Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.17560

Добавлен в вирусную базу Dr.Web: 2019-08-31

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) ani####.d####.tv:8081
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) njdx####.d####.tv:80
  • TCP(HTTP/1.1) zj####.d####.tv:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) appact####.d####.tv:8081
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) img.t####.cn:80
  • TCP(HTTP/1.1) ani####.d####.tv:80
  • TCP(HTTP/1.1) cgi.con####.qq.com:80
  • TCP(TLS/1.0) 2####.58.208.106:443
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) bj####.j####.cn:443
  • TCP(TLS/1.0) gd-s####.j####.cn:443
  • TCP(TLS/1.0) and####.cli####.go####.com:443
  • TCP(TLS/1.0) safebro####.google####.com:443
  • TCP(TLS/1.0) api.w####.com:443
  • TCP(TLS/1.0) t####.j####.cn:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) dxp.b####.com:443
  • TCP(TLS/1.0) h####.b####.com:443
  • TCP(TLS/1.2) 2####.58.208.106:443
  • TCP 43.2####.88.112:7006
  • TCP cm-1####.ig####.com:5227
  • TCP sdk.o####.t####.####.com:5224
  • UDP s.j####.cn:19000
  • TCP 1####.25.50.85:7000
  • UDP easytom####.com:19000
Запросы DNS:
  • 7j####.c####.z0.####.com
  • ali-s####.j####.cn
  • and####.b####.qq.com
  • and####.cli####.go####.com
  • and####.google####.com
  • ani####.d####.tv
  • api.w####.com
  • appact####.d####.tv
  • bj####.j####.cn
  • c-h####.g####.com
  • cgi.con####.qq.com
  • cm-1####.ig####.com
  • dxp.b####.com
  • dzc####.a####.tv
  • easytom####.com
  • f####.a####.tv
  • f####.a####.tv
  • gd-s####.j####.cn
  • h####.b####.com
  • img.t####.cn
  • instant####.google####.com
  • m####.go####.com
  • njdx####.d####.tv
  • p####.google####.com
  • s.j####.cn
  • safebro####.google####.com
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • sis.j####.io
  • t####.j####.cn
  • zj####.d####.tv
Запросы HTTP GET:
  • ani####.d####.tv/201610171108286770/201610171108286770.jpg
  • ani####.d####.tv/20170518/e2c5ac91e9dbd230e6d8a681f4b6bb2c.jpg
  • ani####.d####.tv/20170707/4be088ca08f716c3e58dc65d4d560340.png
  • ani####.d####.tv/20171224/a1cbeddaad11743052bb9cb2e4b4cdcd.jpg
  • ani####.d####.tv/2018/05/08/3d826927031a72815a3dbbfc8b33568b.png
  • ani####.d####.tv/2018/05/08/eadc5ea28cce64a0bfbf806c1cf17b3e.jpg
  • ani####.d####.tv/20180310/51b376aaee2b3d3597602f5487e1e798.jpg
  • ani####.d####.tv/2019/05/22/b48926020edfe13fb52fcc92d24a2fa2.png
  • ani####.d####.tv/2019/06/21/b0e2da654a8601b6b5cb28a71a91434c.png?devid=8...
  • ani####.d####.tv/2019/08/30/1708cea0077b783d4e12e7f6044f4475.png
  • ani####.d####.tv/2019/08/30/2aceb8e68c09574b405eec60ec60f2b8.png
  • ani####.d####.tv/2019/08/30/31b937f413d1955de87a2ed80dd9bab2.png
  • ani####.d####.tv/2019/08/30/44cf7003ccf93d259f62d0961c8bfbc6.png
  • ani####.d####.tv/2019/08/30/793aaf43fcd1ac00232f4a3cd708002c.png
  • ani####.d####.tv/2019/08/30/a32aa3ba44c9182cf9a9138afb7c6038.png
  • ani####.d####.tv/2019/08/31/07c01bb5137ba26d3bef4453ccda98c1.png
  • ani####.d####.tv/2019/08/31/15bd4a5a9775bbfc4d68ff92a9ffc88c.png
  • ani####.d####.tv/2019/08/31/1853e21e6b9eaae8576d6235cb9a14db.jpg
  • ani####.d####.tv/2019/08/31/22a37ccecd9f604178773456d02c050a.png
  • ani####.d####.tv/2019/08/31/263eb43821c27c7d2636dbd7c326688a.jpg
  • ani####.d####.tv/2019/08/31/2efcfb2600a4b1128bd3399027c5f0c2.png
  • ani####.d####.tv/2019/08/31/327803a69695663534b3fd7c721bd9c3.png
  • ani####.d####.tv/2019/08/31/3b0a7d602a5ae98fc0d7b605cad32d58.png
  • ani####.d####.tv/2019/08/31/439cd0ed7188ac521e5d8f71581cf716.jpg
  • ani####.d####.tv/2019/08/31/49e0d42c370d4cbb7b49e93023bf8cc0.jpg
  • ani####.d####.tv/2019/08/31/57597ce9795ed6a1ac0721ebccce7792.png
  • ani####.d####.tv/2019/08/31/5ac939b59026bc06904a131df31085c2.png
  • ani####.d####.tv/2019/08/31/5d59b751fcb86e679355b394e94ab0f1.png
  • ani####.d####.tv/2019/08/31/611e649ef41677e4f878bd8729251d12.png
  • ani####.d####.tv/2019/08/31/7278c96c7a43941a4d3d8aafb28d7c7f.jpg
  • ani####.d####.tv/2019/08/31/74aae0b28a7d763c077d9fdf85789058.png
  • ani####.d####.tv/2019/08/31/76da68ab72ef8486f7c11aa4f0ff5410.png
  • ani####.d####.tv/2019/08/31/85f0f0015bc2aa60e3a1902fc8a7304c.jpg
  • ani####.d####.tv/2019/08/31/86a26bda263098527e0aafbc7423abe8.png
  • ani####.d####.tv/2019/08/31/870abc6e11e336d464ef7809f74f3c4d.jpg
  • ani####.d####.tv/2019/08/31/98146572c88135b8f9097aaa52e7fc7e.png
  • ani####.d####.tv/2019/08/31/f3f2760508b45fd0bab6fd62d5549fd3.png
  • ani####.d####.tv/2019/08/31/ffdf3af17548b425bdb0be42d7e1d058.jpg
  • ani####.d####.tv/5.8.1/css/iconfont.css
  • ani####.d####.tv/5.8.1/css/index/indexRecommend.css
  • ani####.d####.tv/5.8.1/css/mescroll/mescroll-option.css
  • ani####.d####.tv/5.8.1/css/mescroll/mescroll.min.css
  • ani####.d####.tv/5.8.1/css/public.css
  • ani####.d####.tv/5.8.1/css/swiper/swiper.min.css
  • ani####.d####.tv/5.8.1/fonts/iconfont.ttf?t=####
  • ani####.d####.tv/5.8.1/html/index/index_ColumnList.html?c_type=####
  • ani####.d####.tv/5.8.1/images/ClipboardImage.gif
  • ani####.d####.tv/5.8.1/images/banner_v3.jpg
  • ani####.d####.tv/5.8.1/images/lloading.gif
  • ani####.d####.tv/5.8.1/js/fastclick.js
  • ani####.d####.tv/5.8.1/js/iconfont.js
  • ani####.d####.tv/5.8.1/js/jquery.base64.js
  • ani####.d####.tv/5.8.1/js/jquery.md5.js
  • ani####.d####.tv/5.8.1/js/jquery.min.js
  • ani####.d####.tv/5.8.1/js/mescroll/mescroll-option.js
  • ani####.d####.tv/5.8.1/js/mescroll/mescroll.min.js
  • ani####.d####.tv/5.8.1/js/public.js
  • ani####.d####.tv/5.8.1/template/index/style.IndexColumnList.js
  • ani####.d####.tv/5.8.1/template/index/tpl.IndexColumnList.js
  • ani####.d####.tv/5.8.1/template/pub.ColLabel.js
  • ani####.d####.tv/aniuapi/api/v2/aniuChannelUserDialog/doDialog?page=####...
  • ani####.d####.tv/favicon.ico
  • ani####.d####.tv:8081/useravatar225190/20160315/useravatar225190_2016031...
  • cgi.con####.qq.com/qqconnectopen/openapi/policy_conf?status_os=####&stat...
  • img.t####.cn/2014-07-31/100253558.jpg
  • img.t####.cn/2014-07-31/100253561.jpg
  • njdx####.d####.tv/aniuapi/api/v2/ad/getadvertisement.html?id=####
  • njdx####.d####.tv/aniuapi/api/v2/menumanager/gethasmenu?platform=####&de...
  • zj####.d####.tv/aniuapi/api/v2/transcript/query?channelid=####&clientid=...
Запросы HTTP POST:
  • and####.b####.qq.com/rqd/async?aid=####
  • appact####.d####.tv:8081/addAniuApp
  • c-h####.g####.com/api.php?format=####&t=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.dex2oatlock
  • /data/data/####/.updateIV.dat
  • /data/data/####/0000000lllll_0.dex
  • /data/data/####/0000000lllll_1.dex
  • /data/data/####/000O00ll111l_0.dex
  • /data/data/####/000O00ll111l_1.dex
  • /data/data/####/00406005d5bc27e3_0
  • /data/data/####/00406005d5bc27e3_1
  • /data/data/####/00O000ll111l_0.dex
  • /data/data/####/00O000ll111l_0.dex (deleted)
  • /data/data/####/00O000ll111l_0.dex.flock
  • /data/data/####/00O000ll111l_0.dex.flock (deleted)
  • /data/data/####/00O000ll111l_1.dex
  • /data/data/####/00O000ll111l_1.dex (deleted)
  • /data/data/####/00O000ll111l_1.dex.flock
  • /data/data/####/00O000ll111l_1.dex.flock (deleted)
  • /data/data/####/02ee2ffbe6f46d02_0
  • /data/data/####/035e4d80-5580-4105-a86f-60407536a133
  • /data/data/####/04fafd73cff9502a_0
  • /data/data/####/08395e5833c135dd_0
  • /data/data/####/0OO00l111l1l
  • /data/data/####/0OO00l111l1l.lock
  • /data/data/####/0d8e3238fdbb8450_0
  • /data/data/####/1002
  • /data/data/####/1004
  • /data/data/####/1f769501cfc232f9_0
  • /data/data/####/232d5db5c872ad91276a60f9c54c6fe1.0.tmp
  • /data/data/####/232d5db5c872ad91276a60f9c54c6fe1.1.tmp
  • /data/data/####/2bd0f5e489a27080_0
  • /data/data/####/2e943819e0664b24_0
  • /data/data/####/3134cb11d5d8de5d_0
  • /data/data/####/31773a8dc9ef0e0a_0
  • /data/data/####/38f7ecc7bf6b38ec_0
  • /data/data/####/3a554d893ab327bb_0
  • /data/data/####/3a91e984c1c36f97_0
  • /data/data/####/3f15d216bf50927e_0
  • /data/data/####/42d9f9d9362d2a53_0
  • /data/data/####/4e8e4a59988fbb08085258297cff6938c9f41f14226035f....0.tmp
  • /data/data/####/4fa6fc6ab0acc6a1_0
  • /data/data/####/56d603576c195d84_0
  • /data/data/####/61e46dc2b122a4b3_0
  • /data/data/####/61e46dc2b122a4b3_1
  • /data/data/####/63cd5249e9b61543_0
  • /data/data/####/661c105fbc09d028_0
  • /data/data/####/668e1a221bad9c7a_0
  • /data/data/####/668e1a221bad9c7a_1
  • /data/data/####/68f9a1a30519f862_0
  • /data/data/####/68f9a1a30519f862_1
  • /data/data/####/69ad1d4949d5709c_0
  • /data/data/####/6aee10c8865473d4_0
  • /data/data/####/70b9d70ad1142446_0
  • /data/data/####/726a2e4b7bb7280c_0
  • /data/data/####/7274a042b33e615f_0
  • /data/data/####/764ac6e2-ef43-48eb-85b6-5614a09e39ba
  • /data/data/####/7811e35b8a9ff40f_0
  • /data/data/####/85b1f4beeb5a5e0c_0
  • /data/data/####/87d9709a54db1639_0
  • /data/data/####/8d1474d5438a672d_0
  • /data/data/####/9128b11cbdc3e146_0
  • /data/data/####/9128b11cbdc3e146_1
  • /data/data/####/915a8475682b13ca_0
  • /data/data/####/95eedd38-8568-4be8-88ac-4af8a5422b18
  • /data/data/####/9a6f9f1ad2808f09_0
  • /data/data/####/BUGLY_COMMON_VALUES.xml
  • /data/data/####/Cookies-journal
  • /data/data/####/IpInfos.xml
  • /data/data/####/IpInfos.xml.bak
  • /data/data/####/Push_Page_Config.xml
  • /data/data/####/VERIFY_SP.xml
  • /data/data/####/VERIFY_SP.xml.bak
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/__Baidu_Stat_SDK_SendRem.xml
  • /data/data/####/__Baidu_Stat_SDK_SendRem.xml.bak
  • /data/data/####/__local_ap_info_cache.json
  • /data/data/####/__local_last_session.json
  • /data/data/####/__local_stat_cache.json
  • /data/data/####/__local_stat_full_cache.json
  • /data/data/####/__send_data_1567224260453
  • /data/data/####/a0d4413f-c047-4842-b5ca-6c0ced4347af
  • /data/data/####/a2f61712e1b5bc6d_0
  • /data/data/####/a2f61712e1b5bc6d_1
  • /data/data/####/a444049f12db93b3_0
  • /data/data/####/a7e2f6cb5ed87373_0
  • /data/data/####/b4c901d2b92fb6c5_0
  • /data/data/####/b4c901d2b92fb6c5_1
  • /data/data/####/b575706e60968184_0
  • /data/data/####/b7dd56f5f14a5786_0
  • /data/data/####/b7dd56f5f14a5786_1
  • /data/data/####/baidu_mtj_sdk_record.xml
  • /data/data/####/bal.catch
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bugly_db_yaq-journal
  • /data/data/####/bwc.catch
  • /data/data/####/c156f47cf96888fc_0
  • /data/data/####/c304e4f4de9a6c09d176f8ffcebaf946117920142964226...de06.0
  • /data/data/####/c3720b93ce77e3c5_0
  • /data/data/####/c61d9b6d341cc8f4_0
  • /data/data/####/cbd94de3-07bd-4690-bc47-7e9f2fd3ff53
  • /data/data/####/cc33cca804154251_0
  • /data/data/####/cc33cca804154251_1
  • /data/data/####/cced68d6a91182ee_0
  • /data/data/####/ce09113ac06d0c2642389e813fef16be.0.tmp
  • /data/data/####/ce09113ac06d0c2642389e813fef16be.1
  • /data/data/####/cf064b7f3b0a5f90_0
  • /data/data/####/cn.jiguang.common.xml
  • /data/data/####/cn.jiguang.common.xml.bak
  • /data/data/####/cn.jiguang.sdk.address.xml
  • /data/data/####/cn.jiguang.sdk.report.xml
  • /data/data/####/cn.jiguang.sdk.user.profile.xml
  • /data/data/####/cn.jiguang.sdk.user.profile.xml.bak
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.tencent.open.config.json.101081844
  • /data/data/####/content.db
  • /data/data/####/content.db-journal
  • /data/data/####/crashrecord.xml
  • /data/data/####/d0926b22544f34e1_0
  • /data/data/####/d0926b22544f34e1_1
  • /data/data/####/d0a133f6a429ebcc_0
  • /data/data/####/d555c5737a33ad2e_0
  • /data/data/####/da4527b17eddd1b5_0
  • /data/data/####/ddaa8c6a6be3c31c_0
  • /data/data/####/dzcj.xml
  • /data/data/####/e02bf331573b49cd_0
  • /data/data/####/e02bf331573b49cd_1
  • /data/data/####/e06da33019c238d0_0
  • /data/data/####/e29c382374c2334d_0
  • /data/data/####/ead7ff61b0240115_0
  • /data/data/####/ed241730ea3a2f40_0
  • /data/data/####/ee5bc52e99369dac_0
  • /data/data/####/f30e9bef19a8f3da_0
  • /data/data/####/f6cb55b711ad076a_0
  • /data/data/####/f7343fc68aca3e02_0
  • /data/data/####/f8839bd20e0d11ed_0
  • /data/data/####/fcc9e4838ced2f23_0
  • /data/data/####/getui_sp.xml
  • /data/data/####/http_dzcjapp.aniu.tv_0.localstorage-journal
  • /data/data/####/index
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/journal.tmp
  • /data/data/####/libcuid.so
  • /data/data/####/libshellx-super.2019.so
  • /data/data/####/local_crash_lock
  • /data/data/####/map_record.txt
  • /data/data/####/metrics_guid
  • /data/data/####/mtj_autoTracker.js
  • /data/data/####/native_record_lock
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/o0oooOO0ooOo.dat
  • /data/data/####/preload_ad
  • /data/data/####/proc_auxv
  • /data/data/####/push.pid
  • /data/data/####/push_stat_cache.json
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/reg_record.txt
  • /data/data/####/rl.catch
  • /data/data/####/rqd_record.eup
  • /data/data/####/run.pid
  • /data/data/####/security_info
  • /data/data/####/the-real-index
  • /data/data/####/tj.db-journal
  • /data/data/####/tomb.zip
  • /data/data/####/tomb_1567224251831.txt
  • /data/data/####/tomb_1567224255976.txt
  • /data/data/####/tomb_1567224266661.txt
  • /data/data/####/tosversion
  • /data/data/####/trace_circle.data
  • /data/data/####/tv.aniu.app.dzlc.BETA_VALUES.xml
  • /data/data/####/tv.aniu.app.dzlc_preferences.xml
  • /data/data/####/weibo_sdk_aid1
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dex2oat --dex-file=/data/user/0/<Package>/files/prodexdir/00O000ll111l_0.dex --oat-file=/data/user/0/<Package>/files/prodexdir/odexdir/00O000ll111l_0.dex --compiler-filter=interpret-only
  • /system/bin/dex2oat --dex-file=/data/user/0/<Package>/files/prodexdir/00O000ll111l_1.dex --oat-file=/data/user/0/<Package>/files/prodexdir/odexdir/00O000ll111l_1.dex --compiler-filter=interpret-only
  • /system/bin/sh -c getprop
  • getprop
  • getprop ro.build.display.id
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.miui.ui.version.name
  • getprop ro.product.cpu.abi
  • getprop ro.smartisan.version
  • getprop ro.vivo.os.version
  • logcat -d -v threadtime -s dalvikvm art zygote zygote64 OpenGLRenderer Bugly-libunwind:S
  • logcat -t 1000 -v threadtime Bugly-libunwind:S
  • ps
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о настроках APN.
Получает информацию об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке