Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.17264

Добавлен в вирусную базу Dr.Web: 2019-08-17

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 2####.5.5.5:53
  • UDP(DNS) 1####.114.114.114:53
  • UDP(DNS) <Google DNS>
  • UDP(DNS) 1####.29.29.29:53
  • UDP(DNS) 2####.6.6.6:53
  • TCP(HTTP/1.1) l####.cuda####.com:80
  • TCP(HTTP/1.1) ti####.c####.l####.####.com:80
  • TCP(HTTP/1.1) s####.tinkerp####.com:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) a.g####.qq.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) hd.a####.com:80
  • TCP(HTTP/1.1) 1####.11.61.135:80
  • TCP(HTTP/1.1) amdc####.m.ta####.com:80
  • TCP(HTTP/1.1) ngc.aliy####.com:80
  • TCP(HTTP/1.1) 1####.11.61.137:80
  • TCP(HTTP/1.1) 1####.37.132.16:80
  • TCP(TLS/1.0) et2-na6####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) hd.a####.com:443
  • TCP(TLS/1.0) dualsta####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) res####.a####.com:443
  • TCP(TLS/1.0) 2####.107.1.97:443
  • TCP(TLS/1.0) bxm-y####.oss-cn-####.aliy####.com:443
  • TCP(TLS/1.0) p####.ws####.com:443
  • TCP(TLS/1.0) m.ws####.com:443
  • TCP zb-cent####.m.ta####.com:443
Запросы DNS:
  • a####.man.aliy####.com
  • a.g####.qq.com
  • ag####.m.ta####.com
  • amdc####.m.ta####.com
  • and####.b####.qq.com
  • app####.did####.com
  • bxm-y####.oss-cn-####.aliy####.com
  • l####.cuda####.com
  • l####.tbs.qq.com
  • log.u####.com
  • m.ws####.com
  • ngc.aliy####.com
  • p####.ws####.com
  • plb####.u####.com
  • q.tinkerp####.com
  • res####.a####.com
  • s####.tinkerp####.com
  • u####.u####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
Запросы HTTP GET:
  • hd.a####.com/avatar_d489c4d0932f14c105ed947daf1cb0e4d04145dd45de805e0c71...
  • hd.a####.com/image_76464b80f89e781d74e7e8cd64abb47c348a0d5c_48e18a5e6258...
  • hd.a####.com/image_91b781d255a5c2912b4a0eff12dcad9e416045cb_a7a693d5e93e...
  • hd.a####.com/image_bd8ad68cf96a8e5248c890e18daa836d673a1f32_1a96ebafd872...
  • hd.a####.com/image_beeb502714c5a5f664a6278ef8c68a5fcd519f1c_8d49c3a862d0...
  • l####.cuda####.com/dot/s.gif?uid=####&sid=####&ev=####&e=####&ts=####&ni...
Запросы HTTP POST:
  • a.g####.qq.com/sdk
  • amdc####.m.ta####.com/amdc/mobileDispatch?appkey=####&deviceId=####&plat...
  • and####.b####.qq.com/rqd/async?aid=####
  • l####.tbs.qq.com/ajax?c=####&k=####
  • ngc.aliy####.com/data/r?a=####&m=####&o=####&k=####&p=####&u=####&t=####...
  • s####.tinkerp####.com/succ.php
  • s####.tinkerp####.com/succPatch.php
  • ti####.c####.l####.####.com/1d9d019327741749/2.5.0/file3?d=####&v=####
  • ti####.c####.l####.####.com/1d9d019327741749/2.5.0?d=####&v=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-1702056098
  • /data/data/####/-2050949982
  • /data/data/####/-847379839
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/02805d22896919054791d8c4b1f521a1e1848b06196a53d....0.tmp
  • /data/data/####/0714327e75f98e65ea97f8cff9db3e4ca3027104799357c....0.tmp
  • /data/data/####/09f726abd03510221e0b85588e71b57454c4f879da4ac7c....0.tmp
  • /data/data/####/0b7a8c897c542182bf754e11d9f67daf74deca52fe64c75....0.tmp
  • /data/data/####/0d7647497886da70148fd604bf7c8c7c5402f4f9766b54c....0.tmp
  • /data/data/####/0dbb69685b5cd1103db1597cd58749fb4a507bfd8615024....0.tmp
  • /data/data/####/0e14cc96692be03db31a15e6e137bf1dce7b4ab1738fc15....0.tmp
  • /data/data/####/0f3bcf3aad058916e60af4130cd261d3cdf55b7c7b77b7c....0.tmp
  • /data/data/####/1004
  • /data/data/####/1129945412
  • /data/data/####/1381315338
  • /data/data/####/159f3f0f02651af2bf55c7987fcd17a06147ad608c31aee....0.tmp
  • /data/data/####/162323f6a075a50bfaa4a9959c4d2985dbf292434e18f9a....0.tmp
  • /data/data/####/1672a4d97e3795436f5979dcbff73d610942d446582aa61....0.tmp
  • /data/data/####/1819fe182e715e0deae2dfe1dc72fc52eeec5f17452d5de....0.tmp
  • /data/data/####/1958e16031e630c8825ed153a445127d73d3dfdaba17daa....0.tmp
  • /data/data/####/1a24946f5c249acfcf09d284f5163b0c4f0263694d272e5....0.tmp
  • /data/data/####/1a9e6f1ba0aa005ceb296fa35d87fabce1d9f28cefc3ac7....0.tmp
  • /data/data/####/1ad3c061bb4c671b8d021fb420d018a602bc278ec24e315....0.tmp
  • /data/data/####/1c510813a44f85750854dfc0441e6cc329ce7c55a75fbda....0.tmp
  • /data/data/####/1d2b904cbeadfb72ed9546111a231c85.0
  • /data/data/####/1d9d019327741749_version.info
  • /data/data/####/1f7f18fa85e794ce2d1ae466683a77ec59ba24b1ddef5f1....0.tmp
  • /data/data/####/2.5.0_3.apk
  • /data/data/####/20fae7ad52bc68ba4ac629f900457debbf1ba906e2f60e8....0.tmp
  • /data/data/####/26005e073e3deb6b87a2a07dc7b723746747ab5afc3c87e....0.tmp
  • /data/data/####/26eb4d1b5f41d50900e45d1f8f904180784270ed51eed62....0.tmp
  • /data/data/####/2bf7f64df72303cc0389e636912bd1ad1abbfd137b3ed0e....0.tmp
  • /data/data/####/2ca6db7278cf97e99fc8b8d0df482d82a69ade54c40f435....0.tmp
  • /data/data/####/2caa78d6d755c2348f1a0d890f1dd6a26ec37da9964a071....0.tmp
  • /data/data/####/3157f212fdf90a0a14ae896185c1ce83ba027b22ed86b9f....0.tmp
  • /data/data/####/330b01b90dfd6d1e3a5a57c7b8c2a401fb7eb4575bd3b04....0.tmp
  • /data/data/####/37e3847521e5eba0878e525d4753a3f0026b094767a78be....0.tmp
  • /data/data/####/3814066bcf399b0b02fb97ebf9e33630c15e4c7ee7290e0....0.tmp
  • /data/data/####/38fd7969e1eb59a6f41b6d91874cf9fe9241f646846efd1....0.tmp
  • /data/data/####/40ce4605e297ad14e22913454d0c9fe8dd8616e79ee1f2f....0.tmp
  • /data/data/####/432fdc1963a25f5d5cb72c95ffb2b61ec15dc78d85370c6....0.tmp
  • /data/data/####/43809b070ad913254a0b82d10fe35de62efbe0c822e06a9....0.tmp
  • /data/data/####/477bfe643a128a9450361ad9ec26bb54f8233630994ce4b....0.tmp
  • /data/data/####/499dc9b0231f630ca32a590febb130ad665a1cdf3a0ea93....0.tmp
  • /data/data/####/4b049fa341fd9343f035018f1d1f5db2daf04a8165d02a8....0.tmp
  • /data/data/####/4b58fce62400d848ebc0459f615556289a9745e9b72aa23....0.tmp
  • /data/data/####/50e5f28e168224d302bd1c37cd3ace91bffd0ebce2f63f4....0.tmp
  • /data/data/####/50e5f28e168224d302bd1c37cd3ace91bffd0ebce2f63f4...0ecd.0
  • /data/data/####/53202556404829.0
  • /data/data/####/587ac95d5a266f0849d749660f6a626140338684f8099a1....0.tmp
  • /data/data/####/5a04d48635d490ca2c64d8bc0ead53678134bbee6060c9d....0.tmp
  • /data/data/####/5e2a59d755dfc08ed8d2a5b65e36d4c594fe85352c02b71....0.tmp
  • /data/data/####/5ebbe5bff293df6cbb7a538d9ebd36d1438f49553777d3f....0.tmp
  • /data/data/####/61262c7984eb4de8ca2e6104f9830639b262c4436d4cd10...ff94.0
  • /data/data/####/61e3c032bf84261982c8225aa35da9218b805d2f1828521....0.tmp
  • /data/data/####/69f77e62abdf442999e67508f187e3d7
  • /data/data/####/755d5b00cd7d488536acb76c05790e585efec721ae42a65....0.tmp
  • /data/data/####/79dec71e93bf7ff3ca172c25566a6175cad442055d1707a....0.tmp
  • /data/data/####/8461ad037f810c4d70669c90fee1e10b57f53579ca0436f....0.tmp
  • /data/data/####/84c40946436369f1b9996fbb341011a80dfbd219fa531dd....0.tmp
  • /data/data/####/85b6ac792109325640b00e97a38d8ecaf601b2a227d4abe....0.tmp
  • /data/data/####/865f3b56c7946756c9ab04362a28baf2f773cafab72e00c....0.tmp
  • /data/data/####/88ab42c195a277ad44d4b8b0695b5d3c0d2cd9ba282698c....0.tmp
  • /data/data/####/8e750478117b52555a56290039857bdcb56a710a677cdf4....0.tmp
  • /data/data/####/907360b64f71a8abc35da61def61fa1b0e537466fa01c96....0.tmp
  • /data/data/####/98e20b0c7b0b30a99a9ab80dfda7b22442b6e702044bacc....0.tmp
  • /data/data/####/99153297235249.0
  • /data/data/####/99efb9c59e2fc0db59792de5f3a2613b8789ba377c82bba....0.tmp
  • /data/data/####/9b37865a91d94761ce9d408dfa9c4589e1cf853f741934e....0.tmp
  • /data/data/####/ACCS_BINDumeng;5ba063b4f1f556882200012f.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/MultiDex.lock
  • /data/data/####/SDK_config
  • /data/data/####/SDK_config1
  • /data/data/####/SP_AROUTER_CACHE.xml
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/a48b19bb4637237f4712fe34419034bc56d39b0d5fd2a24....0.tmp
  • /data/data/####/a925fdf06efab8d35289d7327a85b7394bc8387aeed3bff....0.tmp
  • /data/data/####/a==7.5.0&&2.5.0_1566013656698_envelope.log
  • /data/data/####/aaa955291e0d383e8dc9adb6d6b90690730e73256c7f81f....0.tmp
  • /data/data/####/aad30cbee415d47a08e1bc0758fba4600c7f5fc786cbfc2....0.tmp
  • /data/data/####/ab1a1b649a4e9910082e8a8d379d55099865b2d92e925a9....0.tmp
  • /data/data/####/accs.db-journal
  • /data/data/####/ae728d9e073d0c8d251fa4b51eb1f68b240165a62da4ac6....0.tmp
  • /data/data/####/aebf41c3ded55713a527c407e3582246dd5d06a5e48d4a2....0.tmp
  • /data/data/####/affccf267130d188507fd83cfa435fffb9b24c19d56db6f....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/b298ca606e2e3eafbff1223c5c13f79037cc1adb658c113....0.tmp
  • /data/data/####/b78c739d64ecc727bef5ce7f43b036de56828f7e7f91f5d....0.tmp
  • /data/data/####/ba79b9ddd187fa97c9b192a1d29e12afcc39d6dc2c7ca46....0.tmp
  • /data/data/####/basic_params.xml
  • /data/data/####/bfa90e0373e52883160a3c03a840777181c548c12ca0b0b....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/c0586a10777146560765a69231d89beb.xml
  • /data/data/####/caaa12cc9a091a4797b3b6e3c1b246523f4aaf44775be22....0.tmp
  • /data/data/####/changed_classes1.dex.dex
  • /data/data/####/changed_classes1.dex.jar
  • /data/data/####/changed_classes2.dex.dex
  • /data/data/####/changed_classes2.dex.jar
  • /data/data/####/changed_classes3.dex.dex
  • /data/data/####/changed_classes3.dex.jar
  • /data/data/####/changed_classes4.dex.dex
  • /data/data/####/changed_classes4.dex.jar
  • /data/data/####/channel_umeng_common_config.xml
  • /data/data/####/com.qq.gdt.action.SessionTimePref.xml
  • /data/data/####/core_info
  • /data/data/####/crashrecord.xml
  • /data/data/####/d299f4c4847ea1536827070bbd8129000ee7a95d46cf09b....0.tmp
  • /data/data/####/d4e17200da75bd5529d250194539b8da097e231e642cb77...d00f.0
  • /data/data/####/d8930bdb026785bded96f749dc28530c0cf49e73fc84b23....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTY2MDEzNjU0NjM3;
  • /data/data/####/dW1weF9wdXNoX2xhdW5jaF8xNTY2MDEzNjY2NjYy;
  • /data/data/####/dW1weF9wdXNoX3JlZ2lzdGVyXzE1NjYwMTM2NTY1MTI=;
  • /data/data/####/dW1weF9zaGFyZV8xNTY2MDEzNjU1NzIy;
  • /data/data/####/dW1weF9zaGFyZV8xNTY2MDEzNjU2NTU1;
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/de7496904dfa38ce53de2792bf0826d5fb044d44f7b00e5....0.tmp
  • /data/data/####/debug.conf
  • /data/data/####/download_upload
  • /data/data/####/e5e56812b6dad2c7c590947172c776809d251fd6f4498b6....0.tmp
  • /data/data/####/e651c332c691c80a17fa1cf7ee67b690c6056df48bfaaf2....0.tmp
  • /data/data/####/e9a9a3150d17a578027c6a5bfbaee3228cfc4f8ab75a761....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f3feb1f9156b69ca17cbc1d90053981b6a1132965e3ca25....0.tmp
  • /data/data/####/f4915f536ea01c54f872a2c2033f7b47a63ba3a4f6a4ddb....0.tmp
  • /data/data/####/f4b72c77647a451db22b081ac0458f72
  • /data/data/####/f96f20f3c654c5791188e6146b7554126461d1499653e1a....0.tmp
  • /data/data/####/f_000001
  • /data/data/####/facdeb1a2f6c0613e93ab3392c2e7bf31e6a190d1f6e7bd....0.tmp
  • /data/data/####/hmdb
  • /data/data/####/hmdb-journal
  • /data/data/####/httpdns_config_cache.xml
  • /data/data/####/i==1.2.0&&2.5.0_1566013654706_envelope.log
  • /data/data/####/index
  • /data/data/####/info.lock
  • /data/data/####/info.xml
  • /data/data/####/journal
  • /data/data/####/journal.tmp
  • /data/data/####/k.store
  • /data/data/####/libjiagu2119858695.so
  • /data/data/####/local_crash_lock
  • /data/data/####/logdb.db
  • /data/data/####/logdb.db-journal
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/multidex.version.xml
  • /data/data/####/patch-aecb09ca.apk
  • /data/data/####/patch.info
  • /data/data/####/patch.retry
  • /data/data/####/patch_server_config.xml
  • /data/data/####/patch_umeng_common_config.xml
  • /data/data/####/pref.xml
  • /data/data/####/record-db-encrypted-journal
  • /data/data/####/resources.apk
  • /data/data/####/resources.arsc
  • /data/data/####/security_info
  • /data/data/####/share.db-journal
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbs_pv_config
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/temp.apk
  • /data/data/####/test.dex.dex
  • /data/data/####/test.dex.jar
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/version.lock
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/yunceng.conf
  • /data/media/####/.a.dat
  • /data/media/####/.adfwe.dat
  • /data/media/####/.cca.dat
  • /data/media/####/.nomedia
  • /data/media/####/.umm.dat
  • /data/media/####/1566013658321.db
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/alsn20170807.db
  • /data/media/####/alsn20170807.db-journal
  • /data/media/####/deviceToken
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/sh -c getprop
  • /system/bin/sh -c type su
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:5ba063b4f1f556882200012f","utdid":"XVd41S0El4kDAGdzx1EteZEM","sdkVersion":"221"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 500 <Package Folder>/files/DaemonServer
  • getprop
  • getprop ro.miui.ui.version.name
  • getprop ro.product.cpu.abi
  • ls /
  • ls /sys/class/thermal
  • sh
Загружает динамические библиотеки:
  • Bugly
  • jnilib
  • libjiagu2119858695
  • sqlcipher
  • tnet-3.1
  • yunceng
Использует следующие алгоритмы для шифрования данных:
  • AES
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
  • RSA-ECB-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке