Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.13485

Добавлен в вирусную базу Dr.Web: 2019-05-13

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8011
  • TCP(HTTP/1.1) i####.pc####.com.cn:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) nav.cn.ron####.####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) loc.map.b####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(TLS/1.0) dev.api.c####.####.net:443
  • TCP(TLS/1.0) mr####.pc####.com.cn:443
  • TCP(TLS/1.0) m.im####.com:443
  • TCP(TLS/1.0) img.pcon####.com.####.cn:443
  • TCP(TLS/1.0) c####.im####.com:443
  • TCP(TLS/1.0) i####.pc####.com.cn:443
  • TCP(TLS/1.0) api.w####.com:443
  • TCP(TLS/1.0) app-ro####.leanc####.cn:443
  • TCP(TLS/1.0) 1####.217.168.206:443
  • TCP(TLS/1.0) s####.cn.ron####.com:443
  • TCP 1####.92.80.26:8606
Запросы DNS:
  • a####.b####.qq.com
  • aexcep####.b####.qq.com
  • and####.b####.qq.com
  • api.w####.com
  • app-ro####.leanc####.cn
  • c####.im####.com
  • i####.pc####.com.cn
  • i####.pc####.com.cn
  • i####.pcon####.com.cn
  • i1ss####.pc####.com.cn
  • i1ss####.pch####.com.cn
  • i1ss####.pcon####.com.cn
  • i2s####.pc####.com.cn
  • i2s####.pc####.com.cn
  • i2s####.pch####.com.cn
  • i2s####.pcon####.com.cn
  • i2ss####.pc####.com.cn
  • i2ss####.pc####.com.cn
  • i2ss####.pcon####.com.cn
  • j7qi####.api.l####.net
  • j7qi####.s####.l####.net
  • loc.map.b####.com
  • m.im####.com
  • mr####.pc####.com.cn
  • mr####.pcon####.com.cn
  • mrobot-####.pcon####.com.cn
  • nav.cn.ron####.com
  • s####.cn.ron####.com
  • sdk.o####.p####.####.com
Запросы HTTP POST:
  • aexcep####.b####.qq.com:8011/rqd/async
  • aexcep####.b####.qq.com:8012/rqd/async
  • and####.b####.qq.com/rqd/async
  • i####.pc####.com.cn/netinfo.jsp?nohttps=####
  • loc.map.b####.com/offline_loc
  • loc.map.b####.com/sdk.php
  • nav.cn.ron####.####.com/navipush.json
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/02fed46fdfe78cdab1a49115b1d8f0b45f54e4d089213e1....0.tmp
  • /data/data/####/054d173f7a678db6e0d54ef8bf26534e50973d7e618ca09....0.tmp
  • /data/data/####/05cac9a02f2f8b3ca608f852f033983a1e77da7d69a0ff4....0.tmp
  • /data/data/####/0927d490cb3187769c6b20360df6bf9d0a698b9eaeb970d....0.tmp
  • /data/data/####/2c4210a33d85597ccc7dcbc2e225afac0bdca8010e61e19....0.tmp
  • /data/data/####/337f2f4cbff28e19e0c4cc78ea3c23ebb076e9af503d097....0.tmp
  • /data/data/####/3af8b104f9d1ad1e322989560d7752634f7e075477c3ecf....0.tmp
  • /data/data/####/3be42625c6641a2b89f8f93336ddf86d67bebd2bf14f6b3....0.tmp
  • /data/data/####/506b07bfbe357eebe845844067a288efb3ddf228a0b63f2....0.tmp
  • /data/data/####/517e22d2b184021e7fa470e3b848bb38b991acd26278ffe....0.tmp
  • /data/data/####/54da7f67e26855ab2455c0684a99ae1dc3ed3e4ea283dfc....0.tmp
  • /data/data/####/5923319a82e3e0be33736a4f11e3fde60837037dbb143f0....0.tmp
  • /data/data/####/5b4b8b5030d7a7d382d99e77d2049f804808a62b73cd0d3....0.tmp
  • /data/data/####/5f484cbdd3030258c3df98342464fa1e9c9bbce6029dcf1....0.tmp
  • /data/data/####/6407733d14899ac313d979cbf5f761b83f819e5e06e3b3e....0.tmp
  • /data/data/####/7365ccf5c1a53d0fe100352d93437efb78c176a1a13ba61....0.tmp
  • /data/data/####/81fd69513d41fd48d0db2694d35c154b9f969c9764d3063....0.tmp
  • /data/data/####/8bb0f5d3b3c87c39ac9332e95b25df1dedd7fd9c2a69e69....0.tmp
  • /data/data/####/99f83baf29f4912bb0372a0efbe8d932fc5433e9120a10f....0.tmp
  • /data/data/####/9c2c3ac554498b047315505bb1c179fb9f085709da05af3....0.tmp
  • /data/data/####/9ef385830be597d2c23272d2a9069c0a9090c8eac9395eb....0.tmp
  • /data/data/####/AV_CLOUD_API_VERSION_KEY_ZONE.xml
  • /data/data/####/AppConfig.xml
  • /data/data/####/COUNTLY_STORE.xml
  • /data/data/####/HttpLogDB.db-journal
  • /data/data/####/PUSH_STATUS.xml
  • /data/data/####/RongPush.xml
  • /data/data/####/Statistics.xml
  • /data/data/####/aaf83fb2a5ab867df13f01c5f9b5739f4ff5c9bf1390a6c....0.tmp
  • /data/data/####/app_first_in.xml
  • /data/data/####/autoclub.db-journal
  • /data/data/####/b0c2b6b9712b34194eb0e861223e2bf3a24e023eb8e7545....0.tmp
  • /data/data/####/b439ae1a013a553da657628aa2dc440adc6940b4b0416dd....0.tmp
  • /data/data/####/brand.config
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/c815fd758622c133a70c3a6a85a88dfd0c2a1aecb310a6a....0.tmp
  • /data/data/####/cartypelist.config
  • /data/data/####/cdn.db-journal
  • /data/data/####/city.config
  • /data/data/####/city.db
  • /data/data/####/city_first_in.xml
  • /data/data/####/com.avos.avoscloud.RequestStatisticsUtil.data.xml
  • /data/data/####/com.avos.avoscloud.approuter.J7QIc3sDkFIvAy23Qs...sz.xml
  • /data/data/####/d370aeefccb05cdb937ec29c61c222d0c86e479203ad330....0.tmp
  • /data/data/####/debfe7d5b9a82729ddfffb466388e2cf7e520703d21c75b....0.tmp
  • /data/data/####/e362db88398e57c66c28b23d49579edb144937c678fc24e....0.tmp
  • /data/data/####/f669aa3c40bfc7ac7d55536e9d1f5fa41f5d797aadedad5....0.tmp
  • /data/data/####/f99d97784d067f3d0acf45e3ba37a391f4ab7967efa2987....0.tmp
  • /data/data/####/fb03c0c73b335f998e60cfae4060014d1e71cf2a6b2badd....0.tmp
  • /data/data/####/firll.dat
  • /data/data/####/framwork.xml
  • /data/data/####/getui_sp.xml
  • /data/data/####/httpdns.xml
  • /data/data/####/init_c1.pid
  • /data/data/####/init_er.pid
  • /data/data/####/journal.tmp
  • /data/data/####/keywords.config
  • /data/data/####/launcherPreference.xml
  • /data/data/####/libshella-3.0.0.0.so
  • /data/data/####/libufix.so
  • /data/data/####/local_crash_lock
  • /data/data/####/mix.dex
  • /data/data/####/mofang_data_analysis.db-journal
  • /data/data/####/mofang_data_analysis.xml
  • /data/data/####/multidex.version.xml
  • /data/data/####/native_record_lock
  • /data/data/####/ofl.config
  • /data/data/####/ofl_location.db
  • /data/data/####/ofl_location.db-journal
  • /data/data/####/ofl_statistics.db
  • /data/data/####/ofl_statistics.db-journal
  • /data/data/####/security_info
  • /data/data/####/time.xml
  • /data/data/####/webview.db-journal
  • /data/media/####/.cuid
  • /data/media/####/03548de06aaeb0d39e8b1e41641eaea3.0.tmp
  • /data/media/####/03548de06aaeb0d39e8b1e41641eaea3.1.tmp
  • /data/media/####/0b77809763c2b06e75b6d9e939b91689.0.tmp
  • /data/media/####/0b77809763c2b06e75b6d9e939b91689.1.tmp
  • /data/media/####/0d3227455d3ba8747548b1df118ea93f.0.tmp
  • /data/media/####/0d3227455d3ba8747548b1df118ea93f.1.tmp
  • /data/media/####/119f17710434dfe03e55b691a52077c1.0.tmp
  • /data/media/####/119f17710434dfe03e55b691a52077c1.1.tmp
  • /data/media/####/29d5d5b96c55f5a047a2d37f86963b2e.0.tmp
  • /data/media/####/29d5d5b96c55f5a047a2d37f86963b2e.1.tmp
  • /data/media/####/29fad8fdf24664a8294faa49977861b9.0.tmp
  • /data/media/####/29fad8fdf24664a8294faa49977861b9.1.tmp
  • /data/media/####/2cd751042618087e26c59e6f7909ead1.0.tmp
  • /data/media/####/2cd751042618087e26c59e6f7909ead1.1.tmp
  • /data/media/####/32ca47bb31ed7ee4fc9332798a7fd298.0.tmp
  • /data/media/####/32ca47bb31ed7ee4fc9332798a7fd298.1.tmp
  • /data/media/####/348ef44f3531a30b638f9ac663af2411.0.tmp
  • /data/media/####/348ef44f3531a30b638f9ac663af2411.1.tmp
  • /data/media/####/34fe46b1523166e9e3a5611ac40427d7.0.tmp
  • /data/media/####/34fe46b1523166e9e3a5611ac40427d7.1.tmp
  • /data/media/####/357195cd0fe4d89b896ecf2643ceea48.0.tmp
  • /data/media/####/357195cd0fe4d89b896ecf2643ceea48.1.tmp
  • /data/media/####/363511e4a1d74266c98df387b43bd1a7.0.tmp
  • /data/media/####/363511e4a1d74266c98df387b43bd1a7.1.tmp
  • /data/media/####/454332255962e56cfde1f178650920f5.0.tmp
  • /data/media/####/454332255962e56cfde1f178650920f5.1.tmp
  • /data/media/####/45de12dd1f3913696097357ec6a2e040.0.tmp
  • /data/media/####/45de12dd1f3913696097357ec6a2e040.1.tmp
  • /data/media/####/523587fb0d69b4c5f2c219696f2f32b5.0.tmp
  • /data/media/####/523587fb0d69b4c5f2c219696f2f32b5.1.tmp
  • /data/media/####/52be00f367a352d3df02aaceed69d802.0.tmp
  • /data/media/####/52be00f367a352d3df02aaceed69d802.1.tmp
  • /data/media/####/53b33722db451508350bb283322c12ee.0.tmp
  • /data/media/####/53b33722db451508350bb283322c12ee.1.tmp
  • /data/media/####/545eb0549ae20c0a1ae1fa9c194d201c.0.tmp
  • /data/media/####/545eb0549ae20c0a1ae1fa9c194d201c.1.tmp
  • /data/media/####/546b56aa1fba36837e9365d75f74d4c3.0.tmp
  • /data/media/####/546b56aa1fba36837e9365d75f74d4c3.1.tmp
  • /data/media/####/59d3b86cc88f75e1c3ed12e281f789f1.0.tmp
  • /data/media/####/59d3b86cc88f75e1c3ed12e281f789f1.1.tmp
  • /data/media/####/64755493b6b89a53eca473ea0b4b1a0f.0.tmp
  • /data/media/####/64755493b6b89a53eca473ea0b4b1a0f.1.tmp
  • /data/media/####/6ad4c569eda72368e71ec2e98d116853.0.tmp
  • /data/media/####/6ad4c569eda72368e71ec2e98d116853.1.tmp
  • /data/media/####/709f8be2a6d4a81409af14584bf22a6b.0.tmp
  • /data/media/####/709f8be2a6d4a81409af14584bf22a6b.1.tmp
  • /data/media/####/7ac0abd6f8339d15fef97653101ae906.0.tmp
  • /data/media/####/7ac0abd6f8339d15fef97653101ae906.1.tmp
  • /data/media/####/7c1b089d5a6c0a5904ef846dab389db5.0.tmp
  • /data/media/####/7c1b089d5a6c0a5904ef846dab389db5.1.tmp
  • /data/media/####/7d976b16d016c38fdd7fcae15c2ffb34.0.tmp
  • /data/media/####/7d976b16d016c38fdd7fcae15c2ffb34.1.tmp
  • /data/media/####/805bcc988a9b824d63a4b2ec0d1c6fec.0.tmp
  • /data/media/####/805bcc988a9b824d63a4b2ec0d1c6fec.1.tmp
  • /data/media/####/8228e00a4ee7eae1e3a84ea675f86d63.0.tmp
  • /data/media/####/8228e00a4ee7eae1e3a84ea675f86d63.1.tmp
  • /data/media/####/82df25342dd4d41534ce1d3a7128695a.0.tmp
  • /data/media/####/82df25342dd4d41534ce1d3a7128695a.1.tmp
  • /data/media/####/89925aacb05b4295c593d5f4ddc9879f.0.tmp
  • /data/media/####/89925aacb05b4295c593d5f4ddc9879f.1.tmp
  • /data/media/####/8a10b5072c93f647f4916841d628e569.0.tmp
  • /data/media/####/8a10b5072c93f647f4916841d628e569.1.tmp
  • /data/media/####/8feef46ed6288be4d02d8cde661b7c90.0.tmp
  • /data/media/####/8feef46ed6288be4d02d8cde661b7c90.1.tmp
  • /data/media/####/95b29bc29ab2b34ce8113d8b027f675b.0.tmp
  • /data/media/####/95b29bc29ab2b34ce8113d8b027f675b.1.tmp
  • /data/media/####/9a3fd3905f3b93e77144b5df7d70d703.0.tmp
  • /data/media/####/9a3fd3905f3b93e77144b5df7d70d703.1.tmp
  • /data/media/####/9dd5dff3740d248f6252625941cbe532.0.tmp
  • /data/media/####/9dd5dff3740d248f6252625941cbe532.1.tmp
  • /data/media/####/9fa0fba2ee76d6aba6580f5359be1f42.0.tmp
  • /data/media/####/9fa0fba2ee76d6aba6580f5359be1f42.1.tmp
  • /data/media/####/RongLog_2_8_20.log
  • /data/media/####/b62adbf1f5217c74ad90780da5afd524.0.tmp
  • /data/media/####/b62adbf1f5217c74ad90780da5afd524.1.tmp
  • /data/media/####/b7977342ec8da671074ece1910c568ff.0.tmp
  • /data/media/####/b7977342ec8da671074ece1910c568ff.1.tmp
  • /data/media/####/c0ed641c2210a1be71d69139e1fbcfe6.0.tmp
  • /data/media/####/c0ed641c2210a1be71d69139e1fbcfe6.1.tmp
  • /data/media/####/c7d6bdeb8ff00b6b6409824db95b0a43.0.tmp
  • /data/media/####/c7d6bdeb8ff00b6b6409824db95b0a43.1.tmp
  • /data/media/####/c9044493fe73895e9fc7a69c94be722d.0.tmp
  • /data/media/####/c9044493fe73895e9fc7a69c94be722d.1.tmp
  • /data/media/####/conlts.dat
  • /data/media/####/d7fe7cdb0447c1c2119f79e880029625.0.tmp
  • /data/media/####/d7fe7cdb0447c1c2119f79e880029625.1.tmp
  • /data/media/####/e9a2bd87312c7b1b947fccc2d0b2fd43.0.tmp
  • /data/media/####/e9a2bd87312c7b1b947fccc2d0b2fd43.1.tmp
  • /data/media/####/ef194c0222de96043580c673373e95c9.0.tmp
  • /data/media/####/ef194c0222de96043580c673373e95c9.1.tmp
  • /data/media/####/f4605981403c9a0df86423c343a7a03c.0.tmp
  • /data/media/####/f4605981403c9a0df86423c343a7a03c.1.tmp
  • /data/media/####/f528451b39e5ec5781cdcf1b6fa328b4.0.tmp
  • /data/media/####/f528451b39e5ec5781cdcf1b6fa328b4.1.tmp
  • /data/media/####/f603dd99d3f41a637f5a03830849cd72.0.tmp
  • /data/media/####/f603dd99d3f41a637f5a03830849cd72.1.tmp
  • /data/media/####/f9cef10a9c48f374bf787bbc6ed700c1.0.tmp
  • /data/media/####/f9cef10a9c48f374bf787bbc6ed700c1.1.tmp
  • /data/media/####/fb8c36c8da61b03133fd3f272ad67c0d.0.tmp
  • /data/media/####/fb8c36c8da61b03133fd3f272ad67c0d.1.tmp
  • /data/media/####/fda33f4311d29b94b7bda281d3b0cfd0.0.tmp
  • /data/media/####/fda33f4311d29b94b7bda281d3b0cfd0.1.tmp
  • /data/media/####/fdd378eaaf91a988a862dccfcf0469d8.0.tmp
  • /data/media/####/fdd378eaaf91a988a862dccfcf0469d8.1.tmp
  • /data/media/####/fe4381939b79e0f93b25da9396ea7a44.0.tmp
  • /data/media/####/fe4381939b79e0f93b25da9396ea7a44.1.tmp
  • /data/media/####/journal
  • /data/media/####/journal.tmp
  • /data/media/####/ller.dat
  • /data/media/####/ls.db
  • /data/media/####/ls.db-journal
  • /data/media/####/test.0
  • /data/media/####/yoh.dat
  • /data/media/####/yol.dat
  • /data/media/####/yom.dat
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-3.0.0.0.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
Загружает динамические библиотеки:
  • Bugly
  • RongIMLib
  • getuiext2
  • libnfix
  • libshella-3.0.0.0
  • libufix
  • locSDK6a
  • nfix
  • ufix
  • weibosdkcore
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о настроках APN.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке