Mi biblioteca
Mi biblioteca

+ Añadir a la biblioteca

Soporte
Soporte 24 horas | Normas de contactar

Sus solicitudes

Perfil

Adware.Gexin.23377

Added to the Dr.Web virus database: 2023-08-03

Virus description added:

Technical information

Malicious functions:
Executes code of the following detected threats:
  • Adware.Gexin.2.origin
Network activity:
Connects to:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) ti####.c####.l####.####.com:80
  • TCP(HTTP/1.1) def####.duals####.cn.####.com:80
  • TCP(HTTP/1.1) sdk.c####.g####.####.cn:80
  • TCP(HTTP/1.1) att2-ci####.qini####.com:80
  • TCP(HTTP/1.1) cdn-sdk####.g####.com.####.cn:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) loc.map.b####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) api.t####.com:80
  • TCP(TLS/1.0) 1####.177.14.94:443
  • TCP(TLS/1.0) rr8---s####.g####.com:443
  • TCP(TLS/1.0) www.1####.com:443
  • TCP(TLS/1.0) dm.1####.com:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.0) 64.2####.165.113:443
  • TCP(TLS/1.0) m.1####.com:443
  • TCP(TLS/1.0) digital####.google####.com:443
  • TCP(TLS/1.2) 1####.177.14.94:443
  • TCP(TLS/1.2) 64.2####.165.113:443
  • TCP(TLS/1.2) 2####.85.233.139:443
  • TCP(TLS/1.2) digital####.google####.com:443
  • TCP sdk.o####.t####.####.com:5224
  • TCP cm-1####.g####.com:5225
  • UDP digital####.google####.com:443
DNS requests:
  • 1####.com
  • 7j####.c####.z0.####.com
  • a####.cit####.com
  • and####.cli####.go####.com
  • api.t####.com
  • c-h####.g####.com
  • cdn-sdk####.g####.com
  • cm-1####.g####.com
  • digital####.google####.com
  • dm.1####.com
  • gmscomp####.google####.com
  • loc.map.b####.com
  • log.u####.com
  • m####.go####.com
  • m.1####.com
  • md####.google####.com
  • p####.google####.com
  • pla####.googleu####.com
  • rr8---s####.g####.com
  • rr9---s####.g####.com
  • sdk-ope####.g####.com
  • sdk.c####.g####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • www.1####.com
HTTP GET requests:
  • att2-ci####.qini####.com/hangzhou/soft/webview/9.4.0-2023080201/whole/an...
  • cdn-sdk####.g####.com.####.cn/tdata_EDB102
  • cdn-sdk####.g####.com.####.cn/tdata_svG098
  • cdn-sdk####.g####.com.####.cn/tdata_zNZ623
  • def####.duals####.cn.####.com/bar/get/56a1f7d5e0f55a056c001471/?ud_get=#...
  • dm.1####.com:443/dm_app_click.gif?mid=####&devid=####&sdt=####&city=####...
  • m.1####.com:443/config_data.json
  • sdk-ope####.g####.com/api/addr.htm
  • sdk.c####.g####.####.cn/config/hzv9.conf
  • ti####.c####.l####.####.com/tdata_BAI450
  • www.1####.com:443/api/other/getAdvHtml?advId=####&access_token=####&city...
  • www.1####.com:443/api/other/getPwdBlackList?access_token=####&cityName=#...
HTTP POST requests:
  • api.t####.com/api/put?hash=####&t=####&app=####
  • c-h####.g####.com/api.php?format=####&t=####
  • loc.map.b####.com/offline_loc
  • loc.map.b####.com/sdk.php
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
File system changes:
Creates the following files:
  • /data/data/####/.jg.ic
  • /data/data/####/.log.lock
  • /data/data/####/.log.ls
  • /data/data/####/.nojekyll
  • /data/data/####/05ab171.js
  • /data/data/####/0c009d0.js
  • /data/data/####/1.1376fa8.js
  • /data/data/####/147db23.js
  • /data/data/####/147db23.js.LICENSE.txt
  • /data/data/####/19lou.cer
  • /data/data/####/1bbf6bf.js
  • /data/data/####/1e2c570.js
  • /data/data/####/1e2c570.js.LICENSE.txt
  • /data/data/####/1eefa2a.js
  • /data/data/####/200.html
  • /data/data/####/3216512.js
  • /data/data/####/362ba0c.js
  • /data/data/####/3652233.js
  • /data/data/####/3d49c58.js
  • /data/data/####/404.0532bf5.gif
  • /data/data/####/404.88518bf.gif
  • /data/data/####/40c3b5b.js
  • /data/data/####/44dfdc1.js
  • /data/data/####/44dfdc1.js.LICENSE.txt
  • /data/data/####/48295ca.js
  • /data/data/####/4914f54.js
  • /data/data/####/4914f54.js.LICENSE.txt
  • /data/data/####/5.7499078.js
  • /data/data/####/5588b0b.js
  • /data/data/####/5588b0b.js.LICENSE.txt
  • /data/data/####/580fad6.js
  • /data/data/####/58ff80f.js
  • /data/data/####/6.c1c5de9.js
  • /data/data/####/6441d06.js
  • /data/data/####/6db0422.js
  • /data/data/####/7.1be162f.js
  • /data/data/####/8.4f29de5.js
  • /data/data/####/845b7cd.js
  • /data/data/####/87f75c18
  • /data/data/####/9.4.0.03_mode.zip
  • /data/data/####/90853b691b5d
  • /data/data/####/9f9abfe.js
  • /data/data/####/APP.newDiaryTemplet.js
  • /data/data/####/App.about.js
  • /data/data/####/App.ad.js
  • /data/data/####/App.broadCast.js
  • /data/data/####/App.businessTag.js
  • /data/data/####/App.diaryInventory.js
  • /data/data/####/App.diarySeller.js
  • /data/data/####/App.elevator.js
  • /data/data/####/App.expWebview.js
  • /data/data/####/App.experience.js
  • /data/data/####/App.forumInfo.js
  • /data/data/####/App.goldDetail.js
  • /data/data/####/App.interact.js
  • /data/data/####/App.lazyLoad.js
  • /data/data/####/App.linkExp.js
  • /data/data/####/App.maxVideo.js
  • /data/data/####/App.newDiaryInventory.js
  • /data/data/####/App.newPost.js
  • /data/data/####/App.newZanOppose.js
  • /data/data/####/App.pic.js
  • /data/data/####/App.pk.js
  • /data/data/####/App.postMessage.js
  • /data/data/####/App.recommandGroups.js
  • /data/data/####/App.seeShow.js
  • /data/data/####/App.signView.js
  • /data/data/####/App.templet.js
  • /data/data/####/App.tool.js
  • /data/data/####/App.videoAndroid.js
  • /data/data/####/App.videoNew.js
  • /data/data/####/App.videoWebView.js
  • /data/data/####/App.vote.js
  • /data/data/####/App.webView.js
  • /data/data/####/App.zanOpposeList.js
  • /data/data/####/Authentication1.png
  • /data/data/####/Authentication2.png
  • /data/data/####/PK.svg
  • /data/data/####/PrefsFile.xml
  • /data/data/####/PrefsFile.xml.bak
  • /data/data/####/README.md
  • /data/data/####/Sortable.min.js
  • /data/data/####/TUSDK_Shared_Cache.xml
  • /data/data/####/__Baidu_Stat_SDK_SendRem.xml
  • /data/data/####/__local_ap_info_cache.json
  • /data/data/####/__local_last_session.json
  • /data/data/####/__local_stat_cache.json
  • /data/data/####/__send_data_1691056707054
  • /data/data/####/__send_data_1691056711410
  • /data/data/####/ad_close.png
  • /data/data/####/ad_close_icon_detail_top.png
  • /data/data/####/ad_content_logo_hz.d78b60b.png
  • /data/data/####/ad_flag_detail_top.png
  • /data/data/####/add-dingw.png
  • /data/data/####/add.png
  • /data/data/####/adv.png
  • /data/data/####/ans.png
  • /data/data/####/app.2f512ec.js
  • /data/data/####/app.2f512ec.js.LICENSE.txt
  • /data/data/####/apple_icon.png
  • /data/data/####/arrow-quan.png
  • /data/data/####/arrow.png
  • /data/data/####/aticon.png
  • /data/data/####/attention.png
  • /data/data/####/attention_cq.png
  • /data/data/####/autoTextarea.js
  • /data/data/####/back.png
  • /data/data/####/bbcode.js
  • /data/data/####/bbcode8_6.js
  • /data/data/####/beijingtanchuang.7995307.png
  • /data/data/####/bg_repeat.png
  • /data/data/####/big_play.png
  • /data/data/####/bizcircle_address_detail.html
  • /data/data/####/bizcircle_address_list.html
  • /data/data/####/border.png
  • /data/data/####/brandStory.css
  • /data/data/####/business.css
  • /data/data/####/businessTagMore.html
  • /data/data/####/business_shoplist.html
  • /data/data/####/business_shoplist_desgin.html
  • /data/data/####/business_story.html
  • /data/data/####/buttonClick.png
  • /data/data/####/calendar.js
  • /data/data/####/cancel.png
  • /data/data/####/carVerify.f7d66ee.png
  • /data/data/####/carVerify_no.569eb8e.png
  • /data/data/####/carauth-b.8e6120a.png
  • /data/data/####/carauth.6c4b501.png
  • /data/data/####/carbg.b94d4a0.png
  • /data/data/####/care.png
  • /data/data/####/carouFredSel.js
  • /data/data/####/checkaddIcon.png
  • /data/data/####/checkaddIcon2.png
  • /data/data/####/classes.dex
  • /data/data/####/classes2.dex
  • /data/data/####/classes3.dex
  • /data/data/####/client_topic.html
  • /data/data/####/close.png
  • /data/data/####/closeImg.png
  • /data/data/####/closed.png
  • /data/data/####/coin.png
  • /data/data/####/color-thief.umd.js
  • /data/data/####/comment-icon-night.png
  • /data/data/####/common.css
  • /data/data/####/commons.c2d4b46.js
  • /data/data/####/commons.c2d4b46.js.LICENSE.txt
  • /data/data/####/content-table.png
  • /data/data/####/content.css
  • /data/data/####/coupon.png
  • /data/data/####/cq-moreLook.png
  • /data/data/####/cq_aticon.png
  • /data/data/####/cq_new_tab_background.png
  • /data/data/####/cq_new_tab_icon3.png
  • /data/data/####/cq_reply_newreply.png
  • /data/data/####/cq_see_span1.png
  • /data/data/####/cq_see_span2.png
  • /data/data/####/cq_see_span3.png
  • /data/data/####/cq_sj_tips.png
  • /data/data/####/cq_tab_icon1.png
  • /data/data/####/cq_tab_icon1_h.png
  • /data/data/####/cq_tab_icon2_h.png
  • /data/data/####/cq_tab_icon3.png
  • /data/data/####/cq_tab_icon4_h.png
  • /data/data/####/cq_tab_icon5_h.png
  • /data/data/####/current.87f617c.png
  • /data/data/####/danxuan.png
  • /data/data/####/def_img.png
  • /data/data/####/default.png
  • /data/data/####/default.svg
  • /data/data/####/default_big.svg
  • /data/data/####/default_img.png
  • /data/data/####/default_img_cq.png
  • /data/data/####/detail_replies.png
  • /data/data/####/detail_view.png
  • /data/data/####/detail_zan.png
  • /data/data/####/detail_zantd.png
  • /data/data/####/diary.css
  • /data/data/####/diary_stage_inventory.html
  • /data/data/####/dm2011_city.js
  • /data/data/####/dr-icon.png
  • /data/data/####/dr1-floor.png
  • /data/data/####/dr1.png
  • /data/data/####/dr1_new.png
  • /data/data/####/dr2-floor.png
  • /data/data/####/dr2.png
  • /data/data/####/dr2_new.png
  • /data/data/####/dr3-floor.png
  • /data/data/####/dr3.png
  • /data/data/####/dr3_new.png
  • /data/data/####/dr5.png
  • /data/data/####/duoxuan.png
  • /data/data/####/e0ac14e.js
  • /data/data/####/eb4ee20.js
  • /data/data/####/ed609d8.js
  • /data/data/####/ed_laiyuan.png
  • /data/data/####/ed_laiyuan_s.png
  • /data/data/####/ed_title.png
  • /data/data/####/ed_title_s.png
  • /data/data/####/editTitleIcon.png
  • /data/data/####/editor.css
  • /data/data/####/editor.html
  • /data/data/####/editor8_6.css
  • /data/data/####/editor8_6.html
  • /data/data/####/editorNew.html
  • /data/data/####/editor_new.css
  • /data/data/####/eduVerify.31388b1.png
  • /data/data/####/eduVerify_no.ef2faf2.png
  • /data/data/####/eduauth-b.1baae08.png
  • /data/data/####/eduauth.57ca96b.png
  • /data/data/####/edubg.e91b432.png
  • /data/data/####/elevator_bottom.png
  • /data/data/####/elevator_bottom_cq.png
  • /data/data/####/elevator_top.png
  • /data/data/####/elevator_top_cq.png
  • /data/data/####/emoji.css
  • /data/data/####/emoji.png
  • /data/data/####/error.png
  • /data/data/####/exp-default-big.png
  • /data/data/####/exp-default.png
  • /data/data/####/exp-fb-icon.png
  • /data/data/####/exp-hotIcon.png
  • /data/data/####/exp-radio.png
  • /data/data/####/exp-radioed.png
  • /data/data/####/exp-read-icon.png
  • /data/data/####/exp-star1.png
  • /data/data/####/exp-star2.png
  • /data/data/####/exp-star3.png
  • /data/data/####/exp-star4.png
  • /data/data/####/exp-star5.png
  • /data/data/####/exp-tipsimg.png
  • /data/data/####/exp-zan.png
  • /data/data/####/exp-zaned.png
  • /data/data/####/exp.css
  • /data/data/####/experience.css
  • /data/data/####/experience_coupon_create.html
  • /data/data/####/experience_join.html
  • /data/data/####/experience_list.html
  • /data/data/####/experience_shop.html
  • /data/data/####/experience_tips.html
  • /data/data/####/expression.png
  • /data/data/####/f1d70f7.js
  • /data/data/####/fa_delete.png
  • /data/data/####/fa_delete2.png
  • /data/data/####/fa_tuo.png
  • /data/data/####/fanwai_tuijian@2x.png
  • /data/data/####/fanwainopic.png
  • /data/data/####/fastclick.js
  • /data/data/####/favicon.ico
  • /data/data/####/fengexian.png
  • /data/data/####/find.css
  • /data/data/####/find_welfare.html
  • /data/data/####/firll.dat
  • /data/data/####/forum.png
  • /data/data/####/full-enter.png
  • /data/data/####/full-exit.png
  • /data/data/####/getui_sp.xml
  • /data/data/####/gificon.png
  • /data/data/####/gj-icon.png
  • /data/data/####/gkt-journal
  • /data/data/####/go.png
  • /data/data/####/go_next.png
  • /data/data/####/go_top.png
  • /data/data/####/gold.png
  • /data/data/####/gold2_p1.png
  • /data/data/####/gold2_p2.png
  • /data/data/####/gold2_p3.png
  • /data/data/####/gold2_p4.png
  • /data/data/####/goldDetail.css
  • /data/data/####/goldTips.html
  • /data/data/####/gold_bg.png
  • /data/data/####/gold_bg1.png
  • /data/data/####/gold_bg3.png
  • /data/data/####/golden.png
  • /data/data/####/goodReply.png
  • /data/data/####/green-cq.png
  • /data/data/####/green.png
  • /data/data/####/gx_sp.xml
  • /data/data/####/has_original_poster_reply.png
  • /data/data/####/head_logo_hz.85c95e6.png
  • /data/data/####/heart_zan.8887f9d.png
  • /data/data/####/heart_zan.png
  • /data/data/####/heart_zan_animate.fb96944.png
  • /data/data/####/heart_zan_animate.png
  • /data/data/####/hf-noData.png
  • /data/data/####/home-rj-act.png
  • /data/data/####/home-rj.png
  • /data/data/####/hongbao-limit-open.30fdd6d.png
  • /data/data/####/hongbao-limit-open.png
  • /data/data/####/hongbao-not-open-app.ba3c0ce.png
  • /data/data/####/hongbao-not-open.90e1823.png
  • /data/data/####/hongbao-not-open.png
  • /data/data/####/hongbao-opening.ec155da.png
  • /data/data/####/hongbao-opening.png
  • /data/data/####/hongbao-send.png
  • /data/data/####/hot.html
  • /data/data/####/houseVerify.cc3f378.png
  • /data/data/####/houseVerify_no.42445e3.png
  • /data/data/####/houseauth-b.df5843f.png
  • /data/data/####/houseauth.a515c87.png
  • /data/data/####/housebg.b94d4a0.png
  • /data/data/####/icons.png
  • /data/data/####/img_menu.png
  • /data/data/####/index.068c6ca.js
  • /data/data/####/index.html
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/isPublishing.png
  • /data/data/####/iscroll.js
  • /data/data/####/jdt.png
  • /data/data/####/jiantou.png
  • /data/data/####/jquery.dotdotdot.min.js
  • /data/data/####/jquery.js
  • /data/data/####/json.txt
  • /data/data/####/kaiji.css
  • /data/data/####/kong.png
  • /data/data/####/libcuid.so
  • /data/data/####/libjiagu.so
  • /data/data/####/line_detail.png
  • /data/data/####/line_detail_n.png
  • /data/data/####/link_icon.png
  • /data/data/####/link_icon1.png
  • /data/data/####/link_icon2.png
  • /data/data/####/link_icon3.png
  • /data/data/####/link_icon4.png
  • /data/data/####/link_icon_cq.png
  • /data/data/####/loading-2.gif
  • /data/data/####/loading.gif
  • /data/data/####/loading_img.caa755a.gif
  • /data/data/####/localTest.js
  • /data/data/####/localstorage.js
  • /data/data/####/location-icon.png
  • /data/data/####/location.png
  • /data/data/####/loft.png
  • /data/data/####/lottery_bg.png
  • /data/data/####/love.png
  • /data/data/####/love_add.png
  • /data/data/####/love_addicon.png
  • /data/data/####/love_reply_tip.c04d7ee.png
  • /data/data/####/love_title.png
  • /data/data/####/love_tittle.png
  • /data/data/####/love_xin.png
  • /data/data/####/lv.png
  • /data/data/####/m_j.png
  • /data/data/####/m_logo.217abba.png
  • /data/data/####/m_logo.png
  • /data/data/####/m_logo1.png
  • /data/data/####/manage.png
  • /data/data/####/map.js
  • /data/data/####/map.png
  • /data/data/####/map_cq.png
  • /data/data/####/menu_bg.png
  • /data/data/####/moderator_icon.png
  • /data/data/####/more-new.png
  • /data/data/####/more.png
  • /data/data/####/more_bottom.png
  • /data/data/####/mustache.js
  • /data/data/####/myauth.ff93b20.png
  • /data/data/####/new-diary-stage.css
  • /data/data/####/newDiary.css
  • /data/data/####/new_cq_tab_icon2_h.png
  • /data/data/####/new_diary_stage_inventory.html
  • /data/data/####/new_love.png
  • /data/data/####/new_reply.png
  • /data/data/####/new_tab_background.png
  • /data/data/####/new_tab_icon2.png
  • /data/data/####/new_tab_icon2_h.png
  • /data/data/####/new_tab_icon3.png
  • /data/data/####/new_tag_1.png
  • /data/data/####/new_tag_1_cq.png
  • /data/data/####/new_tag_2.png
  • /data/data/####/new_tag_2_cq.png
  • /data/data/####/newtab_ico1.png
  • /data/data/####/newtab_ico1_h.png
  • /data/data/####/newtab_ico2.png
  • /data/data/####/newtab_ico2_h.png
  • /data/data/####/newtab_ico3.png
  • /data/data/####/newtab_ico4.png
  • /data/data/####/newtab_ico4_h.png
  • /data/data/####/newtab_ico5.png
  • /data/data/####/newtab_ico5_h.png
  • /data/data/####/night_more.png
  • /data/data/####/night_new_reply.png
  • /data/data/####/night_oppose.png
  • /data/data/####/night_reply_next.png
  • /data/data/####/night_reply_up.png
  • /data/data/####/night_see_l.png
  • /data/data/####/night_see_r.png
  • /data/data/####/night_zan.png
  • /data/data/####/nineteenlou.db-journal
  • /data/data/####/no-reply.png
  • /data/data/####/no_content-img.44bb6b6.png
  • /data/data/####/no_content-img.c781267.png
  • /data/data/####/no_img.png
  • /data/data/####/no_img1.png
  • /data/data/####/noactData.png
  • /data/data/####/ofl.config
  • /data/data/####/ofl_location.db
  • /data/data/####/ofl_location.db-journal
  • /data/data/####/ofl_statistics.db
  • /data/data/####/ofl_statistics.db-journal
  • /data/data/####/onlytu_add.png
  • /data/data/####/onlytu_delete.png
  • /data/data/####/openBridge.js
  • /data/data/####/openIcon.png
  • /data/data/####/openIconed.png
  • /data/data/####/oppose.png
  • /data/data/####/opposed.png
  • /data/data/####/original_poster_icon.png
  • /data/data/####/original_poster_icon_cq.png
  • /data/data/####/other.cer
  • /data/data/####/pause.png
  • /data/data/####/peakfire_icon.png
  • /data/data/####/phone-icon.png
  • /data/data/####/phone-icon_cq.png
  • /data/data/####/picview.css
  • /data/data/####/picview.html
  • /data/data/####/picview.js
  • /data/data/####/pk_btn1x2.png
  • /data/data/####/pk_btn2x2.png
  • /data/data/####/pk_btn3x2.png
  • /data/data/####/pk_btn4x2.png
  • /data/data/####/pk_btn5x2.png
  • /data/data/####/pk_btn6x2.png
  • /data/data/####/pk_vsx2.png
  • /data/data/####/play-icon.png
  • /data/data/####/play.png
  • /data/data/####/play_colse.png
  • /data/data/####/play_icon.png
  • /data/data/####/playicon.png
  • /data/data/####/private_tag_icon.png
  • /data/data/####/proc_auxv
  • /data/data/####/profile
  • /data/data/####/publish_topic_cq.b1999e1.png
  • /data/data/####/publish_topic_hz.f905330.png
  • /data/data/####/push.pid
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/quan.png
  • /data/data/####/radialIndicator.js
  • /data/data/####/ranking_bg.4e9fe5f.png
  • /data/data/####/ranking_icon.3fe77a6.png
  • /data/data/####/rateenter.png
  • /data/data/####/rateenter2.png
  • /data/data/####/rategold1.png
  • /data/data/####/rategold2.png
  • /data/data/####/ratewei1.png
  • /data/data/####/ratewei2.png
  • /data/data/####/realVerify.45a3ebd.png
  • /data/data/####/realVerify_no.59652ff.png
  • /data/data/####/realauth-b.d556eba.png
  • /data/data/####/realauth.036ee8c.png
  • /data/data/####/related_recommed_icon.png
  • /data/data/####/remark.png
  • /data/data/####/replies.png
  • /data/data/####/replies_cq.png
  • /data/data/####/reply-up.png
  • /data/data/####/reply.html
  • /data/data/####/reply.js
  • /data/data/####/reply_host.png
  • /data/data/####/reply_host_night.png
  • /data/data/####/reply_newreply.png
  • /data/data/####/reply_next.png
  • /data/data/####/reply_reader.png
  • /data/data/####/result.html
  • /data/data/####/rj-act.png
  • /data/data/####/rj-arrow.png
  • /data/data/####/rj-log.png
  • /data/data/####/rj.png
  • /data/data/####/run.pid
  • /data/data/####/runtime.2917ce3.js
  • /data/data/####/rz-icon.png
  • /data/data/####/scroll_title.png
  • /data/data/####/search.png
  • /data/data/####/search@3x.png
  • /data/data/####/season.png
  • /data/data/####/second-floor-icon-cq.png
  • /data/data/####/second-floor-icon-hz.png
  • /data/data/####/second-floor-icon.png
  • /data/data/####/see_span1.png
  • /data/data/####/see_span2.png
  • /data/data/####/see_span3.png
  • /data/data/####/seller-icon.png
  • /data/data/####/setFontSize.js
  • /data/data/####/share.png
  • /data/data/####/share_bottom.bbc1bee.png
  • /data/data/####/share_logo.142f86b.png
  • /data/data/####/share_tag.7dba152.png
  • /data/data/####/shi.png
  • /data/data/####/shop_icon.png
  • /data/data/####/sign.css
  • /data/data/####/sign.html
  • /data/data/####/sign.js
  • /data/data/####/sign_bi_mall_img.0b26d12.png
  • /data/data/####/sign_bottom_bg.png
  • /data/data/####/sign_btn_bg.png
  • /data/data/####/sign_btn_greybg.png
  • /data/data/####/sign_btn_record.png
  • /data/data/####/sign_date_checked.png
  • /data/data/####/sign_date_checked2.png
  • /data/data/####/sign_date_miss.png
  • /data/data/####/sign_date_normal.png
  • /data/data/####/sign_date_now.png
  • /data/data/####/sign_day.html
  • /data/data/####/sign_day1.png
  • /data/data/####/sign_day2.png
  • /data/data/####/sign_day3.png
  • /data/data/####/sign_day4.png
  • /data/data/####/sign_day5.png
  • /data/data/####/sign_gold_bg.jpg
  • /data/data/####/sign_gold_cont_bg.png
  • /data/data/####/sign_icon1.png
  • /data/data/####/sign_icon2.png
  • /data/data/####/sign_icon3.png
  • /data/data/####/sign_list_font.b90abfa.png
  • /data/data/####/sign_list_top_bg.7c30f5d.png
  • /data/data/####/sign_model.c0f192b.png
  • /data/data/####/sign_tom_btn.d4742af.png
  • /data/data/####/signtan2.png
  • /data/data/####/signtan5.png
  • /data/data/####/signtan6.png
  • /data/data/####/signtan7.png
  • /data/data/####/signtan8.png
  • /data/data/####/signtan_3.png
  • /data/data/####/signtan_4.png
  • /data/data/####/sj_icon.png
  • /data/data/####/sj_icon_floor.png
  • /data/data/####/sj_icon_new.png
  • /data/data/####/sj_quan.png
  • /data/data/####/sj_tips.png
  • /data/data/####/small-star-g.png
  • /data/data/####/small-star-y.png
  • /data/data/####/sort_first_bg.png
  • /data/data/####/sort_second_bg.png
  • /data/data/####/sort_third_bg.png
  • /data/data/####/spend.png
  • /data/data/####/spinner.png
  • /data/data/####/spinner.svg
  • /data/data/####/star.png
  • /data/data/####/star_bg.090ae9a.png
  • /data/data/####/stargray.png
  • /data/data/####/store.png
  • /data/data/####/style.css
  • /data/data/####/super_admin_icon.png
  • /data/data/####/swiper.js
  • /data/data/####/swiper.min.css
  • /data/data/####/swiper6.js
  • /data/data/####/tab_background.png
  • /data/data/####/tab_icon1.png
  • /data/data/####/tab_icon1_h.png
  • /data/data/####/tab_icon2.png
  • /data/data/####/tab_icon2_h.png
  • /data/data/####/tab_icon3.png
  • /data/data/####/tab_icon4.png
  • /data/data/####/tab_icon4_h.png
  • /data/data/####/tab_icon5.png
  • /data/data/####/tab_icon5_h.png
  • /data/data/####/tag_ico.png
  • /data/data/####/tagsbg.png
  • /data/data/####/talkBtn.png
  • /data/data/####/tdata_svG098
  • /data/data/####/tdata_svG098.dex
  • /data/data/####/tdata_svG098.dex.flock (deleted)
  • /data/data/####/tdata_svG098.jar
  • /data/data/####/tdata_zNZ623
  • /data/data/####/tdata_zNZ623.dex
  • /data/data/####/tdata_zNZ623.dex.flock (deleted)
  • /data/data/####/tdata_zNZ623.jar
  • /data/data/####/test.js
  • /data/data/####/thread_cream_tag.png
  • /data/data/####/thread_hot_tag.png
  • /data/data/####/thread_original_tag.png
  • /data/data/####/thread_recomd_tag.png
  • /data/data/####/ticket.html
  • /data/data/####/tiezhi.png
  • /data/data/####/tips.png
  • /data/data/####/topicDel.png
  • /data/data/####/topic_bg.svg
  • /data/data/####/topten_list.png
  • /data/data/####/tuan.png
  • /data/data/####/txt_icon.png
  • /data/data/####/url.html
  • /data/data/####/user.png
  • /data/data/####/vconsole.min.js
  • /data/data/####/verifyPop_bg.c1e4b29.png
  • /data/data/####/verifyTip.437d56d.png
  • /data/data/####/video-js.css
  • /data/data/####/video.min.js
  • /data/data/####/video_audit.png
  • /data/data/####/video_error.png
  • /data/data/####/video_menu.png
  • /data/data/####/view.html
  • /data/data/####/view_new.png
  • /data/data/####/views_nc.png
  • /data/data/####/vip.c3661cb.png
  • /data/data/####/vip.png
  • /data/data/####/vote-icon.png
  • /data/data/####/vote-onicon.png
  • /data/data/####/vote.svg
  • /data/data/####/voteicon.png
  • /data/data/####/wap.iscroll.js
  • /data/data/####/watermark.js
  • /data/data/####/wbBridge.js
  • /data/data/####/weather_icon.png
  • /data/data/####/weather_mask.71333e3.png
  • /data/data/####/weather_mask.png
  • /data/data/####/web-comment.png
  • /data/data/####/web-un-zan.png
  • /data/data/####/web-zan.png
  • /data/data/####/xin-gray.png
  • /data/data/####/xin-yellow.png
  • /data/data/####/yh.png
  • /data/data/####/yhq.js
  • /data/data/####/zan-button.png
  • /data/data/####/zan-list-more-night.png
  • /data/data/####/zan-list-more.png
  • /data/data/####/zan-list-night.png
  • /data/data/####/zan-list.png
  • /data/data/####/zan.png
  • /data/data/####/zaned.png
  • /data/data/####/zepto.min.js
  • /data/data/####/zhi.png
  • /data/data/####/zuan.png
  • /data/data/####/zuanNew.png
  • /data/media/####/.confd
  • /data/media/####/.confd-journal
  • /data/media/####/.cuid
  • /data/media/####/.cuid2
  • /data/media/####/.nomedia
  • /data/media/####/.timestamp
  • /data/media/####/app.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/com.nineteenlou.nineteenlou.db
  • /data/media/####/conlts.dat
  • /data/media/####/gkt
  • /data/media/####/gkt-journal
  • /data/media/####/gktper (deleted)
  • /data/media/####/global.keystore
  • /data/media/####/journal
  • /data/media/####/ls.db
  • /data/media/####/ls.db-journal
  • /data/media/####/tdata_svG098
  • /data/media/####/tdata_zNZ623
  • /data/media/####/yoh.dat
  • /data/media/####/yol.dat
  • /data/media/####/yom.dat
Miscellaneous:
Executes the following shell scripts:
  • /system/bin/cat /proc/cpuinfo
  • cat /proc/self/cgroup
  • chmod 755 /data/user/0/<Package>/.jiagu/libjiagu.so
  • mount
  • sh
Loads the following dynamic libraries:
  • libcrash_analysis
  • libgetuiext2
  • libjiagu
  • liblocSDK6a
  • libtusdk-library
Uses the following algorithms to encrypt data:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-CFB-NoPadding
  • AES-ECB-PKCS5Padding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Uses the following algorithms to decrypt data:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
Accesses the ITelephony private interface.
Uses special library to hide executable bytecode.
Gets information about location.
Gets information about network.
Gets information about phone status (number, IMEI, etc.).
Gets information about installed apps.
Adds tasks to the system scheduler.
Displays its own windows over windows of other apps.
Requests the system alert window permission.

Curing recommendations

  1. If the operating system (OS) can be loaded (either normally or in safe mode), download Dr.Web Security Space and run a full scan of your computer and removable media you use. More about Dr.Web Security Space.
  2. If you cannot boot the OS, change the BIOS settings to boot your system from a CD or USB drive. Download the image of the emergency system repair disk Dr.Web® LiveDisk , mount it on a USB drive or burn it to a CD/DVD. After booting up with this media, run a full scan and cure all the detected threats.
Download Dr.Web

Download by serial number

Use Dr.Web Anti-virus for macOS to run a full scan of your Mac.

After booting up, run a full scan of all disk partitions with Dr.Web Anti-virus for Linux.

Download Dr.Web

Download by serial number

  1. If the mobile device is operating normally, download and install Dr.Web for Android. Run a full system scan and follow recommendations to neutralize the detected threats.
  2. If the mobile device has been locked by Android.Locker ransomware (the message on the screen tells you that you have broken some law or demands a set ransom amount; or you will see some other announcement that prevents you from using the handheld normally), do the following:
    • Load your smartphone or tablet in the safe mode (depending on the operating system version and specifications of the particular mobile device involved, this procedure can be performed in various ways; seek clarification from the user guide that was shipped with the device, or contact its manufacturer);
    • Once you have activated safe mode, install the Dr.Web for Android onto the infected handheld and run a full scan of the system; follow the steps recommended for neutralizing the threats that have been detected;
    • Switch off your device and turn it on as normal.

Find out more about Dr.Web for Android