Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.12476

Добавлен в вирусную базу Dr.Web: 2019-04-18

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) ser####.dc####.net.cn:80
  • TCP(HTTP/1.1) norma-e####.m####.com:80
  • TCP(HTTP/1.1) qin####.com.www.####.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) t####.c####.q####.####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(TLS/1.0) api.map.b####.com:443
  • TCP(TLS/1.0) app.ew####.com:443
  • TCP(TLS/1.0) ser####.dc####.net.cn:443
  • TCP sdk.o####.t####.####.com:5224
  • TCP c####.g####.ig####.com:5225
Запросы DNS:
  • 7j####.c####.z0.####.com
  • and####.b####.qq.com
  • api.map.b####.com
  • app.ew####.com
  • c####.g####.ig####.com
  • c-h####.g####.com
  • norma-e####.m####.com
  • pub-####.qin####.com
  • sdk-ope####.g####.com
  • sdk.c####.ig####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • ser####.dc####.net.cn
  • www.dc####.io
Запросы HTTP GET:
  • norma-e####.m####.com/android/exchange/getpublickey.do
  • qin####.com.www.####.com/tdata_EDT369
  • ser####.dc####.net.cn/urd.json?v=####
  • t####.c####.q####.####.com/config/hz-hzv6.conf
  • t####.c####.q####.####.com/tdata_Jga153
  • t####.c####.q####.####.com/tdata_bca864
  • t####.c####.q####.####.com/tdata_duV457
  • t####.c####.q####.####.com/tdata_mSr887
Запросы HTTP POST:
  • and####.b####.qq.com/rqd/async
  • c-h####.g####.com/api.php?format=####&t=####
  • norma-e####.m####.com/push/android/external/add.do
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imei.txt
  • /data/data/####/0.2073867ec8c9bc3c17c7.js
  • /data/data/####/1.684baba.jpg
  • /data/data/####/1.c051ec12c446b64eaccc.js
  • /data/data/####/10.e1994a7ad6494388e6d4.js
  • /data/data/####/11.545a3ce9555d11f7a9ef.js
  • /data/data/####/12.c748781b96abbd53c594.js
  • /data/data/####/13.5875a66435257def2113.js
  • /data/data/####/14.2260f160e4aa5af3c5e6.js
  • /data/data/####/15.b50dcf9cdd95c3011305.js
  • /data/data/####/16.2baa5049a2124cf0efbb.js
  • /data/data/####/17.2ed9901968f74faedb17.js
  • /data/data/####/18.dfc9c925c958f8faca1f.js
  • /data/data/####/19.951a2816b316b083ea17.js
  • /data/data/####/2.209c1d5.jpg
  • /data/data/####/2.85df1aba5aa6924f502c.js
  • /data/data/####/20.94368ebe43fa10e6f001.js
  • /data/data/####/21.72bfe794833ea6057b19.js
  • /data/data/####/22.27d10d6f6d0e3bc8203b.js
  • /data/data/####/23.5bbb135c8f49e03b0f46.js
  • /data/data/####/24.46e247420bc0e11a2ba7.js
  • /data/data/####/25.f6accde200a31bc45e51.js
  • /data/data/####/26.508b4443cbff42afc0cf.js
  • /data/data/####/27.1c6773e1843b1ba6ba1b.js
  • /data/data/####/27aab7680a59
  • /data/data/####/28.750a79695ce3818b8d35.js
  • /data/data/####/29.20f9b1d505f145b0c209.js
  • /data/data/####/3.7fe2d279ef34095a9a82.js
  • /data/data/####/3.86b8285.jpg
  • /data/data/####/30.2e054b7e200ad62e74b8.js
  • /data/data/####/31.fc82dd383ab1dbb04f75.js
  • /data/data/####/32.fe05c342e96fdea9b735.js
  • /data/data/####/33.416073dfadcce4e80288.js
  • /data/data/####/34.66f86327da156a4c6571.js
  • /data/data/####/35.c1c82426cd3497082bc9.js
  • /data/data/####/36.247a559a73c5945eb7f1.js
  • /data/data/####/37.b000a4fb4b4e1d63f23f.js
  • /data/data/####/38.08138b07f82283aec879.js
  • /data/data/####/39.5d21b3f0162be0a3bbb4.js
  • /data/data/####/4.41bf95026295e6484610.js
  • /data/data/####/5+.png
  • /data/data/####/5.09d05d5a114bab406d1d.js
  • /data/data/####/6.b3c410260c0bb994146d.js
  • /data/data/####/7.6a8eb09e1febf1197d70.js
  • /data/data/####/8.a7e99714f979e4471d8f.js
  • /data/data/####/9.8ce7dce4e2dad82f0a24.js
  • /data/data/####/MultiDex.lock
  • /data/data/####/_adio.dcloud.feature.ad.a.a.xml
  • /data/data/####/app.4b5fe74edd923e3b34e776fbac34c137.css
  • /data/data/####/app.bc81d8ff86e84f0e6ab5.js
  • /data/data/####/application-active.svg
  • /data/data/####/application.svg
  • /data/data/####/approval.3917c2d.png
  • /data/data/####/authStatus_com.ewsedu.ehome.xml
  • /data/data/####/bridge.js
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/class.139ecfc.png
  • /data/data/####/classes.087aae7.png
  • /data/data/####/classes_score.5d0dfb6.png
  • /data/data/####/com.ewsedu.ehome.xml
  • /data/data/####/com.ewsedu.ehome_storages.xml
  • /data/data/####/com.x.y.1.xml
  • /data/data/####/com.x.y.2.xml
  • /data/data/####/common.css
  • /data/data/####/common.js
  • /data/data/####/contact-active.svg
  • /data/data/####/contact.svg
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/default.bd58853.png
  • /data/data/####/edition1.1a5f5f7.jpg
  • /data/data/####/eje3cnc
  • /data/data/####/gdaemon_20161017
  • /data/data/####/getui-plugin.js
  • /data/data/####/getui_sp.xml
  • /data/data/####/gkt-journal
  • /data/data/####/grade.e115ced.png
  • /data/data/####/gx_sp.xml
  • /data/data/####/home.html
  • /data/data/####/home.js
  • /data/data/####/icon.png
  • /data/data/####/iconfont.4afe8c7.eot
  • /data/data/####/iconfont.57c8a60.svg
  • /data/data/####/iconfont.a1ce529.woff
  • /data/data/####/iconfont.eb28e44.ttf
  • /data/data/####/imagePlaceholder.88618a6.png
  • /data/data/####/index
  • /data/data/####/index.html
  • /data/data/####/index.js
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/launchBg.jpg
  • /data/data/####/leave.d58138d.png
  • /data/data/####/libcuid.so
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-3.0.0.0.so
  • /data/data/####/libufix.so
  • /data/data/####/loader.js
  • /data/data/####/local_crash_lock
  • /data/data/####/login-bg.62a5366.png
  • /data/data/####/logo.png
  • /data/data/####/logoTeacher.612f6de.png
  • /data/data/####/logoTitle.5985d81.png
  • /data/data/####/manifest.295a0f151417f8e44606.js
  • /data/data/####/manifest.json
  • /data/data/####/mark.3e4adea.png
  • /data/data/####/message-active.svg
  • /data/data/####/message.svg
  • /data/data/####/mix.dex
  • /data/data/####/money.249f1e0.png
  • /data/data/####/monitor.f8f3fd0.png
  • /data/data/####/mui.css
  • /data/data/####/mui.js
  • /data/data/####/mui.min.js
  • /data/data/####/mui.ttf
  • /data/data/####/multidex.version.xml
  • /data/data/####/my-active.svg
  • /data/data/####/my.svg
  • /data/data/####/native_record_lock
  • /data/data/####/none.054f81f.png
  • /data/data/####/office.43bae7d.png
  • /data/data/####/package.json
  • /data/data/####/pdr.xml
  • /data/data/####/plus.js
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushk.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/recharge.42d6b0a.png
  • /data/data/####/recipe.926fda8.png
  • /data/data/####/run.pid
  • /data/data/####/search.0f7fe59.svg
  • /data/data/####/security_info
  • /data/data/####/sign.10a054c.svg
  • /data/data/####/start_statistics_data.xml
  • /data/data/####/stream_permission.xml
  • /data/data/####/tdata_Jga153
  • /data/data/####/tdata_Jga153.jar
  • /data/data/####/tdata_bca864
  • /data/data/####/tdata_bca864.jar
  • /data/data/####/tdata_duV457
  • /data/data/####/tdata_duV457.jar
  • /data/data/####/tdata_mSr887
  • /data/data/####/tdata_mSr887.jar
  • /data/data/####/team.127ee61.png
  • /data/data/####/test-inner.js
  • /data/data/####/test.js
  • /data/data/####/test_app
  • /data/data/####/vendor.bundle.js
  • /data/data/####/vendor.c5861f2ec1a15c8919ef.js
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/work.b2f55bc.png
  • /data/media/####/.cuid
  • /data/media/####/.cuid2
  • /data/media/####/.imei.txt
  • /data/media/####/.nomedia
  • /data/media/####/2019-04-18.log.txt
  • /data/media/####/app.db
  • /data/media/####/com.ewsedu.ehome.bin
  • /data/media/####/com.ewsedu.ehome.db
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/gkt-journal
  • /data/media/####/gktper
  • /data/media/####/tdata_Jga153
  • /data/media/####/tdata_bca864
  • /data/media/####/tdata_duV457
  • /data/media/####/tdata_mSr887
  • /data/media/####/test.log
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/com.getui.plugins.DemoPushService 24590 300 0
  • cat /sys/class/net/wlan0/address
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-3.0.0.0.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
  • mount
  • sh <Package Folder>/files/gdaemon_20161017 0 <Package>/com.getui.plugins.DemoPushService 24590 300 0
Загружает динамические библиотеки:
  • BaiduMapSDK_base_v5_2_1
  • Bugly
  • getuiext3
  • libnfix
  • libshella-3.0.0.0
  • libufix
  • nfix
  • ufix
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CFB-NoPadding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке