Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Adware.Egame.1213

Добавлен в вирусную базу Dr.Web: 2024-01-30

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Adware.Egame.1
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) 64.2####.162.94:80
  • UDP(NTP) 1.cn.p####.####.org:123
  • TCP(TLS/1.0) rr18---####.g####.com:443
  • TCP(TLS/1.0) rr2---s####.g####.com:443
  • TCP(TLS/1.0) and####.a####.go####.com:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) pla####.google####.com:443
  • TCP(TLS/1.0) 64.2####.162.94:443
  • TCP(TLS/1.2) 64.2####.164.99:443
  • TCP(TLS/1.2) 64.2####.162.94:443
  • TCP(TLS/1.2) p####.google####.com:443
  • UDP p####.google####.com:443
Запросы DNS:
  • 1.cn.p####.####.org
  • and####.a####.go####.com
  • and####.google####.com
  • av1.x####.com
  • i####.cn
  • p####.google####.com
  • pla####.google####.com
  • rr18---####.g####.com
  • rr2---s####.g####.com
  • rr9---s####.g####.com
  • www.go####.com
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/GoogleBackupTransport.dex
  • /data/data/####/GoogleBackupTransport.dex.flock (deleted)
  • /data/data/####/TD_app_pefercen_profile.xml
  • /data/data/####/TD_app_pefercen_profile.xml.bak
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime.xml (deleted)
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDtcagent.db
  • /data/data/####/TDtcagent.db-journal
  • /data/data/####/apkInfo
  • /data/data/####/classes.dex
  • /data/data/####/classes.oat
  • /data/data/####/classes2.dex
  • /data/data/####/cn_egame_openapi_opt.xml
  • /data/data/####/gameInfo.xml
  • /data/data/####/kxqpplatform2.dex
  • /data/data/####/kxqpplatform2.dex.flock (deleted)
  • /data/data/####/kxqpplatform2.jar
  • /data/data/####/kxqpplatform2.jar.lock
  • /data/data/####/lb_amcfg
  • /data/data/####/lb_packages
  • /data/data/####/libexecloader.so
  • /data/data/####/libjiagu.so
  • /data/data/####/libkxqpplatform.sinfo
  • /data/data/####/libkxqpplatform.so
  • /data/data/####/libzmapk.so
  • /data/data/####/libzmnp.so
  • /data/data/####/libzvmhelper.so
  • /data/data/####/main.dex
  • /data/data/####/main.dex.flock (deleted)
  • /data/data/####/main.jar
  • /data/data/####/platform.xml
  • /data/data/####/proc_auxv
  • /data/data/####/sdk_load_info.xml
  • /data/data/####/sig_0.key
  • /data/data/####/talkingdata_app_process_preferences_file
  • /data/data/####/td.lock
  • /data/data/####/tdid.xml
  • /data/data/####/tmp1010224254tmp
  • /data/data/####/tmp1010224254tmp (deleted)
  • /data/data/####/tmp1013971504tmp
  • /data/data/####/tmp1013971504tmp (deleted)
  • /data/data/####/tmp1047812937tmp
  • /data/data/####/tmp1047812937tmp (deleted)
  • /data/data/####/tmp1048516259tmp
  • /data/data/####/tmp1048516259tmp (deleted)
  • /data/data/####/tmp1072082540tmp
  • /data/data/####/tmp1072082540tmp (deleted)
  • /data/data/####/tmp1072693627tmp
  • /data/data/####/tmp1072693627tmp (deleted)
  • /data/data/####/tmp108819580tmp
  • /data/data/####/tmp108819580tmp (deleted)
  • /data/data/####/tmp1089851952tmp
  • /data/data/####/tmp1089851952tmp (deleted)
  • /data/data/####/tmp1092591167tmp
  • /data/data/####/tmp1092591167tmp (deleted)
  • /data/data/####/tmp109862313tmp
  • /data/data/####/tmp109862313tmp (deleted)
  • /data/data/####/tmp1106035149tmp
  • /data/data/####/tmp1106035149tmp (deleted)
  • /data/data/####/tmp1127584959tmp
  • /data/data/####/tmp1127584959tmp (deleted)
  • /data/data/####/tmp1134535384tmp
  • /data/data/####/tmp1134535384tmp (deleted)
  • /data/data/####/tmp1148453230tmp (deleted)
  • /data/data/####/tmp1150496247tmp
  • /data/data/####/tmp1150496247tmp (deleted)
  • /data/data/####/tmp116398511tmp
  • /data/data/####/tmp116398511tmp (deleted)
  • /data/data/####/tmp1200295738tmp (deleted)
  • /data/data/####/tmp1210527572tmp
  • /data/data/####/tmp1210527572tmp (deleted)
  • /data/data/####/tmp1258204168tmp
  • /data/data/####/tmp1258204168tmp (deleted)
  • /data/data/####/tmp1267014714tmp (deleted)
  • /data/data/####/tmp1267867tmp
  • /data/data/####/tmp1267867tmp (deleted)
  • /data/data/####/tmp1268520989tmp
  • /data/data/####/tmp1268520989tmp (deleted)
  • /data/data/####/tmp1278287347tmp
  • /data/data/####/tmp1278287347tmp (deleted)
  • /data/data/####/tmp1324409829tmp
  • /data/data/####/tmp1324409829tmp (deleted)
  • /data/data/####/tmp1332933775tmp
  • /data/data/####/tmp1332933775tmp (deleted)
  • /data/data/####/tmp1376403822tmp
  • /data/data/####/tmp1376403822tmp (deleted)
  • /data/data/####/tmp1389038255tmp
  • /data/data/####/tmp1389038255tmp (deleted)
  • /data/data/####/tmp1392562845tmp
  • /data/data/####/tmp1392562845tmp (deleted)
  • /data/data/####/tmp1407271222tmp
  • /data/data/####/tmp1407271222tmp (deleted)
  • /data/data/####/tmp1433590819tmp
  • /data/data/####/tmp1433590819tmp (deleted)
  • /data/data/####/tmp144487322tmp
  • /data/data/####/tmp144487322tmp (deleted)
  • /data/data/####/tmp1468743164tmp
  • /data/data/####/tmp1468743164tmp (deleted)
  • /data/data/####/tmp1484148838tmp
  • /data/data/####/tmp1484148838tmp (deleted)
  • /data/data/####/tmp1487697115tmp
  • /data/data/####/tmp1487697115tmp (deleted)
  • /data/data/####/tmp1499138721tmp
  • /data/data/####/tmp1499138721tmp (deleted)
  • /data/data/####/tmp1511391161tmp
  • /data/data/####/tmp1511391161tmp (deleted)
  • /data/data/####/tmp1542969447tmp
  • /data/data/####/tmp1542969447tmp (deleted)
  • /data/data/####/tmp1545824533tmp
  • /data/data/####/tmp1545824533tmp (deleted)
  • /data/data/####/tmp1571593072tmp
  • /data/data/####/tmp1571593072tmp (deleted)
  • /data/data/####/tmp1573674091tmp
  • /data/data/####/tmp1573674091tmp (deleted)
  • /data/data/####/tmp1580822197tmp
  • /data/data/####/tmp1580822197tmp (deleted)
  • /data/data/####/tmp1584883101tmp
  • /data/data/####/tmp1584883101tmp (deleted)
  • /data/data/####/tmp1587316956tmp
  • /data/data/####/tmp1587316956tmp (deleted)
  • /data/data/####/tmp1618208191tmp
  • /data/data/####/tmp1618208191tmp (deleted)
  • /data/data/####/tmp1628309936tmp
  • /data/data/####/tmp1628309936tmp (deleted)
  • /data/data/####/tmp1635339831tmp
  • /data/data/####/tmp1635339831tmp (deleted)
  • /data/data/####/tmp1648168579tmp
  • /data/data/####/tmp1648168579tmp (deleted)
  • /data/data/####/tmp1665112908tmp (deleted)
  • /data/data/####/tmp1715352802tmp
  • /data/data/####/tmp1715352802tmp (deleted)
  • /data/data/####/tmp17256538tmp
  • /data/data/####/tmp17256538tmp (deleted)
  • /data/data/####/tmp1737417297tmp (deleted)
  • /data/data/####/tmp1740472672tmp
  • /data/data/####/tmp1740472672tmp (deleted)
  • /data/data/####/tmp1775151040tmp
  • /data/data/####/tmp1775151040tmp (deleted)
  • /data/data/####/tmp1782312344tmp
  • /data/data/####/tmp1782312344tmp (deleted)
  • /data/data/####/tmp1797863578tmp
  • /data/data/####/tmp1797863578tmp (deleted)
  • /data/data/####/tmp1816313092tmp
  • /data/data/####/tmp1816313092tmp (deleted)
  • /data/data/####/tmp1820720952tmp
  • /data/data/####/tmp1820720952tmp (deleted)
  • /data/data/####/tmp1832281200tmp
  • /data/data/####/tmp1832281200tmp (deleted)
  • /data/data/####/tmp1846253628tmp
  • /data/data/####/tmp1846253628tmp (deleted)
  • /data/data/####/tmp1851567594tmp
  • /data/data/####/tmp1851567594tmp (deleted)
  • /data/data/####/tmp1897369157tmp
  • /data/data/####/tmp1897369157tmp (deleted)
  • /data/data/####/tmp1967079444tmp
  • /data/data/####/tmp1967079444tmp (deleted)
  • /data/data/####/tmp1979925258tmp
  • /data/data/####/tmp1979925258tmp (deleted)
  • /data/data/####/tmp1991556016tmp
  • /data/data/####/tmp1991556016tmp (deleted)
  • /data/data/####/tmp2006893036tmp
  • /data/data/####/tmp2006893036tmp (deleted)
  • /data/data/####/tmp2015487069tmp
  • /data/data/####/tmp2015487069tmp (deleted)
  • /data/data/####/tmp20373231tmp
  • /data/data/####/tmp20373231tmp (deleted)
  • /data/data/####/tmp2055191320tmp
  • /data/data/####/tmp2055191320tmp (deleted)
  • /data/data/####/tmp2071427056tmp
  • /data/data/####/tmp2071427056tmp (deleted)
  • /data/data/####/tmp2100594648tmp
  • /data/data/####/tmp2100594648tmp (deleted)
  • /data/data/####/tmp2117531589tmp
  • /data/data/####/tmp2117531589tmp (deleted)
  • /data/data/####/tmp2127180959tmp
  • /data/data/####/tmp2127180959tmp (deleted)
  • /data/data/####/tmp2134075268tmp
  • /data/data/####/tmp2134075268tmp (deleted)
  • /data/data/####/tmp258710976tmp
  • /data/data/####/tmp258710976tmp (deleted)
  • /data/data/####/tmp300842484tmp
  • /data/data/####/tmp300842484tmp (deleted)
  • /data/data/####/tmp305302450tmp
  • /data/data/####/tmp305302450tmp (deleted)
  • /data/data/####/tmp328700019tmp
  • /data/data/####/tmp328700019tmp (deleted)
  • /data/data/####/tmp341512159tmp (deleted)
  • /data/data/####/tmp354863223tmp
  • /data/data/####/tmp354863223tmp (deleted)
  • /data/data/####/tmp387418069tmp
  • /data/data/####/tmp387418069tmp (deleted)
  • /data/data/####/tmp400313085tmp
  • /data/data/####/tmp400313085tmp (deleted)
  • /data/data/####/tmp421795828tmp
  • /data/data/####/tmp421795828tmp (deleted)
  • /data/data/####/tmp428853342tmp
  • /data/data/####/tmp428853342tmp (deleted)
  • /data/data/####/tmp4382760tmp
  • /data/data/####/tmp4382760tmp (deleted)
  • /data/data/####/tmp465835209tmp
  • /data/data/####/tmp465835209tmp (deleted)
  • /data/data/####/tmp468112530tmp
  • /data/data/####/tmp468112530tmp (deleted)
  • /data/data/####/tmp480009621tmp
  • /data/data/####/tmp480009621tmp (deleted)
  • /data/data/####/tmp530725739tmp
  • /data/data/####/tmp530725739tmp (deleted)
  • /data/data/####/tmp608213495tmp
  • /data/data/####/tmp608213495tmp (deleted)
  • /data/data/####/tmp618387192tmp
  • /data/data/####/tmp618387192tmp (deleted)
  • /data/data/####/tmp66911556tmp
  • /data/data/####/tmp66911556tmp (deleted)
  • /data/data/####/tmp674338464tmp
  • /data/data/####/tmp674338464tmp (deleted)
  • /data/data/####/tmp676591414tmp
  • /data/data/####/tmp676591414tmp (deleted)
  • /data/data/####/tmp67792344tmp
  • /data/data/####/tmp67792344tmp (deleted)
  • /data/data/####/tmp679709625tmp
  • /data/data/####/tmp679709625tmp (deleted)
  • /data/data/####/tmp680879624tmp
  • /data/data/####/tmp680879624tmp (deleted)
  • /data/data/####/tmp691201716tmp
  • /data/data/####/tmp691201716tmp (deleted)
  • /data/data/####/tmp694613446tmp
  • /data/data/####/tmp694613446tmp (deleted)
  • /data/data/####/tmp708001818tmp
  • /data/data/####/tmp708001818tmp (deleted)
  • /data/data/####/tmp723767070tmp
  • /data/data/####/tmp723767070tmp (deleted)
  • /data/data/####/tmp778216808tmp
  • /data/data/####/tmp778216808tmp (deleted)
  • /data/data/####/tmp788608888tmp
  • /data/data/####/tmp788608888tmp (deleted)
  • /data/data/####/tmp802961006tmp
  • /data/data/####/tmp802961006tmp (deleted)
  • /data/data/####/tmp811977185tmp
  • /data/data/####/tmp811977185tmp (deleted)
  • /data/data/####/tmp829035662tmp
  • /data/data/####/tmp829035662tmp (deleted)
  • /data/data/####/tmp829987613tmp
  • /data/data/####/tmp829987613tmp (deleted)
  • /data/data/####/tmp845789116tmp
  • /data/data/####/tmp845789116tmp (deleted)
  • /data/data/####/tmp851369180tmp (deleted)
  • /data/data/####/tmp90001460tmp
  • /data/data/####/tmp90001460tmp (deleted)
  • /data/data/####/tmp904709540tmp
  • /data/data/####/tmp904709540tmp (deleted)
  • /data/data/####/tmp914514122tmp
  • /data/data/####/tmp914514122tmp (deleted)
  • /data/data/####/tmp942345766tmp
  • /data/data/####/tmp942345766tmp (deleted)
  • /data/data/####/tmp954664097tmp (deleted)
  • /data/data/####/tmp956581475tmp
  • /data/data/####/tmp956581475tmp (deleted)
  • /data/data/####/tmp959083299tmp
  • /data/data/####/tmp959083299tmp (deleted)
  • /data/data/####/tmp996248591tmp
  • /data/data/####/tmp996248591tmp (deleted)
  • /data/media/####/.tcookieid
  • /data/media/####/am
  • /data/media/####/compVersion
  • /data/media/####/verinfo.cfg
Другие:
Запускает следующие shell-скрипты:
  • chmod 755 /data/user/0/<Package>/.jiagu/libjiagu.so
  • chmod 755 <Package Folder>/.platformcache/kxqpplatform2.jar
  • chmod 755 <Package Folder>/.platformcache/main.jar
Загружает динамические библиотеки:
  • libjiagu
  • libkxqpplatform
  • libme_unipay
  • libzvmhelper
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке