Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.18016

Добавлен в вирусную базу Dr.Web: 2019-09-26

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(TLS/1.0) 1####.217.17.78:443
  • TCP(TLS/1.0) f####.gst####.com:443
  • TCP(TLS/1.0) hm.b####.com:443
  • TCP(TLS/1.0) at.al####.com:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) i.w####.com.cn:443
  • TCP(TLS/1.0) safebro####.google####.com:443
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) lx-stat####.oss-cn-####.aliy####.com:443
  • TCP(TLS/1.0) zh-stat####.oss-cn-####.aliy####.com:443
  • TCP(TLS/1.0) 1####.217.17.74:443
  • TCP(TLS/1.0) st####.wxb.com.cn:443
  • TCP(TLS/1.0) wxb.sc####.com:443
  • TCP(TLS/1.0) substa####.wxb.com.cn:443
  • TCP(TLS/1.2) 1####.217.17.74:443
Запросы DNS:
  • a####.u####.com
  • and####.google####.com
  • at.al####.com
  • f####.gst####.com
  • hm.b####.com
  • i.w####.com.cn
  • instant####.google####.com
  • lx-stat####.oss-cn-####.aliy####.com
  • m####.go####.com
  • p####.google####.com
  • safebro####.google####.com
  • st####.wxb.com.cn
  • substa####.wxb.com.cn
  • wxb.sc####.com
  • zh-stat####.oss-cn-####.aliy####.com
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/00b52a234d5d6933_0
  • /data/data/####/02873e74481e7483_0
  • /data/data/####/0422b68e56063d61_0
  • /data/data/####/046ae860c00d278b_0
  • /data/data/####/048d31ea97a4580b_0
  • /data/data/####/05e4dc5621abad71_0
  • /data/data/####/08792f58dd1b180f_0
  • /data/data/####/08f5dd1ebb7c97f0_0
  • /data/data/####/08f5dd1ebb7c97f0_1
  • /data/data/####/0e7db7071271baae_0
  • /data/data/####/0e937f2fe9451288_0
  • /data/data/####/0f0d9f72ab058c35_0
  • /data/data/####/0f774e9b71f3f989_0
  • /data/data/####/0fcbb62f6b604062_0
  • /data/data/####/1069015713c6c367_0
  • /data/data/####/1468f1d026713266_0
  • /data/data/####/14d5c3a5ed3224ee_0
  • /data/data/####/16401f62f47267ce_0
  • /data/data/####/1da257ff98aa0e11_0
  • /data/data/####/1eeb008e625a3a01_0
  • /data/data/####/233f0676d67934ef_0
  • /data/data/####/24e676956cd46641_0
  • /data/data/####/250ff8d710df6577_0
  • /data/data/####/2520b8bc24890d59_0
  • /data/data/####/25387a3a6b4e8af4_0
  • /data/data/####/2903912966fde0fa_0
  • /data/data/####/2a224bda71640491_0
  • /data/data/####/2f05450ea73564f3_0
  • /data/data/####/3122c8c77d291d0b_0
  • /data/data/####/31df9e87f94b7371_0
  • /data/data/####/372b91b9e96b999a_0
  • /data/data/####/38a69a4b9a4e3c04_0
  • /data/data/####/3c0827bc192e13c8_0
  • /data/data/####/3edbce2193a1e469_0
  • /data/data/####/410aeda63fc474a7_0
  • /data/data/####/4276671eda0d2d14_0
  • /data/data/####/428c51532228a467_0
  • /data/data/####/42a65d6658e6cf77_0
  • /data/data/####/42c78f212b9cf176_0
  • /data/data/####/4415d3d141f9ce70_0
  • /data/data/####/4415d3d141f9ce70_1
  • /data/data/####/46793c58a120ede0_0
  • /data/data/####/47c1aa7913ec1ee4_0
  • /data/data/####/47c1aa7913ec1ee4_1
  • /data/data/####/4cecef996a62649a_0
  • /data/data/####/4e13a394e32d5203_0
  • /data/data/####/503e19d0a2ab2411_0
  • /data/data/####/51ca2ae8a56c812c_0
  • /data/data/####/54004a11d2b17e35_0
  • /data/data/####/56341d15f32e70f1_0
  • /data/data/####/56bcf54e92dc2e0c_0
  • /data/data/####/58f7783b9a02037d_0
  • /data/data/####/5a2662de84c9b26f_0
  • /data/data/####/5c2a6ed227cffb4a_0
  • /data/data/####/5d9dd5610ab91edf_0
  • /data/data/####/64575354337eefd7_0
  • /data/data/####/66486d361896dfe1_0
  • /data/data/####/6b4d010ac323c052_0
  • /data/data/####/6b4d010ac323c052_1
  • /data/data/####/70b9a592b62eab20_0
  • /data/data/####/70d73f5aafb95dc3_0
  • /data/data/####/7160728fd83b661f_0
  • /data/data/####/7260180f40748029_0
  • /data/data/####/73ae2f3e80227e93_0
  • /data/data/####/751603959bd02629_0
  • /data/data/####/751837d35d953efd_0
  • /data/data/####/75f5fb4fd4611a15_0
  • /data/data/####/7b3046858da9a6cf_0
  • /data/data/####/7d2bb3bafa86de1a_0
  • /data/data/####/7f192b6df2dd2c90_0
  • /data/data/####/8953ca9f3c1ff8d4_0
  • /data/data/####/899b761372e0fb3d_0
  • /data/data/####/899b761372e0fb3d_1
  • /data/data/####/89e209168d232a06_0
  • /data/data/####/89e209168d232a06_1
  • /data/data/####/8b73b1799d6c1cce_0
  • /data/data/####/8c339bf3b73d2446_0
  • /data/data/####/8d4951c1c31cf5cd_0
  • /data/data/####/8d7ed51ccac89708_0
  • /data/data/####/905a1ca483c9e57d_0
  • /data/data/####/96cb4c63e85839d8_0
  • /data/data/####/99b5277c8d5c8d26_0
  • /data/data/####/9b1fb116a6c3bc44_0
  • /data/data/####/9c0de11dcc399145_0
  • /data/data/####/9e3dd0702c2549a5_0
  • /data/data/####/9e864cf3f453d2ef_0
  • /data/data/####/9ed3e28e4608809b_0
  • /data/data/####/9f6d4ed2177fb370_0
  • /data/data/####/Cookies-journal
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a4657c49746e757c_0
  • /data/data/####/a5c4fa550b7bff35_0
  • /data/data/####/a78594ab69ddc289_0
  • /data/data/####/aa31195377d13250_0
  • /data/data/####/ab99be299f43eea7_0
  • /data/data/####/add2d07db45d1b1c_0
  • /data/data/####/b416498abc7491a9_0
  • /data/data/####/b5a8cece4f57291e_0
  • /data/data/####/b95ea1229fb51b79_0
  • /data/data/####/ba3dab1915b18a09_0
  • /data/data/####/bdd0fd076124901e_0
  • /data/data/####/bf12c29caeab73e5_0
  • /data/data/####/bfd195b24940d07f_0
  • /data/data/####/c0337013016e9dcf_0
  • /data/data/####/c03c9a302aad5f5d_0
  • /data/data/####/c05647baf37901c1_0
  • /data/data/####/c1d3636e78f99c42_0
  • /data/data/####/c2b16f13003ca64a_0
  • /data/data/####/c2e98702886240e3_0
  • /data/data/####/c2e98702886240e3_1
  • /data/data/####/c31e360159c9b999_0
  • /data/data/####/c3683c71367f602c_0
  • /data/data/####/c6629154c4cc6546_0
  • /data/data/####/c69164bccbe3bac8_0
  • /data/data/####/c921eeffe7e8282b_0
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/classes.dex
  • /data/data/####/classes.oat
  • /data/data/####/com.shibei.reborn.wxb_preferences.xml
  • /data/data/####/d02024a58df27588_0
  • /data/data/####/d12436f1e49149ab_0
  • /data/data/####/d144476e0f60c385_0
  • /data/data/####/d2407cdadc320b4f_0
  • /data/data/####/d36f7af4e77bcf07_0
  • /data/data/####/d754ba92cde7207d_0
  • /data/data/####/deab536544850682_0
  • /data/data/####/dfbbf39aba154c66_0
  • /data/data/####/e1139fc6350de680_0
  • /data/data/####/e1971fd7260b10c1_0
  • /data/data/####/e558891f35834d4b_0
  • /data/data/####/e75d2728068e4330_0
  • /data/data/####/e79a04f6d75539ca_0
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f095d7e1c0f99d46_0
  • /data/data/####/f15bf7d577db1e39_0
  • /data/data/####/f1d463ea71ed4256_0
  • /data/data/####/f3e01758a10c4471_0
  • /data/data/####/f4126989ec73012e_0
  • /data/data/####/f55c9fe4384a9bbe_0
  • /data/data/####/f886de488e52fd82_0
  • /data/data/####/f9af405e1e240e44_0
  • /data/data/####/fa808a30922d5132_0
  • /data/data/####/fac2b323a7e0b8cc_0
  • /data/data/####/fca67742cac4a89f_0
  • /data/data/####/fd457d3ccd163069_0
  • /data/data/####/getui_sp.xml
  • /data/data/####/https_wxb.sczhbx.com_0.localstorage-journal
  • /data/data/####/index
  • /data/data/####/libjiagu.so
  • /data/data/####/login.xml
  • /data/data/####/metrics_guid
  • /data/data/####/temp-index
  • /data/data/####/the-real-index
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке