Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.17884

Добавлен в вирусную базу Dr.Web: 2019-09-18

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) q####.c####.l####.####.com:80
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) down####.w####.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) www.w####.com:80
  • TCP(HTTP/1.1) xiu.xi####.com:80
  • TCP(HTTP/1.1) w####.xi####.com:80
  • TCP(HTTP/1.1) dn####.fas####.com:80
  • TCP sdk.o####.t####.####.com:5224
  • TCP s1.c####.xi####.com:29713
  • TCP 1####.171.140.131:1935
  • TCP cm-1####.ig####.com:5224
  • TCP s1.c####.xi####.com:39714
Запросы DNS:
  • 7j####.c####.z0.####.com
  • 9ec8524####.bug####.com
  • a####.u####.com
  • c-h####.g####.com
  • cm-1####.ig####.com
  • cm-1####.ig####.com
  • dn####.fas####.com
  • down####.w####.com
  • l####.tbs.qq.com
  • s1.c####.xi####.com
  • sdk-ope####.g####.com
  • sdk.c####.ig####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • u####.xi####.com
  • w####.xi####.com
  • www.w####.com
  • x1.xi####.com
  • xiu.xi####.com
Запросы HTTP GET:
  • dn####.fas####.com//dnionget-qunge
  • down####.w####.com/activities/kingofluck/xxh1068x344.jpg
  • down####.w####.com/ad/jifenzadannew7/xxh.jpg
  • down####.w####.com/ad/superwebnew/xxh.jpg
  • q####.c####.l####.####.com/config/hz-hzv6.conf
  • q####.c####.l####.####.com/tdata_BAI450
  • q####.c####.l####.####.com/tdata_Cye094
  • q####.c####.l####.####.com/tdata_vGW305
  • w####.xi####.com/vshow/streamname?get_url=####
  • xiu.xi####.com/photo/0/84/qq-wgkpszxobj_56.com_.jpg
  • xiu.xi####.com/photo/47/88/wx-bfjwvpzmku_b_56.com_.jpg
  • xiu.xi####.com/photo/82/24/qq-wbqpcctmrn_b_56.com_.jpg
  • xiu.xi####.com/style/xiu/mobile/gift/100/gf_3075.png
  • xiu.xi####.com/style/xiu/mobile/gift/42/gf_179.png
  • xiu.xi####.com/upload/xiu/14/22/qq-sazlwswxdl_pixel_56.com_190712012815....
  • xiu.xi####.com/upload/xiu/14/91/wx-boffewrlms_pixel_56.com_190509001029....
  • xiu.xi####.com/upload/xiu/16/13/sj-vczrphvqpg_pixel_56.com_190726163411....
  • xiu.xi####.com/upload/xiu/18/31/wx-oxdwrfjzoj_pixel_56.com_181213161330....
  • xiu.xi####.com/upload/xiu/2/33/sj-ifejhzioej_pixel_56.com_181011211512.jpg
  • xiu.xi####.com/upload/xiu/22/89/ee12aa2_union_b_171028212946_2389.jpg
  • xiu.xi####.com/upload/xiu/23/10/wx-ycpkaghkuq_pixel_56.com_181203184537....
  • xiu.xi####.com/upload/xiu/24/19/i9855012_pixel_56.com_181220104347.jpg
  • xiu.xi####.com/upload/xiu/29/91/sj-gebfvcratw_pixel_56.com_190713211424....
  • xiu.xi####.com/upload/xiu/30/27/qq-swllnrdphj_pixel_56.com_170724195021....
  • xiu.xi####.com/upload/xiu/31/17/sj-ejzbrmbkxr_pixel_56.com_190717192751....
  • xiu.xi####.com/upload/xiu/31/99/qq-dpjgrjicex_pixel_56.com_190824235204....
  • xiu.xi####.com/upload/xiu/4/15/wangruinanren_pixel_56.com_141023184926.jpg
  • xiu.xi####.com/upload/xiu/42/59/sj-yynoqspibg_pixel_56.com_190820171418....
  • xiu.xi####.com/upload/xiu/43/52/wx-qqdtltercf_pixel_56.com_190903141650....
  • xiu.xi####.com/upload/xiu/46/42/bhc31203_pixel_56.com_150620155818.jpg
  • xiu.xi####.com/upload/xiu/47/18/ss000222_pixel_56.com_190805202350.jpg
  • xiu.xi####.com/upload/xiu/47/88/wx-bfjwvpzmku_pixel_56.com_190915172126....
  • xiu.xi####.com/upload/xiu/5/81/qq-rggsoqgewv_pixel_56.com_180530092615.jpg
  • xiu.xi####.com/upload/xiu/5/95/qq-vzjezdpnrm_pixel_56.com_190310180016.jpg
  • xiu.xi####.com/upload/xiu/52/91/qq-uscnlxynrf_pixel_56.com_190617210011....
  • xiu.xi####.com/upload/xiu/53/0/asnzb4_pixel_56.com_171031224500.jpg
  • xiu.xi####.com/upload/xiu/55/68/wx-adctyhtenn_pixel_56.com_190525220118....
  • xiu.xi####.com/upload/xiu/57/14/kuailaiya011_pixel_56.com_190830192400.jpg
  • xiu.xi####.com/upload/xiu/57/15/renyan211_pixel_56.com_190601072413.jpg
  • xiu.xi####.com/upload/xiu/57/89/wx-icosfxtamu_pixel_56.com_190830211729....
  • xiu.xi####.com/upload/xiu/6/15/hyu188_pixel_56.com_190827151558.jpg
  • xiu.xi####.com/upload/xiu/6/52/pk718as1_union_b_171028201244_1803.jpg
  • xiu.xi####.com/upload/xiu/63/74/sj-pprammiqod_pixel_56.com_190516125116....
  • xiu.xi####.com/upload/xiu/68/0/sj-sdmimvrcwn_pixel_56.com_181225130544.jpg
  • xiu.xi####.com/upload/xiu/69/14/qq-rywglucuna_pixel_56.com_190731184628....
  • xiu.xi####.com/upload/xiu/7/46/jyf105108_pixel_56.com_180926205850.jpg
  • xiu.xi####.com/upload/xiu/7/49/sj-kmikhiuctd_pixel_56.com_190526181238.jpg
  • xiu.xi####.com/upload/xiu/7/97/qq-lgfzstrikx_pixel_56.com_180504225259.jpg
  • xiu.xi####.com/upload/xiu/72/25/wx-ohodyualrr_pixel_56.com_190523130359....
  • xiu.xi####.com/upload/xiu/78/43/qq-cwjcuruxjw_pixel_56.com_190419114822....
  • xiu.xi####.com/upload/xiu/81/12/qq-bjvlmtnsaf_pixel_56.com_190710235128....
  • xiu.xi####.com/upload/xiu/82/24/qq-wbqpcctmrn_pixel_56.com_190916171137....
  • xiu.xi####.com/upload/xiu/83/41/qq-aoxzbpxskf_pixel_56.com_190901182155....
  • xiu.xi####.com/upload/xiu/83/67/fj0001_pixel_56.com_190701211044.jpg
  • xiu.xi####.com/upload/xiu/87/0/wx-ixeamaabqi_pixel_56.com_190708072200.jpg
  • xiu.xi####.com/upload/xiu/93/57/qq-kjdgoseyys_pixel_56.com_190319085942....
  • xiu.xi####.com/upload/xiu/94/73/qq-ttgtspychp_pixel_56.com_190904154418....
  • xiu.xi####.com/upload/xiu/97/93/qq-bprhzlszoz_pixel_56.com_181121152953....
  • xiu.xi####.com/upload/xiu/98/12/qq-tlzvfsvsyn_pixel_56.com_190409105347....
  • xiu.xi####.com/upload/xiu/98/18/qq-zfiderahlb_pixel_56.com_171204115856....
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • c-h####.g####.com/api.php?format=####&t=####
  • l####.tbs.qq.com/ajax?c=####&k=####
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • www.w####.com/index.php?action=####&do=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/0e0b1a5a161a430ab28b67acdf848dd28e68a4c2390753c....0.tmp
  • /data/data/####/0efc78db4f6743ab4a1280e4ace7a5e406769d1437e1f94....0.tmp
  • /data/data/####/11e60802209b0527ef3b4527a2043a3234e236556219aee....0.tmp
  • /data/data/####/13805a80a1260b98ab176b363415f79dd247a34b3e72ec3....0.tmp
  • /data/data/####/198b1335b199b345b4345efa4cea7ea6b33b81e85dd9ee9....0.tmp
  • /data/data/####/19dface518e8e61fa44dbc6a0f4d1d8f31bc13e63ef7a0b....0.tmp
  • /data/data/####/1ade3dccc0b0699e66f1e5fb686825a0b7ee2e5648244b6....0.tmp
  • /data/data/####/1c26cfb45dad0741ef985f5974184c92ace4c79a8f77237....0.tmp
  • /data/data/####/1c341d43e139df7d55ef2e211fe52fb243b1e085894d8cb....0.tmp
  • /data/data/####/215737f89d80214650bd2107bccbcfdbac82a588e363f46....0.tmp
  • /data/data/####/38c68ffa768f023cf4718750b7ef816be3ea276a81afc70....0.tmp
  • /data/data/####/3aada339816d69801d1e7d5016ee6947c6e34168cb19b8b....0.tmp
  • /data/data/####/3ac09a596710428bfe6ddae71387e5b3ce2a82019d44d88....0.tmp
  • /data/data/####/3eb5b0fbe1d6883c15935d56685afad17b7766e31dd1fda....0.tmp
  • /data/data/####/3f4e87126d6d6d9841b45d096602036572f635e0a8076d9....0.tmp
  • /data/data/####/460ac4efcf6d3f122c5d8778052a0ef2675af83ab36c615....0.tmp
  • /data/data/####/4ad7c3ead83bfd9fac55a8bcee1c40deeaecd68b9e57e39....0.tmp
  • /data/data/####/50c13853333c420bdca7613f8e17d0e45def8decafeb20d....0.tmp
  • /data/data/####/5e4978a70a61f7d89392d9cc9245cac9eeb6a7c701c7736....0.tmp
  • /data/data/####/605cea4a560b0ae652582acbb0221801a19e777e9b72783....0.tmp
  • /data/data/####/639b12e6c3142592047e1a9554568231dc4d4a5c92f0f3c....0.tmp
  • /data/data/####/655f7294c23c84e71be0dc927cf2bca296239ca2cce1ab8....0.tmp
  • /data/data/####/672e835416cdc3d61445df4a34c762b97a0276f1980218b....0.tmp
  • /data/data/####/6d415c2a23d67f5e79ab2183b32f642b2ade68a84324277....0.tmp
  • /data/data/####/6ea5e97a1df1f61b40a600a135b05b141130673ad24b633....0.tmp
  • /data/data/####/7e2bc35aac963fcbef1000a329dff1f0d2e048ab1958770....0.tmp
  • /data/data/####/7f11a2fb8ffda8364437970a2930722ea4e324a81a08512....0.tmp
  • /data/data/####/8220e9d5e97cfe1ebdc361373d0a54a242a1cfc44aa00fa....0.tmp
  • /data/data/####/8933e4522fd417c301bf16abb0611389907041b17089a43....0.tmp
  • /data/data/####/90193524fb791e961e18490c18fe9653ded557d0b1c3c9f....0.tmp
  • /data/data/####/964c4c7e4fdc76589888a6dc1a1f727dae363abca53e14c....0.tmp
  • /data/data/####/97274fddd804c6eb7af4401df8780f528eefd8d084dcf5b....0.tmp
  • /data/data/####/98e4f90410ec887727e18fea2ee6d1b2259acf82db2c48a....0.tmp
  • /data/data/####/9948926d904e8e2a4978db01dcaebd3adab51da5f0c1539....0.tmp
  • /data/data/####/996df90fbedec114d838d8f084c9bdd811466e15052fb04....0.tmp
  • /data/data/####/9a857e94c602d84831a4eb34d50dd937c9dc6c04d4e4a56....0.tmp
  • /data/data/####/9f67d4eb726b0ad58193d9e8f8902f9ba672b25b7fc2fd8....0.tmp
  • /data/data/####/9f7730be12f9a86df38b6e04fc603e08f9ea0dc3d1243d2....0.tmp
  • /data/data/####/TrineaAndroidCommon.xml
  • /data/data/####/a0413370b54c62905aa6515ea3b5839a03d1076eb9c6944....0.tmp
  • /data/data/####/a8148425aeba30ef096a341cf713ec84f0e8c3a2543687b....0.tmp
  • /data/data/####/ab3fb545e6146d6dc7190600cd7531bac72e33a387bec63....0.tmp
  • /data/data/####/afedfd990ebc473ca567c86100e4133b70c510d61632b56....0.tmp
  • /data/data/####/b7ab6b4b8d4b60e32b50dcc5cd26c75bd32cf992833e03f....0.tmp
  • /data/data/####/b9be1fe04170d6cecd96ca87e52ede957091b162bc5d2f8....0.tmp
  • /data/data/####/bd1f8c4791b4e45e629dc96d48796a5d9763088b855455b....0.tmp
  • /data/data/####/bfc47b2ee282711bd0373f94a0ba536cc03feb54cab1c16....0.tmp
  • /data/data/####/c102f7eb6442ffde57631ab33481efb3ee6d51a6a7970ac....0.tmp
  • /data/data/####/c3c5a6c3b104d5cb99d996e4bae2884976be847add17305....0.tmp
  • /data/data/####/c64d48eded79eed32dc5d27ccc40a3da7f2860755850e3c....0.tmp
  • /data/data/####/c7b4f05abb303d6ab4217ea58e4db99b27ba79f278e760c....0.tmp
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/ce81ae70e8fd9cb2a71f67d7092649dbbd00cd674072b7b....0.tmp
  • /data/data/####/core_info
  • /data/data/####/d4fbc6fc3b9915c28a66a4345c133a6d1b8f15da661132d....0.tmp
  • /data/data/####/d76d71615d608e3d4fd3c752aa89801068d7698795c9607....0.tmp
  • /data/data/####/de6a95145e420b35fef41ce86eb818aaad76f9e2c151fe4....0.tmp
  • /data/data/####/dead1f3314daff143e3d90d263cff47af15f9cfd492df05....0.tmp
  • /data/data/####/e2426ae0743f194b1701ea850c24e31564c06705d5cab18....0.tmp
  • /data/data/####/e3a242949e0b0952b4ecdc9c1fea8c1d7e6921e43486f9e....0.tmp
  • /data/data/####/e4b2bbd37876f8c35eb10da17b248ce34423f5e412bc632....0.tmp
  • /data/data/####/ee54e209bbc57b18a30412d973c039d4d1d795b2403de4b....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f09a4efdaee2dc59ea41396f107c92ed74d99860d6e30f4....0.tmp
  • /data/data/####/f1821254a7b31cd268b8a197f2ae67a39771c33c666db54....0.tmp
  • /data/data/####/f297edba8f15274d8b9dc3731ed78e6c7d1baedf382d888....0.tmp
  • /data/data/####/f450595f3052da9b66b0a067164f59b99de82b9202837c1....0.tmp
  • /data/data/####/f930e914fef76be9545b766f68317b9a0382f4c3aa2ce0e....0.tmp
  • /data/data/####/fe94613e9b12847a19d7b220ebf5b75cba95bc609849e6a....0.tmp
  • /data/data/####/getui_sp.xml
  • /data/data/####/gkt-journal
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/journal.tmp
  • /data/data/####/libjiagu616568235.so
  • /data/data/####/multidex.version.xml
  • /data/data/####/push.pid
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/run.pid
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tdata_vGW305
  • /data/data/####/tdata_vGW305.jar
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/media/####/app.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/com.wole56.ishow.bin
  • /data/media/####/com.wole56.ishow.db
  • /data/media/####/gkt-journal
  • /data/media/####/gktper
  • /data/media/####/tbslog.txt
  • /data/media/####/tdata_BAI450
  • /data/media/####/tdata_vGW305
Другие:
Запускает следующие shell-скрипты:
  • getprop ro.product.cpu.abi
Загружает динамические библиотеки:
  • Bugtags
  • getuiext2
  • ijkffmpeg
  • ijkplayer
  • ijksdl
  • libjiagu616568235
  • openh264
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • RSA-ECB-NoPadding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке