Library
My library

+ Add to library

Contact us
24/7 Tech support | Rules regarding submitting

Send a message

Your tickets

Profile

Adware.Gexin.9875

Added to the Dr.Web virus database: 2019-03-08

Virus description added:

Technical information

Malicious functions:
Executes code of the following detected threats:
  • Adware.Gexin.2.origin
Accesses the ITelephony private interface.
Network activity:
Connects to:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) qin####.com.www.####.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) t####.c####.q####.####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) ti####.c####.l####.####.com:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) sdk.o####.p####.####.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8011
  • TCP(TLS/1.0) ssl.gst####.com:443
  • TCP(TLS/1.0) googl####.g.doublec####.net:443
  • TCP(TLS/1.0) ser####.dc####.net.cn:443
  • TCP(TLS/1.0) www.go####.com:443
  • TCP(TLS/1.0) api.sh####.net.cn:443
  • TCP(TLS/1.0) adser####.go####.nl:443
  • TCP(TLS/1.0) www.gst####.com:443
  • TCP(TLS/1.0) adser####.go####.com:443
  • TCP(TLS/1.0) www.go####.nl:443
  • TCP c####.g####.ig####.com:5227
  • TCP sdk.o####.t####.####.com:5224
DNS requests:
  • 7j####.c####.z0.####.com
  • a####.b####.qq.com
  • adser####.go####.com
  • adser####.go####.nl
  • aexcep####.b####.qq.com
  • and####.b####.qq.com
  • api.sh####.net.cn
  • c####.g####.ig####.com
  • c-h####.g####.com
  • googl####.g.doublec####.net
  • i####.sh####.net.cn
  • pub-####.qin####.com
  • sdk.c####.ig####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • ser####.dc####.net.cn
  • ssl.gst####.com
  • www.go####.com
  • www.go####.nl
  • www.gst####.com
HTTP GET requests:
  • qin####.com.www.####.com/tdata_EDT369
  • t####.c####.q####.####.com/tdata_Rnl693
  • t####.c####.q####.####.com/tdata_Soq141
  • t####.c####.q####.####.com/tdata_fEV688
  • t####.c####.q####.####.com/tdata_siA393
  • ti####.c####.l####.####.com/config/hz-hzv3.conf
HTTP POST requests:
  • aexcep####.b####.qq.com:8011/rqd/async
  • aexcep####.b####.qq.com:8012/rqd/async
  • and####.b####.qq.com/rqd/async
  • c-h####.g####.com/api.php?format=####&t=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####
  • sdk.o####.p####.####.com/api.php?format=####&t=####&d=####&k=####
File system changes:
Creates the following files:
  • /data/data/####/.imei.txt
  • /data/data/####/2@2x.png
  • /data/data/####/4@2x.png
  • /data/data/####/5@2x.png
  • /data/data/####/6@2x.png
  • /data/data/####/7.jpg
  • /data/data/####/7@2x.png
  • /data/data/####/8@2x.png
  • /data/data/####/APlayer.min.js
  • /data/data/####/Accusation.html
  • /data/data/####/AllFood.js
  • /data/data/####/Authenticationz.html
  • /data/data/####/Bdwechat.html
  • /data/data/####/Chat.html
  • /data/data/####/DetailedList.html
  • /data/data/####/DtnFoodSupplement.html
  • /data/data/####/DtnInvitation.html
  • /data/data/####/DtnZzy.html
  • /data/data/####/Dtngl.html
  • /data/data/####/Dtnhuod.html
  • /data/data/####/DtnhuodApp.html
  • /data/data/####/DtnhuodWechat.html
  • /data/data/####/DtnhuodWechatve.html
  • /data/data/####/DtninfoJs.html
  • /data/data/####/Dtnjbtm.html
  • /data/data/####/DtnjbtmHd.html
  • /data/data/####/DtnjbtmPh.html
  • /data/data/####/Dtnmd.html
  • /data/data/####/Dtnmd1.html
  • /data/data/####/Dtnmessage.html
  • /data/data/####/DtnsendCourse.html
  • /data/data/####/Fatcamp.html
  • /data/data/####/GuideBattalion.html
  • /data/data/####/H507F77B8.xml
  • /data/data/####/ImgScWx.js
  • /data/data/####/Inertia.js
  • /data/data/####/Joinus.html
  • /data/data/####/MP_verify_qcDKSnWj4syWxH8s.txt
  • /data/data/####/MP_verify_wr76kBiwaXN7wsJX.txt
  • /data/data/####/MealCard.html
  • /data/data/####/MenuCook.html
  • /data/data/####/MenuCook.js
  • /data/data/####/MenuCookOk.html
  • /data/data/####/MobileSm.html
  • /data/data/####/NIM_Web_Chatroom_v3.8.0.js
  • /data/data/####/NIM_Web_NIM_v3.8.0.js
  • /data/data/####/NIM_Web_Netcall_v3.8.0.js
  • /data/data/####/NIM_Web_SDK_v3.8.0.js
  • /data/data/####/PCShowMe.html
  • /data/data/####/Pccss.css
  • /data/data/####/Punchclock.html
  • /data/data/####/Quinoa.html
  • /data/data/####/RecipeBook.js
  • /data/data/####/RecipeInfo.html
  • /data/data/####/RecipeSeach.html
  • /data/data/####/RecipeSeach.js
  • /data/data/####/Recipebook.html
  • /data/data/####/Scurl.html
  • /data/data/####/TFMain.js
  • /data/data/####/TFpic.js
  • /data/data/####/ThfCourse.html
  • /data/data/####/WechatIMG26.png
  • /data/data/####/WechatIMG27.png
  • /data/data/####/WechatIMG34.png
  • /data/data/####/about.html
  • /data/data/####/about.md
  • /data/data/####/accountMang.html
  • /data/data/####/add.png
  • /data/data/####/add2.png
  • /data/data/####/addImg.png
  • /data/data/####/advice.html
  • /data/data/####/advices.html
  • /data/data/####/aes_1.js
  • /data/data/####/album.png
  • /data/data/####/allScore.html
  • /data/data/####/anounce.png
  • /data/data/####/ansMore.html
  • /data/data/####/answer.html
  • /data/data/####/aotoTextHeight.js
  • /data/data/####/aplayer-fontello.eot
  • /data/data/####/aplayer-fontello.svg
  • /data/data/####/aplayer-fontello.ttf
  • /data/data/####/aplayer-fontello.woff
  • /data/data/####/app.css
  • /data/data/####/appGuide1.png
  • /data/data/####/articleLable.html
  • /data/data/####/articleMore.html
  • /data/data/####/askAppzhiFu.js
  • /data/data/####/askwxplay.js
  • /data/data/####/assistent.html
  • /data/data/####/babyRegister.html
  • /data/data/####/babySistter.html
  • /data/data/####/babySistter.js
  • /data/data/####/back.png
  • /data/data/####/backPic.png
  • /data/data/####/bag.png
  • /data/data/####/baseZhiFu.js
  • /data/data/####/bbfsZhifu.js
  • /data/data/####/bbfsewmv5.png
  • /data/data/####/bf.gif
  • /data/data/####/bg@2x.png
  • /data/data/####/bianji.png
  • /data/data/####/biaoqian.png
  • /data/data/####/biaoqian2.png
  • /data/data/####/bindTel.html
  • /data/data/####/brand.html
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/buyCook.html
  • /data/data/####/buyCook.js
  • /data/data/####/camer.png
  • /data/data/####/canhtml.js
  • /data/data/####/canvas.js
  • /data/data/####/canvasImg.js
  • /data/data/####/canvasJt.js
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/chat1.jpeg
  • /data/data/####/chat2.jpeg
  • /data/data/####/chat3.jpeg
  • /data/data/####/chat5.jpeg
  • /data/data/####/chat6.jpeg
  • /data/data/####/chatList.html
  • /data/data/####/chatRomm.js
  • /data/data/####/chatRoom.html
  • /data/data/####/checkIng.html
  • /data/data/####/choic.png
  • /data/data/####/choicIdenty.png
  • /data/data/####/choice@2x.png
  • /data/data/####/choiseNutirst.html
  • /data/data/####/city.data.js
  • /data/data/####/clientid_igexin.xml
  • /data/data/####/close.png
  • /data/data/####/closeWIndow.png
  • /data/data/####/codeew.js
  • /data/data/####/comment.js
  • /data/data/####/common.css
  • /data/data/####/common.js
  • /data/data/####/contract.html
  • /data/data/####/cookBkinfo.html
  • /data/data/####/cookBkinfo.js
  • /data/data/####/cookMenuInfo.html
  • /data/data/####/cookMenuInfo.js
  • /data/data/####/cookMenuInfos.html
  • /data/data/####/cookMenuInfos.js
  • /data/data/####/cookbook.html
  • /data/data/####/copy.js
  • /data/data/####/coupon.html
  • /data/data/####/creatRoom.png
  • /data/data/####/crypto-js.js
  • /data/data/####/d12c3bbd906f
  • /data/data/####/dShang.js
  • /data/data/####/danweiicon.png
  • /data/data/####/dashang.png
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/datetime.css
  • /data/data/####/datetime.js
  • /data/data/####/dengjiicon.png
  • /data/data/####/di.png
  • /data/data/####/dianzan.png
  • /data/data/####/dianzan1.png
  • /data/data/####/diyRe.html
  • /data/data/####/diyongquan.png
  • /data/data/####/domain.html
  • /data/data/####/downLoadApp.html
  • /data/data/####/downloadImage.js
  • /data/data/####/drafts.html
  • /data/data/####/drap.js
  • /data/data/####/dropload.css
  • /data/data/####/dropload.min.js
  • /data/data/####/dtnmd.js
  • /data/data/####/dtnmy.js
  • /data/data/####/dynamicInfo.html
  • /data/data/####/easeDropping.html
  • /data/data/####/eat.png
  • /data/data/####/editePic.html
  • /data/data/####/editePic.png
  • /data/data/####/eidteInfo.html
  • /data/data/####/emoji-list-with-image.js
  • /data/data/####/emoji.js
  • /data/data/####/emoji_0.png
  • /data/data/####/emoji_01.png
  • /data/data/####/emoji_02.png
  • /data/data/####/emoji_03.png
  • /data/data/####/emoji_04.png
  • /data/data/####/emoji_05.png
  • /data/data/####/emoji_06.png
  • /data/data/####/emoji_07.png
  • /data/data/####/emoji_08.png
  • /data/data/####/emoji_09.png
  • /data/data/####/emoji_10.png
  • /data/data/####/emoji_100.png
  • /data/data/####/emoji_101.png
  • /data/data/####/emoji_102.png
  • /data/data/####/emoji_103.png
  • /data/data/####/emoji_104.png
  • /data/data/####/emoji_105.png
  • /data/data/####/emoji_106.png
  • /data/data/####/emoji_107.png
  • /data/data/####/emoji_108.png
  • /data/data/####/emoji_109.png
  • /data/data/####/emoji_11.png
  • /data/data/####/emoji_110.png
  • /data/data/####/emoji_111.png
  • /data/data/####/emoji_112.png
  • /data/data/####/emoji_113.png
  • /data/data/####/emoji_114.png
  • /data/data/####/emoji_115.png
  • /data/data/####/emoji_116.png
  • /data/data/####/emoji_117.png
  • /data/data/####/emoji_118.png
  • /data/data/####/emoji_119.png
  • /data/data/####/emoji_12.png
  • /data/data/####/emoji_120.png
  • /data/data/####/emoji_121.png
  • /data/data/####/emoji_122.png
  • /data/data/####/emoji_123.png
  • /data/data/####/emoji_124.png
  • /data/data/####/emoji_125.png
  • /data/data/####/emoji_126.png
  • /data/data/####/emoji_127.png
  • /data/data/####/emoji_128.png
  • /data/data/####/emoji_129.png
  • /data/data/####/emoji_13.png
  • /data/data/####/emoji_130.png
  • /data/data/####/emoji_131.png
  • /data/data/####/emoji_132.png
  • /data/data/####/emoji_133.png
  • /data/data/####/emoji_134.png
  • /data/data/####/emoji_135.png
  • /data/data/####/emoji_136.png
  • /data/data/####/emoji_137.png
  • /data/data/####/emoji_138.png
  • /data/data/####/emoji_139.png
  • /data/data/####/emoji_14.png
  • /data/data/####/emoji_140.png
  • /data/data/####/emoji_141.png
  • /data/data/####/emoji_142.png
  • /data/data/####/emoji_143.png
  • /data/data/####/emoji_144.png
  • /data/data/####/emoji_145.png
  • /data/data/####/emoji_146.png
  • /data/data/####/emoji_147.png
  • /data/data/####/emoji_148.png
  • /data/data/####/emoji_149.png
  • /data/data/####/emoji_15.png
  • /data/data/####/emoji_150.png
  • /data/data/####/emoji_151.png
  • /data/data/####/emoji_152.png
  • /data/data/####/emoji_16.png
  • /data/data/####/emoji_160.png
  • /data/data/####/emoji_161.png
  • /data/data/####/emoji_162.png
  • /data/data/####/emoji_163.png
  • /data/data/####/emoji_164.png
  • /data/data/####/emoji_165.png
  • /data/data/####/emoji_166.png
  • /data/data/####/emoji_17.png
  • /data/data/####/emoji_18.png
  • /data/data/####/emoji_19.png
  • /data/data/####/emoji_20.png
  • /data/data/####/emoji_200.png
  • /data/data/####/emoji_21.png
  • /data/data/####/emoji_22.png
  • /data/data/####/emoji_23.png
  • /data/data/####/emoji_24.png
  • /data/data/####/emoji_25.png
  • /data/data/####/emoji_26.png
  • /data/data/####/emoji_27.png
  • /data/data/####/emoji_28.png
  • /data/data/####/emoji_29.png
  • /data/data/####/emoji_30.png
  • /data/data/####/emoji_31.png
  • /data/data/####/emoji_32.png
  • /data/data/####/emoji_33.png
  • /data/data/####/emoji_34.png
  • /data/data/####/emoji_35.png
  • /data/data/####/emoji_36.png
  • /data/data/####/emoji_37.png
  • /data/data/####/emoji_38.png
  • /data/data/####/emoji_39.png
  • /data/data/####/emoji_40.png
  • /data/data/####/emoji_41.png
  • /data/data/####/emoji_42.png
  • /data/data/####/emoji_43.png
  • /data/data/####/emoji_44.png
  • /data/data/####/emoji_45.png
  • /data/data/####/emoji_46.png
  • /data/data/####/emoji_47.png
  • /data/data/####/emoji_48.png
  • /data/data/####/emoji_49.png
  • /data/data/####/emoji_50.png
  • /data/data/####/emoji_51.png
  • /data/data/####/emoji_52.png
  • /data/data/####/emoji_53.png
  • /data/data/####/emoji_54.png
  • /data/data/####/emoji_55.png
  • /data/data/####/emoji_56.png
  • /data/data/####/emoji_57.png
  • /data/data/####/emoji_58.png
  • /data/data/####/emoji_59.png
  • /data/data/####/emoji_60.png
  • /data/data/####/emoji_61.png
  • /data/data/####/emoji_62.png
  • /data/data/####/emoji_63.png
  • /data/data/####/emoji_64.png
  • /data/data/####/emoji_65.png
  • /data/data/####/emoji_66.png
  • /data/data/####/emoji_67.png
  • /data/data/####/emoji_68.png
  • /data/data/####/emoji_69.png
  • /data/data/####/emoji_70.png
  • /data/data/####/emoji_71.png
  • /data/data/####/emoji_72.png
  • /data/data/####/emoji_73.png
  • /data/data/####/emoji_74.png
  • /data/data/####/emoji_75.png
  • /data/data/####/emoji_76.png
  • /data/data/####/emoji_77.png
  • /data/data/####/emoji_78.png
  • /data/data/####/emoji_79.png
  • /data/data/####/emoji_80.png
  • /data/data/####/emoji_81.png
  • /data/data/####/emoji_82.png
  • /data/data/####/emoji_83.png
  • /data/data/####/emoji_84.png
  • /data/data/####/emoji_85.png
  • /data/data/####/emoji_86.png
  • /data/data/####/emoji_87.png
  • /data/data/####/emoji_88.png
  • /data/data/####/emoji_89.png
  • /data/data/####/emoji_90.png
  • /data/data/####/emoji_91.png
  • /data/data/####/emoji_92.png
  • /data/data/####/emoji_93.png
  • /data/data/####/emoji_94.png
  • /data/data/####/emoji_95.png
  • /data/data/####/emoji_96.png
  • /data/data/####/emoji_97.png
  • /data/data/####/emoji_98.png
  • /data/data/####/emoji_99.png
  • /data/data/####/emoji_del.png
  • /data/data/####/empty.png
  • /data/data/####/emptyPic.png
  • /data/data/####/enterPage.html
  • /data/data/####/enterRoom.png
  • /data/data/####/erweima.png
  • /data/data/####/faceToface.js
  • /data/data/####/fastclick.js
  • /data/data/####/favicon.ico
  • /data/data/####/fbImgSc.js
  • /data/data/####/fbImgScWx.js
  • /data/data/####/fbImgWk.js
  • /data/data/####/fbImgWk1.js
  • /data/data/####/fbImgWz.js
  • /data/data/####/fd-base.js
  • /data/data/####/fd-footer.js
  • /data/data/####/fd.css
  • /data/data/####/fdDtnAsk.html
  • /data/data/####/fdDtnInfo.html
  • /data/data/####/fdInfoWx2.js
  • /data/data/####/fd_meidtn.html
  • /data/data/####/fd_wk.html
  • /data/data/####/fdlist.html
  • /data/data/####/fdlist.js
  • /data/data/####/fdv2.css
  • /data/data/####/fdv2.html
  • /data/data/####/fdv3.css
  • /data/data/####/fdv4.css
  • /data/data/####/fdwxTicket.js
  • /data/data/####/fenXiang.js
  • /data/data/####/fenxiang.png
  • /data/data/####/fenxiang1.png
  • /data/data/####/fenxiangtouming.png
  • /data/data/####/file__0.localstorage-journal
  • /data/data/####/fillQuset.html
  • /data/data/####/finish.png
  • /data/data/####/firstPage.html
  • /data/data/####/firstPage.js
  • /data/data/####/firstRouter.js
  • /data/data/####/fistchoice.png
  • /data/data/####/frame.png
  • /data/data/####/fxFabu.js
  • /data/data/####/fxThreeFood.js
  • /data/data/####/gdaemon_20161017
  • /data/data/####/genwochisancan.png
  • /data/data/####/getui_sp.xml
  • /data/data/####/gkt-journal
  • /data/data/####/grade.png
  • /data/data/####/guide1.jpg
  • /data/data/####/guide2.jpg
  • /data/data/####/guide3.jpg
  • /data/data/####/gx_sp.xml
  • /data/data/####/haibao.js
  • /data/data/####/haibao1.png
  • /data/data/####/haibao2.png
  • /data/data/####/haibao3.png
  • /data/data/####/haibao4.png
  • /data/data/####/haibao5.png
  • /data/data/####/haibao6.png
  • /data/data/####/haibao7.png
  • /data/data/####/haibao8.png
  • /data/data/####/haibaobaccc.png
  • /data/data/####/haibaoback.png
  • /data/data/####/haibaobackv1.png
  • /data/data/####/haibaobottom.png
  • /data/data/####/haibaoduigou.png
  • /data/data/####/haibaofont.png
  • /data/data/####/haibaojiantou1.png
  • /data/data/####/haibaojiantou2.png
  • /data/data/####/haibaojiantouxia.png
  • /data/data/####/haibaojiuxuan.png
  • /data/data/####/haibaojtshang.png
  • /data/data/####/haibaojtxia.png
  • /data/data/####/haibaologo.png
  • /data/data/####/haibaoshang.png
  • /data/data/####/haibaosloge.png
  • /data/data/####/haibaowei.png
  • /data/data/####/haibaoxia.png
  • /data/data/####/haibaozijix.png
  • /data/data/####/hbintos.html
  • /data/data/####/hd.css
  • /data/data/####/headPic.jpg
  • /data/data/####/header.html
  • /data/data/####/healthInfo.html
  • /data/data/####/highlight.js
  • /data/data/####/hotAnswer.html
  • /data/data/####/identyChoice.html
  • /data/data/####/image.js
  • /data/data/####/imgReview.css
  • /data/data/####/immersed.js
  • /data/data/####/inMeal.html
  • /data/data/####/index
  • /data/data/####/index.html
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/input.html
  • /data/data/####/inquire.html
  • /data/data/####/inquire.js
  • /data/data/####/inquireback.html
  • /data/data/####/ionic.min.css
  • /data/data/####/ionic.min.js
  • /data/data/####/ionicons.eot
  • /data/data/####/ionicons.ttf
  • /data/data/####/ionicons.woff
  • /data/data/####/jianjieicon.png
  • /data/data/####/jiantou.png
  • /data/data/####/jianxi copy.png
  • /data/data/####/jianxicopy.png
  • /data/data/####/jianxihei.png
  • /data/data/####/jietubottom.png
  • /data/data/####/jietutop.png
  • /data/data/####/jquery-1.11.1.js
  • /data/data/####/jquery-2.2.1.min.js
  • /data/data/####/jquery.Jcrop.min.css
  • /data/data/####/jquery.form.js
  • /data/data/####/jquery.js
  • /data/data/####/jquery.min.js
  • /data/data/####/jt.png
  • /data/data/####/jubao.png
  • /data/data/####/jztz.html
  • /data/data/####/knowledgeDetail.html
  • /data/data/####/kuaisutiwen.png
  • /data/data/####/lableMeaKonw.html
  • /data/data/####/levelBack.png
  • /data/data/####/levelBrand.png
  • /data/data/####/lianjie.png
  • /data/data/####/lianxiwomen.png
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-2.10.5.8.so
  • /data/data/####/libufix.so
  • /data/data/####/light7.min.css
  • /data/data/####/light7.min.js
  • /data/data/####/link.js
  • /data/data/####/list.html
  • /data/data/####/listTalk.html
  • /data/data/####/load.gif
  • /data/data/####/loadNow@2x.png
  • /data/data/####/loadbg@2x.png
  • /data/data/####/loading.gif
  • /data/data/####/local_crash_lock
  • /data/data/####/log.png
  • /data/data/####/lv-0-shine.png
  • /data/data/####/lv-1-shine.png
  • /data/data/####/lv-1.png
  • /data/data/####/lv-2-shine.png
  • /data/data/####/lv-2.png
  • /data/data/####/lv-3-shine.png
  • /data/data/####/lv-3.png
  • /data/data/####/lv-4-shine.png
  • /data/data/####/lv-4.png
  • /data/data/####/lv-5-shine.png
  • /data/data/####/lv-5.png
  • /data/data/####/mOxie.js
  • /data/data/####/main.css
  • /data/data/####/main.js
  • /data/data/####/mama.png
  • /data/data/####/mama1.png
  • /data/data/####/manifest.json
  • /data/data/####/messageCheck.html
  • /data/data/####/messageL.png
  • /data/data/####/mine.html
  • /data/data/####/mineCopy.html
  • /data/data/####/mix.dex
  • /data/data/####/mobclick_agent_cached_com.anchene.showme622
  • /data/data/####/mobdate.css
  • /data/data/####/mobdate.js
  • /data/data/####/mother.png
  • /data/data/####/mplan.html
  • /data/data/####/mui.min.css
  • /data/data/####/mui.min.js
  • /data/data/####/mui.picker.css
  • /data/data/####/mui.picker.js
  • /data/data/####/mui.picker.min.css
  • /data/data/####/mui.picker.min.js
  • /data/data/####/mui.poppicker.css
  • /data/data/####/mui.poppicker.js
  • /data/data/####/mui.previewimage.js
  • /data/data/####/mui.ttf
  • /data/data/####/mui.view.js
  • /data/data/####/mui.zoom.js
  • /data/data/####/mui1.html
  • /data/data/####/myDsend.html
  • /data/data/####/myDsend1.html
  • /data/data/####/myDtn.html
  • /data/data/####/myDtn.js
  • /data/data/####/myDtn1.html
  • /data/data/####/myFD.html
  • /data/data/####/myFocused.html
  • /data/data/####/myHealthy.html
  • /data/data/####/myLevel.html
  • /data/data/####/myOrder.html
  • /data/data/####/myStorage.html
  • /data/data/####/mylist.html
  • /data/data/####/native_record_lock
  • /data/data/####/newUser1@2x (2).png
  • /data/data/####/newUser1@2x (3).png
  • /data/data/####/newUser1@2x (3).png.png
  • /data/data/####/newUser1@2x (4).png
  • /data/data/####/newUser1@2x (5).png
  • /data/data/####/newUser@2x (1).png
  • /data/data/####/news.html
  • /data/data/####/newyingyangshixiaoxi.jpg
  • /data/data/####/nobf.png
  • /data/data/####/noinfo.png
  • /data/data/####/notchoice.png
  • /data/data/####/nuitrstionJs.js
  • /data/data/####/nurse.png
  • /data/data/####/nutirstCopy.html
  • /data/data/####/nutris.png
  • /data/data/####/nutris1.png
  • /data/data/####/nutristEnter.html
  • /data/data/####/nutristLists.html
  • /data/data/####/nutristRoute.html
  • /data/data/####/nutristSepcial.html
  • /data/data/####/nutristTeach.html
  • /data/data/####/nutritionist.html
  • /data/data/####/oauth.html
  • /data/data/####/openShow.html
  • /data/data/####/pdr.xml
  • /data/data/####/personalDa.html
  • /data/data/####/pinglun.png
  • /data/data/####/pinglun1.png
  • /data/data/####/plupload.js
  • /data/data/####/popImg.css
  • /data/data/####/privateInfo.html
  • /data/data/####/profit.html
  • /data/data/####/pullMore.gif
  • /data/data/####/punycode.js
  • /data/data/####/punycode.min.js
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushk.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/qiniu.min.js
  • /data/data/####/qiniuBasepic.js
  • /data/data/####/qiniuplayer.css
  • /data/data/####/qiniuplayer.js
  • /data/data/####/questionSpeci.html
  • /data/data/####/quickPic.png
  • /data/data/####/quickQuest.html
  • /data/data/####/quickQuestion.html
  • /data/data/####/quickQuset.js
  • /data/data/####/rangeslider.js
  • /data/data/####/readlook.png
  • /data/data/####/recipe.png
  • /data/data/####/recipeCopy.html
  • /data/data/####/recipedianji.png
  • /data/data/####/recipes.html
  • /data/data/####/recivedMessage.js
  • /data/data/####/recomNutirst.html
  • /data/data/####/regFail.html
  • /data/data/####/regFail.png
  • /data/data/####/regSuccess.html
  • /data/data/####/regSuccess.png
  • /data/data/####/register.html
  • /data/data/####/registerBefore.html
  • /data/data/####/remark.png
  • /data/data/####/renzhengicon.png
  • /data/data/####/repShare.html
  • /data/data/####/reset.css
  • /data/data/####/resetFdv2.css
  • /data/data/####/resrarch.png
  • /data/data/####/rollUp.png
  • /data/data/####/roomProducts.html
  • /data/data/####/run.pid
  • /data/data/####/runBirthday.js
  • /data/data/####/scoreDetail.html
  • /data/data/####/se_jq.js
  • /data/data/####/searchResult.html
  • /data/data/####/searchText.html
  • /data/data/####/security_info
  • /data/data/####/sendOk.html
  • /data/data/####/sendTWZ.js
  • /data/data/####/sendTfCms.html
  • /data/data/####/sendThreef.html
  • /data/data/####/sendWk.html
  • /data/data/####/sendWz.html
  • /data/data/####/sendWzCms.html
  • /data/data/####/separateLine.png
  • /data/data/####/server1.png
  • /data/data/####/server2.png
  • /data/data/####/server3.png
  • /data/data/####/server4.png
  • /data/data/####/server5.png
  • /data/data/####/server6.png
  • /data/data/####/serverInfo.html
  • /data/data/####/setting.html
  • /data/data/####/shafa.png
  • /data/data/####/shanchangicon.png
  • /data/data/####/share1.png
  • /data/data/####/shareRw.png
  • /data/data/####/sharer1.png
  • /data/data/####/sharer2.png
  • /data/data/####/sharr.png
  • /data/data/####/shezhi.png
  • /data/data/####/shopLog.png
  • /data/data/####/shopScore.html
  • /data/data/####/shoucang.png
  • /data/data/####/shoucanga.png
  • /data/data/####/shouyedianji.png
  • /data/data/####/shouyeweidianji.png
  • /data/data/####/showBorad.js
  • /data/data/####/showCook.html
  • /data/data/####/showMabout.html
  • /data/data/####/showMeal.html
  • /data/data/####/showme@2x.png
  • /data/data/####/signSuccess.png
  • /data/data/####/sixin.png
  • /data/data/####/skipPage.html
  • /data/data/####/skipPageOld.html
  • /data/data/####/sm.js
  • /data/data/####/smile.png
  • /data/data/####/socket.io.js
  • /data/data/####/sousuo.png
  • /data/data/####/start_statistics_data.xml
  • /data/data/####/stream_permission.xml
  • /data/data/####/swImage.js
  • /data/data/####/swiper-3.4.2.min.css
  • /data/data/####/swiper-3.4.2.min.js
  • /data/data/####/swiper.min.js
  • /data/data/####/systemInfo.html
  • /data/data/####/tdata_Rnl693
  • /data/data/####/tdata_Rnl693.jar
  • /data/data/####/tdata_Soq141
  • /data/data/####/tdata_Soq141.jar
  • /data/data/####/tdata_fEV688
  • /data/data/####/tdata_fEV688.jar
  • /data/data/####/tdata_siA393
  • /data/data/####/tdata_siA393.jar
  • /data/data/####/template.min.js
  • /data/data/####/test.html
  • /data/data/####/threeFoodInfo.html
  • /data/data/####/threeFoodRes.html
  • /data/data/####/threeFoodt.html
  • /data/data/####/threeFoodt.js
  • /data/data/####/threeMealDetail.html
  • /data/data/####/tiwenicon.png
  • /data/data/####/tupian.png
  • /data/data/####/uin.js
  • /data/data/####/umeditor.config.js
  • /data/data/####/umeditor.css
  • /data/data/####/umeditor.js
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/update.js
  • /data/data/####/update.png
  • /data/data/####/user.png
  • /data/data/####/userCourse.html
  • /data/data/####/v1 copy.png
  • /data/data/####/v1hei.png
  • /data/data/####/v2 copy.png
  • /data/data/####/v2hei.png
  • /data/data/####/v3 copy.png
  • /data/data/####/v3hei.png
  • /data/data/####/v4.png
  • /data/data/####/v4hei.png
  • /data/data/####/v5.png
  • /data/data/####/v5hei.png
  • /data/data/####/videologo.gif
  • /data/data/####/vue-resource.js
  • /data/data/####/vue1.0.14.js
  • /data/data/####/vue2.0.js
  • /data/data/####/waibuPage.html
  • /data/data/####/wdl.png
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/weekScore.html
  • /data/data/####/weikezhibo.png
  • /data/data/####/weixin.png
  • /data/data/####/weixin@2x.png
  • /data/data/####/weixincircle.jpg
  • /data/data/####/welcome 1080x1920.png
  • /data/data/####/welcome 480x800.png
  • /data/data/####/welcome 720x1280.png
  • /data/data/####/welcome1024x748.png
  • /data/data/####/welcome1024x768.png
  • /data/data/####/welcome1242x2208.png
  • /data/data/####/welcome1536x2008.png
  • /data/data/####/welcome1536x2048.png
  • /data/data/####/welcome2048x1496.png
  • /data/data/####/welcome2048x1536.png
  • /data/data/####/welcome2208x1242.jpg
  • /data/data/####/welcome2208x1242.png
  • /data/data/####/welcome640x1136.png
  • /data/data/####/welcome640x960.png
  • /data/data/####/welcome750x1334.png
  • /data/data/####/welcome768x1004.png
  • /data/data/####/welcome768x1024.png
  • /data/data/####/wendadianji.png
  • /data/data/####/wendaweidianji.png
  • /data/data/####/wenzhangxixun.png
  • /data/data/####/wfistchoice.png
  • /data/data/####/wkShow.html
  • /data/data/####/wodedianji.png
  • /data/data/####/wodejiankangicon.png
  • /data/data/####/wodeshoucangicon.png
  • /data/data/####/wodetiwenicon.png
  • /data/data/####/wodetoutingicon.png
  • /data/data/####/wodeweidianji.png
  • /data/data/####/woshiyingyangshi.png
  • /data/data/####/wrap.png
  • /data/data/####/wrapNext.png
  • /data/data/####/wxDtnask.js
  • /data/data/####/wxfx.js
  • /data/data/####/xiaoxi.png
  • /data/data/####/xingmingicon.png
  • /data/data/####/xitongxiaoxi.png
  • /data/data/####/yijianfankui.png
  • /data/data/####/yingyangshidianji.png
  • /data/data/####/yingyangshiweidianji.png
  • /data/data/####/you.png
  • /data/data/####/youhuiquan@2x.png
  • /data/data/####/zbReset.css
  • /data/data/####/zepto.min.js
  • /data/data/####/zh-cn.js
  • /data/data/####/zhiFu.js
  • /data/data/####/zhibo.css
  • /data/data/####/zhibo.html
  • /data/data/####/ziti.png
  • /data/data/####/zy.png
  • /data/media/####/.imei.txt
  • /data/media/####/.nomedia
  • /data/media/####/app.db
  • /data/media/####/com.anchene.showme.bin
  • /data/media/####/com.anchene.showme.db
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/gkt-journal
  • /data/media/####/gktper
  • /data/media/####/tdata_Rnl693
  • /data/media/####/tdata_Soq141
  • /data/media/####/tdata_fEV688
  • /data/media/####/tdata_siA393
  • /data/media/####/temp.arm
  • /data/media/####/test.log
Miscellaneous:
Executes the following shell scripts:
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • <Package Folder>/files/gdaemon_20161017 0 <Package>/io.dcloud.feature.apsGt.GTNormalPushService 24792 300 0
  • cat /sys/class/net/wlan0/address
  • chmod 700 <Package Folder>/files/gdaemon_20161017
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.10.5.8.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
  • mount
Loads the following dynamic libraries:
  • Bugly
  • getuiext2
  • libnfix
  • libshella-2.10.5.8
  • libufix
  • nfix
  • ufix
Uses the following algorithms to encrypt data:
  • AES-CBC-PKCS5Padding
  • AES-CFB-NoPadding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Uses the following algorithms to decrypt data:
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
Uses special library to hide executable bytecode.
Gets information about location.
Gets information about network.
Gets information about phone status (number, IMEI, etc.).
Gets information about installed apps.
Adds tasks to the system scheduler.
Displays its own windows over windows of other apps.

Curing recommendations

  1. If the operating system (OS) can be loaded (either normally or in safe mode), download Dr.Web Security Space and run a full scan of your computer and removable media you use. More about Dr.Web Security Space.
  2. If you cannot boot the OS, change the BIOS settings to boot your system from a CD or USB drive. Download the image of the emergency system repair disk Dr.Web® LiveDisk , mount it on a USB drive or burn it to a CD/DVD. After booting up with this media, run a full scan and cure all the detected threats.
Download Dr.Web

Download by serial number

Use Dr.Web Anti-virus for macOS to run a full scan of your Mac.

After booting up, run a full scan of all disk partitions with Dr.Web Anti-virus for Linux.

Download Dr.Web

Download by serial number

  1. If the mobile device is operating normally, download and install Dr.Web for Android. Run a full system scan and follow recommendations to neutralize the detected threats.
  2. If the mobile device has been locked by Android.Locker ransomware (the message on the screen tells you that you have broken some law or demands a set ransom amount; or you will see some other announcement that prevents you from using the handheld normally), do the following:
    • Load your smartphone or tablet in the safe mode (depending on the operating system version and specifications of the particular mobile device involved, this procedure can be performed in various ways; seek clarification from the user guide that was shipped with the device, or contact its manufacturer);
    • Once you have activated safe mode, install the Dr.Web for Android onto the infected handheld and run a full scan of the system; follow the steps recommended for neutralizing the threats that have been detected;
    • Switch off your device and turn it on as normal.

Find out more about Dr.Web for Android