Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.18515

Добавлен в вирусную базу Dr.Web: 2019-11-05

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) q####.c####.l####.####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) d####.opensp####.cn:80
  • TCP(HTTP/1.1) a.appj####.com:80
  • TCP(HTTP/1.1) h####.opensp####.cn:80
  • TCP(HTTP/1.1) img.newairc####.com:80
  • TCP(HTTP/1.1) cdn-sdk####.g####.com.####.com:80
  • TCP(HTTP/1.1) h5####.newairc####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(TLS/1.0) oss.newairc####.com:443
  • TCP sdk.o####.t####.####.com:5224
  • TCP cm-1####.ig####.com:5226
  • TCP cm-1####.ig####.com:5224
  • TCP cm-1####.ig####.com:5225
Запросы DNS:
  • 7j####.c####.z0.####.com
  • a.appj####.com
  • c-h####.g####.com
  • cdn-sdk####.g####.com
  • cm-1####.ig####.com
  • cm-1####.ig####.com
  • cm-1####.ig####.com
  • d####.opensp####.cn
  • h####.opensp####.cn
  • h5####.newairc####.com
  • h5.newairc####.com
  • img.newairc####.com
  • oss.newairc####.com
  • pub-####.qin####.com
  • sdk-ope####.g####.com
  • sdk.c####.ig####.com
  • sdk.o####.i####.####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
Запросы HTTP GET:
  • cdn-sdk####.g####.com.####.com/tdata_dkP635
  • h####.opensp####.cn/launchconfig?t=####&p=####
  • h5####.newairc####.com/api/getArticle?sid=####&aid=####&cid=####
  • h5####.newairc####.com/api/getArticleAdv?sid=####&cid=####&v=####
  • h5####.newairc####.com/api/getArticles?sid=####&cid=####&lastFileID=####...
  • h5####.newairc####.com/api/getColumns?sid=####&cid=####
  • h5####.newairc####.com/api/getComments?sid=####&rootID=####&sourceType=#...
  • h5####.newairc####.com/api/getConfig?sid=####
  • img.newairc####.com/jcrb/pic/201610/18/4bb64264-94de-4de6-8f49-bb236a6f6...
  • img.newairc####.com/jcrb/pic/201610/18/66cc7df8-8a60-426c-a5ca-fe7346957...
  • img.newairc####.com/jcrb/pic/201610/18/af6630f2-4e3c-4e2a-8e17-b16d3cd1c...
  • img.newairc####.com/jcrb/pic/201610/18/fd28b180-24eb-4b54-95d7-df8bf3e7e...
  • img.newairc####.com/jcrb/pic/201705/09/c153efd6-b716-40dc-831c-f36bed1d9...
  • q####.c####.l####.####.com/config/hz-hzv6.conf
  • q####.c####.l####.####.com/tdata_EDT369
  • q####.c####.l####.####.com/tdata_SzD730
  • q####.c####.l####.####.com/tdata_zdX887
  • sdk.o####.p####.####.com/api/addr.htm
Запросы HTTP POST:
  • a.appj####.com/ad-service/ad/mark
  • c-h####.g####.com/api.php?format=####&t=####
  • d####.opensp####.cn/index.php/clientrequest/clientcollect/isCollect
  • h5####.newairc####.com/api/event
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####&d=####&k=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-1118183991
  • /data/data/####/-1312716470
  • /data/data/####/-1939504457
  • /data/data/####/-1958329165
  • /data/data/####/-1989348972
  • /data/data/####/-2020368779
  • /data/data/####/-2051388586
  • /data/data/####/-2080233116
  • /data/data/####/-794034438
  • /data/data/####/.jg.ic
  • /data/data/####/1025573445
  • /data/data/####/1222108059
  • /data/data/####/1389023919
  • /data/data/####/1509597072
  • /data/data/####/1530123149
  • /data/data/####/1561142956
  • /data/data/####/1606204_article.js
  • /data/data/####/1695857311
  • /data/data/####/2014143751
  • /data/data/####/337525857
  • /data/data/####/386967948
  • /data/data/####/49
  • /data/data/####/4d14621e9186
  • /data/data/####/FZLTXHK-GBK_YS.ttf
  • /data/data/####/QQ_3x.png
  • /data/data/####/amazeui.min.css
  • /data/data/####/amazeui.min.js
  • /data/data/####/angular1.4.6.min.js
  • /data/data/####/article.js
  • /data/data/####/base.css
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/columnId.xml
  • /data/data/####/com.iflytek.id.xml
  • /data/data/####/com.iflytek.msc.xml
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/f_000001
  • /data/data/####/file__0.localstorage-journal
  • /data/data/####/fontawesome-webfont.ttf
  • /data/data/####/great_button.png
  • /data/data/####/great_cancel_button.png
  • /data/data/####/gx_sp.xml
  • /data/data/####/helpMsg.xml
  • /data/data/####/icon-images.png
  • /data/data/####/icon_audio_play.png
  • /data/data/####/icon_file.png
  • /data/data/####/icon_file_down.png
  • /data/data/####/icon_meta_voice.png
  • /data/data/####/icon_praise.png
  • /data/data/####/icon_praiseStar.png
  • /data/data/####/icon_selector_normal.png
  • /data/data/####/icon_selector_press.png
  • /data/data/####/ifly_launch_lib.xml
  • /data/data/####/iflytek_state_com.founder.jinchang.xml
  • /data/data/####/increment.db-journal
  • /data/data/####/index
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/jg_app_update_settings_random.xml
  • /data/data/####/jquery.min2.2.0.js
  • /data/data/####/js.combine.min.js
  • /data/data/####/libjiagu.so
  • /data/data/####/loading.png
  • /data/data/####/mobclick_agent_cached_com.founder.jinchang20
  • /data/data/####/news_detail.html
  • /data/data/####/play.png
  • /data/data/####/push.pid
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/reader.db-journal
  • /data/data/####/run.pid
  • /data/data/####/sanjiaoxing.png
  • /data/data/####/shareTimeline_3x.png
  • /data/data/####/sina_3x.png
  • /data/data/####/tdata_dkP635
  • /data/data/####/tdata_dkP635.jar
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/video.png
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal (deleted)
  • /data/data/####/wx_3x.png
  • /data/media/####/0151efa4012bd3e11926123f8d310832bc9aab9c5aeca3....0.tmp
  • /data/media/####/01ddea51fde9cd2c68bf4a1f2fe72c0e90b6aded8f59b2....0.tmp
  • /data/media/####/0394592fac0df0fd40ac1186c145a01d39e3710625a30e....0.tmp
  • /data/media/####/096541f62c6542a90eb74dd888b82a9ebff825ab9ac184....0.tmp
  • /data/media/####/18162cd1291268360bbd67aca05df9ca3780038fe2dfc6....0.tmp
  • /data/media/####/19c46d576073848c41ed14f600fa4ad869ea4c95c08110....0.tmp
  • /data/media/####/2008e6603448a732d30c780e2ac01951935edf00b14faa....0.tmp
  • /data/media/####/2020c13743c1822826ca8fa0f3f44a118ff49d969b5e06....0.tmp
  • /data/media/####/23dfa8877288ec7782185e5fdb618f6e78454c66067832....0.tmp
  • /data/media/####/2c410c704d734557a3a5375272f0e2adf5fd70307e0882....0.tmp
  • /data/media/####/36d66630ae7252f7d50b5be3ab437e03affa7ae4b027ba....0.tmp
  • /data/media/####/37883ce84b62ffd18082f603b2da98a7e0a173d8520337....0.tmp
  • /data/media/####/3d9eb5ad0fac1d39b6988f66e08b48ec38c21c59bbaf5e....0.tmp
  • /data/media/####/3e40bc4d015c59f23a9c3e024673a818e6c7256d82e19e....0.tmp
  • /data/media/####/3e4a37e96e365d0d7a54eb850343a3b5505062ea7cb9c3....0.tmp
  • /data/media/####/42a1bd53db1bcf692cc61411d5e5c69c48d1f6a663f6a0....0.tmp
  • /data/media/####/43d3f964eeacabb1cbc9c167c55321dc67fce56896f143....0.tmp
  • /data/media/####/452a1784c96d7291c1d56f59a3d8bd5e0a42f68ad754fa....0.tmp
  • /data/media/####/45a87231b571b9301bc2ab19dd1f74e5552aa6a95fb0bb....0.tmp
  • /data/media/####/471597d08d76cef6b69278b645e0690c56a5fbbb994180....0.tmp
  • /data/media/####/4a7fb507db17fc3ac0e93f10affd79ab857a9925881043....0.tmp
  • /data/media/####/673432861dcaf5abcae503ae700de47a25f6bc3e61c800....0.tmp
  • /data/media/####/67a44162a25506c0b8eff43de5ce7bc0eb8cc86d7fb781....0.tmp
  • /data/media/####/6dc8940704097541f25cbd6d4db91fff8722b139fdc9d0....0.tmp
  • /data/media/####/7104e815cdfe8000496e11aae507bf5a183dd391cdf2dc....0.tmp
  • /data/media/####/779930192304c14cc44ad17cdda170e0af02fe34873989....0.tmp
  • /data/media/####/81e6970b8fe88c87792096fb055e4b099b2703f8563d0f....0.tmp
  • /data/media/####/85b53e519c985b3c160286b62816aaee1bb2c67dc72716....0.tmp
  • /data/media/####/8d47eb16d86befbeeb5b30991e73e6e374aeb927f1d5c0....0.tmp
  • /data/media/####/910cd05150d00cee6d9550e3442e5f1653299c56300241....0.tmp
  • /data/media/####/9b32967f3da27c1c86e6cd7aeb76f3a996e1971571cbf0....0.tmp
  • /data/media/####/9daaf08fcc442137f1cbc5b2ca4013e4c28802e624f4a0....0.tmp
  • /data/media/####/9de022703961e506a4251174a0c445b90b109487b00ad9....0.tmp
  • /data/media/####/9eea5db1d09df96edfc2e22132a0aca7a7da1a5248e465....0.tmp
  • /data/media/####/a75d0942ac76af93ee2737c4e069fba744c088b761312d....0.tmp
  • /data/media/####/ad2ae47361e85bd8e3f622c11e8fd6b2f41b15c3eb5dc1....0.tmp
  • /data/media/####/app.db
  • /data/media/####/c1f04f7acac043f9fd5f32b64107275c955c362791fca7....0.tmp
  • /data/media/####/c408a5c553d34a04173b15f89d8629f46a37bafb7af9ad....0.tmp
  • /data/media/####/c560ba8a9da7d4e72f4561a8b331bf4be479dae0b0538e....0.tmp
  • /data/media/####/cb18d48fd1d4cff2c0e10ff03ed2fab241821628f1a99e....0.tmp
  • /data/media/####/cc1ca52666feeedbd249fbecb17725e51a33927d5de63d....0.tmp
  • /data/media/####/cf09845c92fba157d70c7c1e2e9e36c3ddf4f80cf3ce45....0.tmp
  • /data/media/####/com.founder.jinchang.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/d596a3eb76ec8c8381459e2e8912e8f265ce206266d497....0.tmp
  • /data/media/####/da191f19f044139d962d172120a1a2c7e268afaef8c31f....0.tmp
  • /data/media/####/da8ef14a654caad7b24ae8321cec6340bb38affc408033....0.tmp
  • /data/media/####/e2ebd0ecf74f6c575a129964df60471be7cd2e2b8f7452....0.tmp
  • /data/media/####/eac6a71abc36bba0cbd94279348db437c59d8e2af71107....0.tmp
  • /data/media/####/eb411b6304f09b556f1eff8dc2cadc8a082b409528cb3e....0.tmp
  • /data/media/####/efb0c219bf660313c96ade7e6f7ca503f46dd095c61a2e....0.tmp
  • /data/media/####/f0ab4b0f3d9dc79fb5c509a2a676f129acc7eb312df398....0.tmp
  • /data/media/####/f0eefc0791c93d8ad78d6a475e5142d8758f84e5788fa0....0.tmp
  • /data/media/####/ffdba5770265d5ec1ed5216f6aaafe35e782c60930fe50....0.tmp
  • /data/media/####/iflyworkdir_test
  • /data/media/####/journal
  • /data/media/####/journal.tmp
  • /data/media/####/localTemplate.zip
  • /data/media/####/tdata_dkP635
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /proc/cpuinfo
  • cat /sys/class/net/wlan0/address
  • chmod 755 <Package Folder>/files/libjiagu.so
  • mount
  • sh
Загружает динамические библиотеки:
  • getuiext2
  • libjiagu
  • msc
Использует следующие алгоритмы для шифрования данных:
  • AES-CFB-NoPadding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-ECB-PKCS5Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке