Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.14432

Добавлен в вирусную базу Dr.Web: 2019-05-29

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) 07img####.eas####.com.####.com:80
  • TCP(HTTP/1.1) gl####.w.kunl####.####.com:80
  • TCP(HTTP/1.1) cgi.con####.qq.com:80
  • TCP(HTTP/1.1) j####.go####.com.cn:9191
  • TCP(HTTP/1.1) 00img####.eas####.com.####.com:80
  • TCP(HTTP/1.1) log.u####.com:8080
  • TCP(HTTP/1.1) imgc####.qq.com.####.com:80
  • TCP(HTTP/1.1) t####.c####.q####.####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) als.b####.com:80
  • TCP(HTTP/1.1) s####.e.qq.com:80
  • TCP(HTTP/1.1) s1.u####.com:8020
  • TCP(HTTP/1.1) idu####.qini####.com:80
  • TCP(HTTP/1.1) f####.z####.dom####.####.com:80
  • TCP(HTTP/1.1) api.mob####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) isds####.qq.com:80
  • TCP(HTTP/1.1) wn.pos.b####.com:80
  • TCP(HTTP/1.1) bds.sn####.com:80
  • TCP(HTTP/1.1) sf1-ttc####.ps####.com:80
  • TCP(HTTP/1.1) mi.g####.qq.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) r####.v####.qq.com:80
  • TCP(HTTP/1.1) f####.z####.cutet####.cn:80
  • TCP(HTTP/1.1) u1.a####.cn:8080
  • TCP(HTTP/1.1) zhu####.go####.com.cn:80
  • TCP(HTTP/1.1) sf6-ttc####.ps####.com.####.com:80
  • TCP(HTTP/1.1) ub####.baidust####.com:80
  • TCP(TLS/1.0) et2-na6####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) h####.v####.qq.com:443
  • TCP(TLS/1.0) 07img####.eas####.com.####.com:443
  • TCP(TLS/1.0) dualsta####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) v.q####.com:443
  • TCP(TLS/1.0) imgc####.qq.com.####.com:443
  • TCP(TLS/1.0) bds.sn####.com:443
  • TCP(TLS/1.0) bt####.v####.qq.com:443
  • TCP(TLS/1.0) aliyuno####.oss-cn-####.aliy####.com:443
  • TCP(TLS/1.0) v####.qq.com.####.net:443
  • TCP(TLS/1.0) is.sn####.com:443
  • TCP sdk.o####.t####.####.com:5224
  • TCP c####.g####.ig####.com:5225
Запросы DNS:
  • 00img####.eas####.com
  • 01img####.eas####.com
  • 06img####.eas####.com
  • 07img####.eas####.com
  • 7j####.c####.z0.####.com
  • aliyuno####.oss-cn-####.aliy####.com
  • als.b####.com
  • and####.b####.qq.com
  • api.mob####.com
  • bds.sn####.com
  • bt####.v####.qq.com
  • c####.g####.ig####.com
  • c-h####.g####.com
  • cgi.con####.qq.com
  • f####.z####.cutet####.cn
  • f####.z####.dom####.com
  • h####.v####.qq.com
  • i.sn####.com
  • im####.xiaoc####.cn
  • imgc####.qq.com
  • is.sn####.com
  • isds####.qq.com
  • j####.go####.com.cn
  • log.u####.com
  • mi.g####.qq.com
  • plb####.u####.com
  • pub-####.qin####.com
  • r####.v####.qq.com
  • s####.e.qq.com
  • s1.u####.com
  • sdk-ope####.g####.com
  • sdk.c####.ig####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • sf1-ttc####.ps####.com
  • sf3-ttc####.ps####.com
  • sf6-ttc####.ps####.com
  • st####.1####.com
  • u####.u####.com
  • u1.a####.cn
  • ub####.baidust####.com
  • v####.qq.com
  • v.q####.com
  • wn.pos.b####.com
  • zhu####.go####.com.cn
  • zt-mkm####.oss-cn-####.aliy####.com
Запросы HTTP GET:
  • 00img####.eas####.com.####.com/mobile/20190529/2019052916_4efc64b51eb747...
  • 00img####.eas####.com.####.com/mobile/20190529/2019052916_6f09eb5e0c0e44...
  • 00img####.eas####.com.####.com/mobile/20190529/2019052916_861052290d1e4f...
  • 07img####.eas####.com.####.com/mobile/20190529/20190529160446_deeea1aedd...
  • 07img####.eas####.com.####.com/mobile/20190529/20190529160722_e2c538d814...
  • 07img####.eas####.com.####.com/mobile/20190529/20190529161124_2269ab8d75...
  • als.b####.com/clog/glog?productId=####&_client_type=####&_client_version...
  • api.mob####.com/v1/video/catalog
  • api.mob####.com/v1/video/list?n=####&p=####&f=####&ajax=####&channel_id=...
  • bds.sn####.com/obj/web.business.image/201901315d0d92100a352d1742ea80b6
  • bds.sn####.com/obj/web.business.image/201904115d0d5b32188f478041b98f1a
  • bds.sn####.com/obj/web.business.image/201904115d0dae5520540e36496e8d29
  • bds.sn####.com/obj/web.business.image/201904115d0db8ee7c48c27740e2aa5a
  • bds.sn####.com/obj/web.business.image/201905135d0d4ed406441e3b41499c7d
  • bds.sn####.com/obj/web.business.image/201905135d0dce55499d19ea47ae85f2
  • cgi.con####.qq.com/qqconnectopen/openapi/policy_conf?sdkv=####&appid=###...
  • f####.z####.cutet####.cn/css/wz.css
  • f####.z####.cutet####.cn/wz_css_js/cdn_jquery.min.js
  • f####.z####.cutet####.cn/wz_css_js/jihuo/h1.min_jihuo.js
  • f####.z####.cutet####.cn/wz_css_js/jihuo/show_qw.png
  • f####.z####.cutet####.cn/wz_css_js/jihuo/showbtn_jihuo.js?1=####
  • f####.z####.cutet####.cn/wz_css_js/jihuo/style_jihuo.css
  • f####.z####.cutet####.cn/wz_css_js/jquery.lazyload.js
  • f####.z####.cutet####.cn/wz_css_js/mp.js
  • f####.z####.cutet####.cn/wz_css_js/random.js
  • f####.z####.dom####.####.com/url/data_url.json
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/440c410c4f9959009d44d4a2c04...
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/538bdd11d06cd7b5f9904dec053...
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/64cf369ebd443031ca764e628c9...
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/8f0cdf079478779675ca5caf8c1...
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/b282614423738d91cea5f19f48b...
  • gl####.w.kunl####.####.com/lw/img/2019/05/29/cdf5d1a6296bd534be0e60981d1...
  • gl####.w.kunl####.####.com/qupost/avatar/2018/03/07/9e502e3b8bd63a8d145d...
  • gl####.w.kunl####.####.com/qupost/avatar/2018/10/30/1540876571728611903....
  • gl####.w.kunl####.####.com/qupost/avatar/2018/12/24/1545621520829363654....
  • gl####.w.kunl####.####.com/qupost/avatar/lw/avatar/1-58.jpg?imageVi####
  • gl####.w.kunl####.####.com/videosnapshot_self/4cc31ba0a2cf5361af25181573...
  • idu####.qini####.com/21cbfb7a-70d9-4612-a780-eee9030e5fcc.jpg?imageMo####
  • idu####.qini####.com/30a76e58-4c36-456b-898e-9bafd123d066.jpg?imageMo####
  • idu####.qini####.com/79f62010-2ed6-49fc-9473-993d8273d33d.gif?imageMo####
  • idu####.qini####.com/93cda4d5-3b45-40e5-85cb-ea98169fa571.jpg?imageMo####
  • idu####.qini####.com/fcddf6d8-de94-41d9-b2b2-128b3628c9b8.jpg?imageMo####
  • idu####.qini####.com/mmbiz_jpg/ob53LmlLt3AFHVNzA5ReTaMwOIrW6qiaxGCJngUvi...
  • idu####.qini####.com/tdata_EDT369
  • imgc####.qq.com.####.com/qzone/biz/gdt/mod/android/AndroidAllInOne/progu...
  • isds####.qq.com/cgi-bin/v.cgi?flag1=####&flag2=####&1=####&2=####
  • j####.go####.com.cn:9191/jihuo//zk_wz/open?data=####
  • log.u####.com:8080/log/s?_=0aLwC####
  • mi.g####.qq.com/gdt_mview.fcg?actual_width=####&count=####&r=####&templa...
  • r####.v####.qq.com/web_report?cmd=3529&url=http://jihuo.gosing.com.cn:91...
  • r####.v####.qq.com/web_report?cmd=3532&url=http://jihuo.gosing.com.cn:91...
  • r####.v####.qq.com/web_report?cmd=3536&url=http://jihuo.gosing.com.cn:91...
  • sf1-ttc####.ps####.com/obj/web.business.image/201901315d0dc37087e9576f44...
  • sf1-ttc####.ps####.com/obj/web.business.image/201904195d0d0c0dd7cd3dce40...
  • sf1-ttc####.ps####.com/obj/web.business.image/201905245d0d0ad60d7220094d...
  • sf1-ttc####.ps####.com/obj/web.business.image/201905245d0d71d0640169274f...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201901315d0d4737e...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201904195d0dd0084...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201904195d0df77b2...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201905135d0d583a3...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201905245d0df03bf...
  • t####.c####.q####.####.com/config/hz-hzv6.conf
  • t####.c####.q####.####.com/tdata_Soq141
  • t####.c####.q####.####.com/tdata_fEV688
  • t####.c####.q####.####.com/tdata_hOi150
  • t####.c####.q####.####.com/tdata_ilz707
  • ub####.baidust####.com/pts/florid/F_ADDA93A2FFD3E4F7EBF6B1B6FFC23E07/?im...
  • wn.pos.b####.com/adx.php?c=####
Запросы HTTP POST:
  • and####.b####.qq.com/rqd/async
  • and####.b####.qq.com/rqd/async?aid=####
  • c-h####.g####.com/api.php?format=####&t=####
  • j####.go####.com.cn:9191/jihuo//api/html/list
  • j####.go####.com.cn:9191/jihuo//api/kf/getQQGroup
  • j####.go####.com.cn:9191/jihuo//api/wz/typeList
  • j####.go####.com.cn:9191/jihuo//api/wz/url
  • j####.go####.com.cn:9191/jihuo//api/wz/wzList
  • j####.go####.com.cn:9191/jihuo//api/wz/wzList_random
  • j####.go####.com.cn:9191/jihuo//api/wz_hb/list
  • j####.go####.com.cn:9191/jihuo//api/wz_pl/get_pinglun
  • s####.e.qq.com/activate
  • s####.e.qq.com/getad
  • s1.u####.com:8020/a/log/
  • s1.u####.com:8020/a/log/r
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
  • u1.a####.cn:8080/api/v1
  • u1.a####.cn:8080/u1
  • u1.a####.cn:8080/u1/log
  • zhu####.go####.com.cn/zl/api/fxy/list
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-431819997
  • /data/data/####/-683169677
  • /data/data/####/-745920881
  • /data/data/####/-747192482
  • /data/data/####/-892542652
  • /data/data/####/-92753546
  • /data/data/####/-953585977
  • /data/data/####/.bak
  • /data/data/####/.imprint
  • /data/data/####/02ac596ed925e2c4a7b90617daf1e6850d95c7af966f123....0.tmp
  • /data/data/####/0502af66648f4b727c9e812345b226dff5d82722f70e585....0.tmp
  • /data/data/####/05625dc3224ee109241336d3e7cd8f20e6efca4da1598e6....0.tmp
  • /data/data/####/1002
  • /data/data/####/1004
  • /data/data/####/1316797277
  • /data/data/####/154a9f3da9b1db0c9ce639790c4e9b1e1ccb4a668e51565....0.tmp
  • /data/data/####/159a21969b156fc8cf67e15cc9c2383a5f2ca4719bc53ee....0.tmp
  • /data/data/####/1a1f22fadfb06f71446b2a533dc75bce1fd09a643f67334....0.tmp
  • /data/data/####/1e6mbod81iktf7dqpx5eufn0o
  • /data/data/####/1e6mbod81iktf7dqpx5eufn0o.tmp
  • /data/data/####/1f6223538e3073d861da289943a850b627a5cc8b7216228....0.tmp
  • /data/data/####/1j8g953cgxoa5tdpinn0nlhkx
  • /data/data/####/1j8g953cgxoa5tdpinn0nlhkx.tmp
  • /data/data/####/1m84b4kkrh4k236bajv6el1w3
  • /data/data/####/1m84b4kkrh4k236bajv6el1w3.tmp
  • /data/data/####/1oseoatvrluzj24i151ems2dc
  • /data/data/####/1oseoatvrluzj24i151ems2dc.tmp
  • /data/data/####/2002953668
  • /data/data/####/2035125442
  • /data/data/####/2312.yaqcookie
  • /data/data/####/2389f215e38ef782022c2a14c0cd5ce2e3e421aed48686b....0.tmp
  • /data/data/####/24zov7tnb5czc49gyhg88wchp
  • /data/data/####/24zov7tnb5czc49gyhg88wchp.tmp
  • /data/data/####/285773669
  • /data/data/####/2f115dfec4a49d3d0b21499256279eca6f49e9a46722b8f....0.tmp
  • /data/data/####/2g172uvp250fssfyghff0h3hz
  • /data/data/####/2g172uvp250fssfyghff0h3hz.tmp
  • /data/data/####/324f11d6d87b91fb8a9296ea857b01ac253977ef9ab70e6....0.tmp
  • /data/data/####/338kkv15agn6zrc231ye0ionh
  • /data/data/####/338kkv15agn6zrc231ye0ionh.tmp
  • /data/data/####/3444468
  • /data/data/####/3641967
  • /data/data/####/37b4443461c4f86915d2d4bc3909405d3de6b544ddb6c59....0.tmp
  • /data/data/####/3cab0e3de029ff983e162948f854eeff5cdc536b940ec1b....0.tmp
  • /data/data/####/3jxd9go8r9yzs0e1cck5q2mom
  • /data/data/####/3jxd9go8r9yzs0e1cck5q2mom.tmp
  • /data/data/####/4030e4f5a6524e422c8a53b3b4931ea133eac4ffc5d84a7....0.tmp
  • /data/data/####/44a1vs4vjsiuwvlite0pp9ve8
  • /data/data/####/44a1vs4vjsiuwvlite0pp9ve8.tmp
  • /data/data/####/46f7a7f501d0ffbe824ef5601e3193efddc1c1c1196ea2d....0.tmp
  • /data/data/####/4b2254cde32802938d8f5d4eed50ffbe403126083073f4b....0.tmp
  • /data/data/####/4c17cb8eb6721ff33ead99522111c9bcb63ac0918706ac9....0.tmp
  • /data/data/####/4k7jja3da6hk5spnxep4e3g2n
  • /data/data/####/4k7jja3da6hk5spnxep4e3g2n.tmp
  • /data/data/####/54hr9s77s2a821ioyyjzwxktv
  • /data/data/####/54hr9s77s2a821ioyyjzwxktv.tmp
  • /data/data/####/57e90ff0464cbf84353932e442fc5ba8c6112e831a8e650....0.tmp
  • /data/data/####/5d75e68bfb4c40a43e2f511a0ec16672984f88f2f9b0327....0.tmp
  • /data/data/####/6g4jqjhyfj5r29hjbg48aufr8
  • /data/data/####/6g4jqjhyfj5r29hjbg48aufr8.tmp
  • /data/data/####/6kuhx39xy4240jm93711ts5y7
  • /data/data/####/6kuhx39xy4240jm93711ts5y7.tmp
  • /data/data/####/6rr63aqyh9fnxn808skx5b2hi
  • /data/data/####/6rr63aqyh9fnxn808skx5b2hi.tmp
  • /data/data/####/6vvq733en7yuusuy2d54233kg
  • /data/data/####/6vvq733en7yuusuy2d54233kg.tmp
  • /data/data/####/706139200
  • /data/data/####/73301110aa20588763fe89b1fe2961157fef8e25b0fa988....0.tmp
  • /data/data/####/738950403
  • /data/data/####/755c543012bfe33469ba3d5971e999a77ef02fa2b554b3e....0.tmp
  • /data/data/####/759d00166ff036f5c21707a194d045fd4d0300a1645a9d6....0.tmp
  • /data/data/####/7878ce3add42855b297f00e03bd11f70239eb530805eb0b....0.tmp
  • /data/data/####/7c1ac3345058
  • /data/data/####/80f82212e4c5272f86858d84e69248fb354145e8ec09d6e....0.tmp
  • /data/data/####/81e39e3e22ab6a6826d4ac4b90c36da5c6ec2b3b5c535ec....0.tmp
  • /data/data/####/844663494
  • /data/data/####/844663558
  • /data/data/####/8a777f394bb011bad4b552aa23fdacb57b8a2325faac4cc....0.tmp
  • /data/data/####/8be1139678bec4ffdcfdf08d5d4a4b5137741381812ec48....0.tmp
  • /data/data/####/92333b5f255691281818a9c5ffaf63193a16e1ab38dbb08....0.tmp
  • /data/data/####/93029116
  • /data/data/####/95d3caf5f672253f85715a0a548b90e33c1a0daa463f319....0.tmp
  • /data/data/####/961f681a1c04802cc94312217a061cdd0c6aaf683686835....0.tmp
  • /data/data/####/97243337
  • /data/data/####/97273377
  • /data/data/####/97509383c4d1ab3276a895c576ac0191a6189a051eb9435....0.tmp
  • /data/data/####/9ae9e34110ee72a7f983f3c04d21c88591f3b60075917ed....0.tmp
  • /data/data/####/Alvin2.xml
  • /data/data/####/ApplicationCache.db-journal
  • /data/data/####/BUGLY_COMMON_VALUES.xml
  • /data/data/####/BuglySdkInfos.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/GDTSDK.db
  • /data/data/####/GDTSDK.db-journal
  • /data/data/####/MultiDex.lock
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/a2d247fc9c394a93fe8a912d347308d7d5eaf3dc2cba41e....0.tmp
  • /data/data/####/a5aaada46890af3f73c9d12fbeaeb24657a56de9afbbb7d....0.tmp
  • /data/data/####/a86163bb421bcc36c0edb70a7250e9f067abf2dea3813d4....0.tmp
  • /data/data/####/app_crash_copy.xml
  • /data/data/####/b559d03bb57d4ea41d6eed7910b9c9268a95bd19f236c05....0.tmp
  • /data/data/####/b70644524d07802828792afe3d5c119bf6afc7d4400cab7....0.tmp
  • /data/data/####/bea18b8ae01e72d99e3ceaa904023961d2ab45d3f9fa221....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/c140de79b3dea927379574342c67f6926a27028b8759cf7....0.tmp
  • /data/data/####/c363727c7ab7135d38f4668f4bdbedfff07e89b39c11b85....0.tmp
  • /data/data/####/c4685c9f9f453984d032b2d3a48db88b6287be10f429291....0.tmp
  • /data/data/####/c875e7943cd6534668f76b94057541fbecb61a976d362ca....0.tmp
  • /data/data/####/cb29c330df6fd201dec38677426c524c9124d28176982b4....0.tmp
  • /data/data/####/cd708bb9fab61df26d0ed4ffb101c2a47effe9f1f1f1da9....0.tmp
  • /data/data/####/ce3478099f53efacc2c2143fc4281f907cdab916f838ee0....0.tmp
  • /data/data/####/ce84df3e6bf83a302b5d03fdf3a6feaf3daec802ba91596....0.tmp
  • /data/data/####/com.gosing.article.news.jh.BETA_VALUES.xml
  • /data/data/####/com.tencent.open.config.json.100446242
  • /data/data/####/crashrecord.xml
  • /data/data/####/d0dfe903f2f02f65f45eff376d58829bdda91c23ccdd6b1....0.tmp
  • /data/data/####/d5efdf37f8745a7663374df1a6cf2a62c4a6c9ac66ef004....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTU5MTMyMDQ0MzA4;
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/dc46fd99fba057770208238e57c8d63e2fe7844d6a7d3d3....0.tmp
  • /data/data/####/devCloudSetting.cfg
  • /data/data/####/devCloudSetting.sig
  • /data/data/####/dexMethod.11475203.dat
  • /data/data/####/downloader.db-journal
  • /data/data/####/e3947202d5047da1defb45474a141d643179b43828da352....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f368c391ed2d98753d33fc598d45c168b53d9e9e9ad3668....0.tmp
  • /data/data/####/f4ba59946c43a5124c5f39f7012415a72a1d9ea51cf3007....0.tmp
  • /data/data/####/f8c15b3775bdd0088f986ff472af484828e960cc04981e9....0.tmp
  • /data/data/####/f_000001
  • /data/data/####/f_000002
  • /data/data/####/f_000003
  • /data/data/####/f_000004
  • /data/data/####/f_000005
  • /data/data/####/f_000006
  • /data/data/####/f_000007
  • /data/data/####/f_000008
  • /data/data/####/f_000009
  • /data/data/####/f_00000a
  • /data/data/####/f_00000b
  • /data/data/####/f_00000c
  • /data/data/####/f_00000d
  • /data/data/####/f_00000e
  • /data/data/####/fa7935ff7d24106895393df90ff10977f647f07ac33267f....0.tmp
  • /data/data/####/fa89dbcbd1e67a61b397336d5fa27c5df04d72f1da8b23a....0.tmp
  • /data/data/####/fb79eeb5b5c9482812f9fddab85cea55efdbe205b385c5e....0.tmp
  • /data/data/####/fef300a2fdbb45711f8e0e2e855ad3cbdffc777309643c8....0.tmp
  • /data/data/####/gdaemon_20161017
  • /data/data/####/gdt_config.cfg
  • /data/data/####/gdt_plugin.jar
  • /data/data/####/gdt_plugin.jar.sig
  • /data/data/####/gdt_plugin.tmp
  • /data/data/####/gdt_plugin.tmp.sig
  • /data/data/####/gdt_suid
  • /data/data/####/getui_sp.xml
  • /data/data/####/gkt-journal
  • /data/data/####/gx_sp.xml
  • /data/data/####/i==1.2.0&&1.8.1_1559132044399_envelope.log
  • /data/data/####/index
  • /data/data/####/info.xml
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/journal.tmp
  • /data/data/####/jump.xml
  • /data/data/####/lh_gx_sdk.xml
  • /data/data/####/lh_pp_share.xml
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-2.9.1.2.so
  • /data/data/####/libufix.so
  • /data/data/####/libyaqbasic.11475203.so
  • /data/data/####/libyaqpro.11475203.so
  • /data/data/####/local_crash_lock
  • /data/data/####/mix.dex
  • /data/data/####/multidex.version.xml
  • /data/data/####/native_record_lock
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushk.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/qndx70vkix4oqnwjsi91d4y9
  • /data/data/####/qndx70vkix4oqnwjsi91d4y9.tmp
  • /data/data/####/qqgroup.xml
  • /data/data/####/run.pid
  • /data/data/####/sdkCloudSetting.cfg
  • /data/data/####/sdkCloudSetting.sig
  • /data/data/####/sdk_config.xml
  • /data/data/####/sdk_share_file.xml
  • /data/data/####/security_info
  • /data/data/####/t==8.0.0&&1.8.1_1559132045715_envelope.log
  • /data/data/####/tdata_Soq141
  • /data/data/####/tdata_Soq141.jar
  • /data/data/####/tdata_fEV688
  • /data/data/####/tdata_fEV688.jar
  • /data/data/####/tdata_hOi150
  • /data/data/####/tdata_hOi150.jar
  • /data/data/####/tdata_ilz707
  • /data/data/####/tdata_ilz707.jar
  • /data/data/####/tdg_share.xml
  • /data/data/####/tt_sdk_settings.xml
  • /data/data/####/ttopenadsdk.xml
  • /data/data/####/ttopensdk.db-journal
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/update_lc
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/wx_share.cfg.xml
  • /data/data/####/yaqsdkcookie
  • /data/media/####/.a.dat
  • /data/media/####/.adfwe.dat
  • /data/media/####/.cca.dat
  • /data/media/####/.nomedia
  • /data/media/####/.umm.dat
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/app.db
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.gosing.article.news.jh.bin
  • /data/media/####/com.gosing.article.news.jh.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/gkt-journal
  • /data/media/####/gktper
  • /data/media/####/tdata_Soq141
  • /data/media/####/tdata_fEV688
  • /data/media/####/tdata_hOi150
  • /data/media/####/tdata_ilz707
  • /data/media/####/test.log
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /proc/cpuinfo
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/sh -c getprop
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/<Package>.service.PushInitializeService 25545 300 0
  • cat /sys/class/net/wlan0/address
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.9.1.2.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.letv.release.version
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
  • ls /
  • ls /sys/class/thermal
  • mount
  • sh
  • sh <Package Folder>/files/gdaemon_20161017 0 <Package>/<Package>.service.PushInitializeService 25545 300 0
Загружает динамические библиотеки:
  • Bugly
  • getuiext2
  • libnfix
  • libshella-2.9.1.2
  • libufix
  • libyaqbasic.11475203
  • libyaqpro.11475203
  • nfix
  • nms
  • ufix
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-CFB-NoPadding
  • AES-ECB-PKCS5Padding
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • DES
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • DES
  • RSA-ECB-PKCS1Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Получает информацию о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке