/temp-2.jpg
  • /data/media/####/ticket-identity.png
  • /data/media/####/tip-icon.png
  • /data/media/####/train-sign.png
  • /data/media/####/transfer-icon.png
  • /data/media/####/transition.png
  • /data/media/####/upload-btn.png
  • /data/media/####/upload-delete.png
  • /data/media/####/upload-image-btn.png
  • /data/media/####/vip.png
  • /data/media/####/wechat.png
Другие:
Запускает следующие shell-скрипты:
  • /data/app-lib/<Package>-1/libweexjsb.so 56 0
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.9.0.2.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
Загружает динамические библиотеки:
  • Bugly
  • Patcher
  • getuiext2
  • libnfix
  • libshella-2.9.0.2
  • libufix
  • nfix
  • ufix
  • weexjsc
Использует следующие алгоритмы для шифрования данных:
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-GCM-NoPadding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке