Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Gexin.19239

Добавлен в вирусную базу Dr.Web: 2019-12-28

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Gexin.2.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) q####.c####.l####.####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) 2####.192.139.100:8088
  • TCP(HTTP/1.1) 61.55.1####.26:8088
  • TCP(HTTP/1.1) cdn-sdk####.g####.com.####.com:80
  • TCP(HTTP/1.1) f####.f####.com:80
  • TCP(HTTP/1.1) img.f####.com.####.net:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) 61.55.1####.34:8088
  • TCP(TLS/1.0) ssl.gst####.com:443
  • TCP(TLS/1.0) 1####.217.19.206:443
  • TCP(TLS/1.0) www.go####.com:443
  • TCP(TLS/1.0) www.gst####.com:443
  • TCP sdk.o####.t####.####.com:5224
  • TCP cm-1####.ig####.com:5225
Запросы DNS:
  • 7j####.c####.z0.####.com
  • c-h####.g####.com
  • cdn-sdk####.g####.com
  • cm-1####.ig####.com
  • f####.f####.com
  • img.f####.com
  • pub-####.qin####.com
  • sdk-ope####.g####.com
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • ssl.gst####.com
  • www.go####.com
  • www.gst####.com
Запросы HTTP GET:
  • cdn-sdk####.g####.com.####.com/tdata_dkP635
  • f####.f####.com/Flux4AdData.aspx?id=####
  • img.f####.com.####.net/Novel/166x235/0/216/000216383.jpg
  • img.f####.com.####.net/Novel/166x235/0/227/000227148.jpg
  • img.f####.com.####.net/Novel/166x235/0/228/000228447.jpg
  • img.f####.com.####.net/Novel/166x235/0/228/000228772.jpg
  • img.f####.com.####.net/Novel/166x235/0/232/000232174.jpg
  • img.f####.com.####.net/Novel/166x235/0/232/000232222.jpg
  • img.f####.com.####.net/Novel/166x235/0/232/000232887.jpg
  • img.f####.com.####.net/Novel/166x235/0/240/000240800.jpg
  • img.f####.com.####.net/Novel/166x235/0/242/000242979.jpg
  • img.f####.com.####.net/Novel/166x235/0/243/000243513.jpg
  • img.f####.com.####.net/Novel/166x235/0/245/000245074.jpg
  • img.f####.com.####.net/Novel/166x235/0/246/000246122.jpg
  • img.f####.com.####.net/Novel/166x235/0/246/000246374.jpg
  • img.f####.com.####.net/Novel/166x235/0/247/000247216.jpg
  • img.f####.com.####.net/Novel/166x235/0/250/000250292.jpg
  • img.f####.com.####.net/Novel/166x235/0/250/000250896.jpg
  • img.f####.com.####.net/Novel/166x235/0/251/000251651.jpg
  • img.f####.com.####.net/Novel/166x235/0/251/000251892.jpg
  • img.f####.com.####.net/Novel/166x235/0/253/000253255.jpg
  • img.f####.com.####.net/Novel/166x235/0/253/000253605.jpg
  • img.f####.com.####.net/Novel/166x235/0/253/000253813.jpg
  • img.f####.com.####.net/Novel/166x235/0/253/000253970.jpg
  • img.f####.com.####.net/Novel/166x235/0/254/000254668.jpg
  • img.f####.com.####.net/Novel/166x235/0/254/000254685.jpg
  • img.f####.com.####.net/Novel/166x235/0/255/000255424.jpg
  • img.f####.com.####.net/Novel/166x235/0/255/000255754.jpg
  • img.f####.com.####.net/Novel/166x235/0/255/000255849.jpg
  • img.f####.com.####.net/Novel/166x235/0/257/000257030.jpg
  • img.f####.com.####.net/Novel/166x235/0/258/000258470.jpg
  • img.f####.com.####.net/Novel/166x235/0/258/000258481.jpg
  • img.f####.com.####.net/Novel/166x235/0/259/000259312.jpg
  • img.f####.com.####.net/Novel/166x235/0/259/000259345.jpg
  • img.f####.com.####.net/Novel/166x235/0/259/000259541.jpg
  • img.f####.com.####.net/Novel/166x235/0/259/000259583.jpg
  • img.f####.com.####.net/Novel/166x235/0/259/000259750.jpg
  • img.f####.com.####.net/Novel/166x235/0/260/000260244.jpg
  • img.f####.com.####.net/Novel/166x235/0/260/000260482.jpg
  • img.f####.com.####.net/Novel/166x235/0/261/000261051.jpg
  • img.f####.com.####.net/Novel/166x235/0/261/000261232.jpg
  • img.f####.com.####.net/Novel/166x235/0/261/000261464.jpg
  • img.f####.com.####.net/Novel/166x235/0/262/000262041.jpg
  • img.f####.com.####.net/Novel/166x235/0/264/000264381.jpg
  • img.f####.com.####.net/Novel/166x235/0/264/000264573.jpg
  • img.f####.com.####.net/Novel/166x235/0/265/000265010.jpg
  • img.f####.com.####.net/Novel/166x235/0/265/000265085.jpg
  • img.f####.com.####.net/Novel/166x235/0/329/000329476.jpg
  • img.f####.com.####.net/Novel/166x235/0/336/000336827.jpg
  • img.f####.com.####.net/hpic/2019/4/2/721933d4-0376-45f0-9dbf-d8973cc7149...
  • img.f####.com.####.net/hpic/2019/4/2/a3142fe7-469b-4972-a72a-b6a2a01377a...
  • img.f####.com.####.net/hpic/2019/4/2/c619e2f0-bc2a-47bd-94fa-7212d1298b3...
  • img.f####.com.####.net/hpic/2019/4/3/8499c1d2-5bc5-448f-920c-92068d00fad...
  • q####.c####.l####.####.com/config/hz-hzv6.conf
  • q####.c####.l####.####.com/tdata_EDT369
  • q####.c####.l####.####.com/tdata_xms651
  • sdk.o####.p####.####.com/api/addr.htm
Запросы HTTP POST:
  • c-h####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####&d=####&k=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/.log.lock
  • /data/data/####/.log.ls
  • /data/data/####/384416aec342
  • /data/data/####/config.xml
  • /data/data/####/gx_sp.xml
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/libjiagu.so
  • /data/data/####/mfbook.db
  • /data/data/####/mfbook.db-journal
  • /data/data/####/push.pid
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/run.pid
  • /data/data/####/tdata_dkP635
  • /data/data/####/tdata_dkP635.jar
  • /data/data/####/webview.db-journal
  • /data/media/####/-1236673214
  • /data/media/####/-203136737
  • /data/media/####/-916864065
  • /data/media/####/-978452717
  • /data/media/####/.nomedia
  • /data/media/####/01a798ce076b6dd4db07f5312c0a0fc1.0
  • /data/media/####/04db2a9966189f39fa01b78e488ac52f.0
  • /data/media/####/0601fbd29a589281fc97ef575176bc16.0
  • /data/media/####/0e7f5635ffd752bf1b6cf5b95e253d4a591c53ee80e70e....0.tmp
  • /data/media/####/102c4c704a3c345e5c00352812399d997e156b5f98f332....0.tmp
  • /data/media/####/119b4d998c217b6aa76cb98c6c908cbc.0.tmp (deleted)
  • /data/media/####/1460654729
  • /data/media/####/1460654730
  • /data/media/####/1460654732
  • /data/media/####/16b8f903885a200c620e1372fde0de7c.0.tmp (deleted)
  • /data/media/####/1892480822
  • /data/media/####/1c722a0173a25b6f715438a1b613be92b55cb594f1d9c1....0.tmp
  • /data/media/####/1e75847e122458308574db31e624b3e97026c9b950ebfd....0.tmp
  • /data/media/####/2050438605
  • /data/media/####/247d8c984a8fb34be00e4cc4a547c11c.0.tmp (deleted)
  • /data/media/####/24b957ebba5f1c7734e8ffd2da876b01.0 (deleted)
  • /data/media/####/2a23c501ff8d2bff20199e387c948b17a067230cb4682c....0.tmp
  • /data/media/####/2c7e14a19386988fe1aa12dbe3ddb686.0
  • /data/media/####/2d9225851c251b8514e34c28c0405cff06b7df3ee2ad8a....0.tmp
  • /data/media/####/2ef2b89d1fe44fc1e7ca0391cdbc5811.0
  • /data/media/####/311c0e64123d6d4c887b21f62167f7227d4b18e31e9e95....0.tmp
  • /data/media/####/3162fc5a7aea324beba360c7dcbc59f98efc5c4cafacbc....0.tmp
  • /data/media/####/34064f69843b67324b9dc7b39ca035f2.0
  • /data/media/####/3628aa6e756b42a7ff09910f7227af76235682f44f136f....0.tmp
  • /data/media/####/398ce45a8039d7a5f2d890e4b52041be42b7cde28d161f....0.tmp
  • /data/media/####/3f91ee3695aa0f86646b8cd4b177603b.0
  • /data/media/####/42e93199df67473053de07ba78b59f2b70a8f72ba08e64....0.tmp
  • /data/media/####/45cd8a82e8d9631e32490b5522218273.0.tmp (deleted)
  • /data/media/####/4649eae025760e33ec8a8a0016689636c49e49d65244bf....0.tmp
  • /data/media/####/4820de4e4bd6bad8f6a6f195b1fe1b97bb0623f6b51c7e....0.tmp
  • /data/media/####/4a25fce1b28c676ef0f8e496643ffaeb.0.tmp (deleted)
  • /data/media/####/4bfa16ebe60716f617ef61a87bea2808.0
  • /data/media/####/4e27e6f4ac79507393d275ef0f417d3c53ad2260f0d191....0.tmp
  • /data/media/####/52cad850ae7ba0a17e6792f64290fe0f232946eb310922....0.tmp
  • /data/media/####/545e9d6385f17ed1d4e1e3e0798d8368435d1904df0ef7....0.tmp
  • /data/media/####/550081.flnb
  • /data/media/####/550081.flnb-journal
  • /data/media/####/550081.xml
  • /data/media/####/580799fb28e4205b94a5095b12143bf6.0
  • /data/media/####/5d131a5eda80affb22634d07c1e812da3c20b5ada8a0c0....0.tmp
  • /data/media/####/6195b7d1b337a3bb0a91a35f4a4c0cd8.0
  • /data/media/####/62205a58100e4f9e4e2c5c7ff6e30a0c.0
  • /data/media/####/64835b0984c023c1dc3b7dbf09db2dd5c9ff5dcb594c97....0.tmp
  • /data/media/####/65fe3bd4a92236ccd8fdf44f59ac39c1.0
  • /data/media/####/6cd45f85ecd30868e80c57c47e23e644.0.tmp (deleted)
  • /data/media/####/6db2883b7e5e9c0f2985f057d7557e7a.0
  • /data/media/####/6db2883b7e5e9c0f2985f057d7557e7a.0.tmp (deleted)
  • /data/media/####/6e94f499bf388d6a22cdee6670953428.0.tmp (deleted)
  • /data/media/####/703add7f316d1bbc2d261887c80a9b9608ad73b3a47ca7....0.tmp
  • /data/media/####/706720ee876c28dd4d60ebea888c10da.0
  • /data/media/####/79f4d5a874dc6584662efc68ccec66c83b108d4ef51a5d....0.tmp
  • /data/media/####/7ef10afa4f4915d629cc195165e32a06414c78a69ce85a....0.tmp
  • /data/media/####/892347b513f3bd0491f571ec8c374811.0
  • /data/media/####/8a04e1d9d55c3b967b831cc756a06d7f.0
  • /data/media/####/8b382bd7a583fb1c7af1bb3fc9afdbec.0
  • /data/media/####/8e444b6d3452dc4c6496f5364b9faaeb.0
  • /data/media/####/8f556d90212de2c398a760f6b304af5d.0
  • /data/media/####/8f83aaeac04b5acf9688ed47c1160002.0
  • /data/media/####/9302afe5d456e9fbacbc7f59b75d206fe605d9e593b46c....0.tmp
  • /data/media/####/967b1bb43085a2e4ed200759059d4389.0
  • /data/media/####/97117c3176a6c50c9d414ec5f342d878faceb59c96234b....0.tmp
  • /data/media/####/98ef61d3a815526effb628ec8749ded4.0
  • /data/media/####/9ecfbde29ce6d0492d2aa6cf98547093.0
  • /data/media/####/GPS-2019-12-28.log
  • /data/media/####/a2250ed7c7074d13e570908e6961d160.0
  • /data/media/####/a84020a9298112a2455000723556569a.0
  • /data/media/####/a8d7511756cd4f2c1681a2ca45ccf80c806faaacbead59....0.tmp
  • /data/media/####/aad9ff5b5d6c0c5c0ebb54563aed93d0ab6440bec97138....0.tmp
  • /data/media/####/ad9d1c49b79bd42b61622d37cb5815879a247c3d2af256....0.tmp
  • /data/media/####/ada4dd56fafa9021eb21a3bf6d6605e1.0
  • /data/media/####/app.db
  • /data/media/####/b0980323d2b4c5fc2ba69c8a96e7173d508430b7152b31....0.tmp
  • /data/media/####/b54259021e4abe93c61c4412e6b843aa.0.tmp (deleted)
  • /data/media/####/b606d41b8645b3579f7d61704f1dda02.0
  • /data/media/####/bdbec7fcb1a9035d95ce470c9e0fb92b.0
  • /data/media/####/book0.temp
  • /data/media/####/c5573fc18d47e0992f823cf21a514fe94890fc9ae2ed23....0.tmp
  • /data/media/####/c950c15b78f053741135c711fc140bbe.0.tmp (deleted)
  • /data/media/####/c9e2a8ae9889f5d871dca9ec41f51f2207ce1ed574ef8f....0.tmp
  • /data/media/####/cb47cbdec262ff31320502d2ebf03b6df0c7ebcab77530....0.tmp
  • /data/media/####/ccffb50ee3818af12efed9fbe8e921f8c88838720b340e....0.tmp
  • /data/media/####/cfa39f93341f6f4bda7fcf68000f2025fa47c461af79c7....0.tmp
  • /data/media/####/cfa73293a10cf2f533d5078cfef5f5e4.0
  • /data/media/####/com.faloo.BookReader4Android.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/d5b86ad975defa37023fbfba479dc509.0
  • /data/media/####/d5ecc568eca56d8ed46cc7282c82e0c2.0
  • /data/media/####/d6719ecd80ec0acbd83c738fa9020f62fb11080d484136....0.tmp
  • /data/media/####/e53e25be3c7b199405df3ce376b55e4a.0
  • /data/media/####/e729144500423e1046a507725e7322ea.0.tmp (deleted)
  • /data/media/####/e7b898fb4ddb24aeab02a1b9d49e26c0.0
  • /data/media/####/eb710e90e91ef87ea1f001e1e9eba4cc.0
  • /data/media/####/ed03252e6437235f3d3e4971bebd63c926524c226d4532....0.tmp
  • /data/media/####/f2f47513d87264ca714fd8b7016bdfd4.0
  • /data/media/####/fb315aaee97cd1f3614ff6fb88314083.0
  • /data/media/####/fd74390a8bffe3586a4f6dd6130140f0.0
  • /data/media/####/fe72e92dfe09b79b58243dd16c19a0bc.0
  • /data/media/####/fec19dcf9c7a41cb556dc21d4c4d7d69.0
  • /data/media/####/journal.tmp
  • /data/media/####/tdata_dkP635
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /proc/cpuinfo
  • cat /sys/class/net/wlan0/address
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • logcat *:e *:i | grep (2257)
  • logcat *:e *:i | grep (2279)
  • logcat *:e *:i | grep "(2123)"
  • logcat *:e *:i | grep "(2157)"
  • logcat *:e *:i | grep "(2257)"
  • logcat *:e *:i | grep "(2279)"
  • mount
  • sh
Загружает динамические библиотеки:
  • getuiext2
  • libjiagu
Использует следующие алгоритмы для шифрования данных:
  • AES-CFB-NoPadding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-ECB-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке